事件概述
2026年7月26日至27日,30多个明尼苏达州社区水务和污水处理系统遭到协调网络攻击,多个设施的自动化运行控制系统被破坏,部分水处理厂被迫切换至完全手动操作,至少一个处理厂完全下线。Tenable威胁研究团队评估该攻击的运营模式与CyberAv3ngers(伊朗IRGC Cyber-Electronic Command下属威胁组织)的TTP高度一致。
攻击者利用的是Rockwell Automation Logix PLC中的一个5年前公开披露的漏洞CVE-2021-22681(CVSS 9.8)。该漏洞目前无补丁可用——Rockwell Automation已确认此缺陷源于工程软件中嵌入的共享加密密钥架构,无法在不破坏与所有已部署Logix PLC兼容性情况下修复。CISA在攻击开始前4天(7月22日)刚刚更新了AA26-097A预警,专门警告伊朗相关行为者对Rockwell、Schneider Electric和Siemens PLC的定向利用活动。
技术细节
漏洞基本信息
| CVE编号 | CVE-2021-22681 |
| CVSS v3.1 | 9.8(Critical) |
| 漏洞类型 | 认证绕过 + 签名验证绕过(Logix Designer工程软件) |
| 影响组件 | Rockwell Automation/Allen-Bradley Logix Controllers(CompactLogix、Micro850等) |
| 补丁状态 | 无补丁(架构性缺陷,无法软件修复) |
| KEV状态 | 2026年3月已加入CISA KEV目录 |
漏洞原理
CVE-2021-22681是Rockwell Automation Studio 5000 Logix Designer工程软件与Logix PLC通信协议中的认证绕过漏洞。攻击者只需具备对受影响PLC的网络访问(无需凭证),即可:
- 伪造认证凭证:绕过PLC的认证机制
- 绕过签名验证:绕过项目完整性的签名保护
- 修改梯形逻辑:直接修改控制过程运行的编程逻辑
该漏洞的特殊性在于:
- 架构性缺陷:根因是工程软件中的共享加密密钥,无法在不破坏全球现有Logix部署兼容性的情况下修复
- 默认凭证可继承:攻击者可使用从工程软件中提取的密钥向任何已部署的Logix PLC进行认证
- 静默利用:成功利用不会在PLC端留下明确的入侵痕迹
攻击事件时间线
- 2021年:Rockwell Automation首次披露CVE-2021-22681,发布PN1550安全公告
- 2024年2月:美国财政部制裁六名IRGC-CEC官员;美国国务院悬赏1000万美元征集CyberAv3ngers情报
- 2026年3月:CVE-2021-22681被加入CISA KEV目录(确认被伊朗相关行为者利用)
- 2026年7月22日:CISA更新AA26-097A预警,扩展对Schneider Electric和Siemens设备的警告
- 2026年7月26-27日:30+明尼苏达水务系统遭协调攻击
- 2026年7月29日:Tenable、SecurityWeek等多家媒体披露事件细节
受影响的具体设施
| 城市 | 事件影响 |
|---|---|
| Braham(约1,700人) | 计算机化运行控制失效,水处理厂临时关闭,约2小时内恢复 |
| Plymouth(约80,000人) | 切断两座水塔和多处污水提升站的蜂窝网络连接以阻止攻击 |
| South St. Paul | 部分自动水务控制受影响 |
| Maple Plain | 宣布地方紧急状态以扩大响应能力 |
明尼苏达州卫生部门确认所有受影响系统的饮用水质量未受影响,未发布煮沸水通告。
威胁组织背景:CyberAv3ngers
CyberAv3ngers是伊朗伊斯兰革命卫队网络电子司令部(IRGC-CEC)下属的威胁组织,至少自2020年开始活跃。安全社区使用多个代号追踪:
- Storm-0784(Microsoft)
- Bauxite(Dragos)
- Hydro Kitten
- UNC5691(Mandiant)
- MITRE ATT&CK G1027
该组织在2023年11月开始的早期攻击中曾针对美国75个Unitronics PLC设备。2026年其TTP进一步升级,主要针对Rockwell Logix PLCs,且已通过”Electronic Operations Room”模式将攻击技术传播给60+附属黑客主义组织。
影响评估
- 关键基础设施目标:水务系统是社区生命线,攻击直接影响民生
- 不可修补的架构性漏洞:5年仍未修复,Rockwell的全球Logix部署均处于持续暴露状态
- OT-IT的运营约束:水务等关键基础设施的补丁部署受运营周期(不能中断水处理)、法规审批和工程时间表的多重制约
- 地缘政治背景:美伊武装冲突背景下,国家级APT组织对美关键基础设施的定向攻击趋势将持续
- 欧洲同样面临风险:AA26-097A明确点名Rockwell、Schneider、Siemens是欧洲关键基础设施的主流OT平台
修复建议
紧急行动(最高优先级)
- 断开PLC的公网直连:任何具有公网IP的Logix PLC均可被无凭证利用,立即断开是最高优先级的补救措施
- 部署MFA安全网关:如远程访问运营必需,使用支持多因素认证的安全网关
- 设置物理模式开关至”Run”:阻止PLC逻辑和配置的远程修改
- 导入CISA IOC:从AA26-097A更新版下载STIX格式的入侵指标,部署到SIEM/IDS/防火墙
- 监控关键端口:特别关注来自海外主机的44818、2222、102、22、502端口流量
中期加固
- IT/OT网络分段:隔离运行Studio 5000 Logix Designer、EcoStruxure Control Expert、TIA Portal的工程工作站
- 部署白名单:仅允许授权工作站与控制器通信
- 审计蜂窝OT连接:验证所有蜂窝连接的PLC都已通过网关防火墙并启用日志
- 离线备份PLC逻辑:将项目文件备份到安全的物理介质并测试恢复
- 替换消费级蜂窝调制解调器:升级为支持VPN隧道和MFA的工业级蜂窝网关
战略层面
- 将OT环境纳入企业零信任架构保护范围
- 建立关键基础设施的事件响应协调机制(与CISA、FBI、ISAC对接)
- 定期进行OT环境的红队演练与渗透测试
- 建立PLC项目文件完整性监控与告警系统