事件概述
2026 年 8 月下旬,公开披露的多源信息汇总显示,伊朗伊斯兰革命卫队(IRGC)关联的黑客组织 CyberAv3ngers实施了一起针对西方关键基础设施的双线协同攻击:英国一座发电厂被攻陷后瘫痪整整四日,与之同时,美国境内至少 12 个州的市政供水与污水处理系统也遭受了协调一致的入侵。该事件迅速登上《每日电讯报》《Axios》《The Record》等主流媒体头条,被业界普遍视为伊朗网络作战力量首次具备对英国能源基础设施造成实质性物理影响的能力。美国财政部于 8 月 25 日宣布对六名伊朗情报和安全部(MOIS)关联个人实施制裁,作为对此轮攻击的外交回应。
事件经过
英国发电厂四日瘫痪
据《每日电讯报》报道,受攻击的英国发电厂为一座规模较小但仍在电网高峰期承担补峰任务的小型燃气发电机组。攻击者在突破防线后获得了控制系统权限,导致该机组完全瘫痪,整整 四天无法恢复运行。值得注意的是,英国国家网络安全中心(NCSC)拒绝披露具体细节,仅以”安全原因”为由将设施规模描述为”小到不影响英国整体电力供应”。英国政府随后下发紧急防护指引,要求所有电力公司升级网络防护、重新审视 OT 网络隔离策略。
美国水务系统大规模协同入侵
几乎在同一时间窗口内,美国至少 12 个州的自来水和污水处理系统遭到协同入侵。首例曝光发生在明尼苏达州三十多个市政供水系统——攻击者远程修改了操作员密码并关闭了报警系统,使操作员”又聋又瞎”。佐治亚州一个泵站因被攻击而失效,部分地区水压骤降,当地政府被迫向三十万用户发布”煮沸自来水后方可饮用”的紧急公告。CISA、EPA、USDA 多家联邦机构联合发布警告,承认攻击者已对部分水务设施取得控制权,理论上足以制造污水倒流、管道爆裂等高烈度公共安全事件。
美国财政部六人制裁与 AI 辅助开发
美国财政部于 8 月 25 日宣布对六名伊朗 MOIS 关联个人实施制裁,理由是其涉及 2023 年以来针对能源、国防、医疗、金融领域与多家政府机构的网络攻击。其中特别标注,CyberAv3ngers 已开始使用 ChatGPT 等生成式 AI 工具辅助开发针对工控设备的恶意软件,这一行为模式已被多家安全机构在 2025 年下半年反复预警。制裁虽具外交震慑意义,但无法直接降低现存水务设施的攻击暴露面。
攻击特征与技术分析
- AI 增强攻击链:Axios 与多家研究机构证实,攻击者已开始使用 LLM 协助研发针对 PLC、SCADA、HMI 的定制化攻击脚本,使传统需要数月研习的工控设备攻击门槛被显著降低
- 横向移动与持久化:操作员账号密码被改写、报警系统被关闭,是典型的”双线夹击”——既夺权又切断响应链路,意图在 SOP 化的应急流程中制造”看不到异常也处置不了”的双盲窗口
- 地理协同:英美两国攻击的时间高度同步,且攻击者画像高度重合,业界普遍认为是同一作战序列内的两阶段行动
- OT 暴露面:水务设施多为地方政府运营,缺乏专职 CISO,统一部署志愿防御项目的覆盖范围目前仅 21 处,与五万余个小型水务设施总数形成巨大缺口
- 未公开具体 TTP:截至发稿,针对发电厂与水务系统的精确技术路径、初始入侵向量、植入的恶意样本家族尚未完全披露,需关注后续 OT/ICS 厂商与 CISA 发布的更新公告
影响评估
CVSS 评分不适用——事件属于国家级协同攻击,需以战略影响维度评估:
- 现实物理影响:英国发电厂四天瘫痪,意味着攻击者已掌握工业控制组件的实质性控制权,与过往常见的”间谍潜伏”性质显著不同
- 公共服务冲击:美国水务入侵波及多州供水、可能导致数十万居民生活习惯临时改变,对公共卫生与公众信任构成次生风险
- 政策外溢:攻击可能加速美国 EPA 撤销后又重启的”水务网络基线要求”立法进程,并推动英国、欧盟升级 OT 强制保护标准
- 示范效应:事件向所有依赖西方基础设施的发展中国家发出警示,OT 安全已不再是”高优先级选项”,而是关乎基本公共服务的必备底线
修复与防御建议
- OT 网络分段:将 IT 与 OT 网络实施单向网关、二极管或物理隔离,禁止任何 OT 设备直接访问互联网,也禁止 OT 网络中设备跨段无审计通信
- 远程访问治理:将所有远程维护通道收敛到零信任 ZTNA 平台,强制 MFA、设备态势、最短会话与全程录屏;禁用 TeamViewer、AnyDesk 等端到端远程工具的内置凭证
- 凭据轮换与最小权限:所有 OT 操作员账号强制定期轮换密码、关闭默认口令、采用独立于 IT 域控的本地账号体系并落实”四眼原则”
- 报警与遥测冗余:建立不依赖单一供应商的报警上行通道,包括短信、独立蜂窝网络等”带外”兜底通路,避免攻击者关闭一套告警即彻底遮蔽运行态势
- AI 工具审计:对内部研发、运维、应急响应团队使用生成式 AI 助手的行为建立合规白名单,禁止将任何生产系统信息、SCADA 工控指令提交到外部 LLM 服务
- 联邦/区域预警订阅:水务与电力企业必须订阅 CISA、NCSC、ENISA 的工控系统专项预警,与 ISAC 实现 7×24 双向告警共享
- 桌面与终端演练:每季度开展一次”工控失陷”桌面推演,要求运营团队在 SCADA 失联 30 分钟内完成业务降级与现场切换,避免出现”看不见动不了”的双盲
- 第三方供应链治理:对承担远程运维的承包商实施严格 SLA 与审计,要求其使用托管检测响应 MDR 服务并定期提交 SOC 报告