已更新的网络安全公告

最后更新日期: 2026年7月29日

关于此主题的初始警报发布于2026年4月7日。它由美国网络安全和基础设施安全局 (CISA) 于2026年7月22日更新,基于最新信息和近期进展。 以下是更新后的警报,所有拥有互联网连接运营技术 (OT) 设备(包括可编程逻辑控制器 (PLC))的供水机构均应进行评估。

概览

编写机构紧急警告美国组织,针对联网运营技术 (OT) 设备(包括可编程逻辑控制器 (PLC))的伊朗相关网络攻击正在持续进行。这些行动通过恶意项目文件交互以及对人机界面(HMI)和数据采集与监视控制系统(SCADA)显示器上的数据进行篡改,扰乱了美国多个关键基础设施部门的PLC,导致了运营中断和经济损失。

此次更新增加了关于检测Rockwell Automation PLC程序中被利用的可重用代码模块恶意更改的新指南。它还将范围扩大到包括针对Schneider Electric、Siemens以及可能涉及的其他品牌/制造商PLC的观测目标,强调了限制直接互联网访问的重要性,并提供了安全部署的最佳实践。

受影响产品

潜在所有暴露于互联网的PLC,包括Rockwell Automation/Allen-Bradley、Schneider Electric、Siemens以及其他品牌/制造的PLC。

建议措施

  • 安装符合制造商指南和安全最佳实践的PLC。
  • 通过安全网关和防火墙将 PLC 从直接互联网暴露中移除;与 IT/OT 团队成员和/或集成商合作执行此操作。
  • 查询可用日志以获取提供的妥协指标 (IOC),并检查与OT设备相关端口上的可疑流量(包括 44818、2222、102 和 502),特别是源自国外托管服务提供商的流量。
  • 对于 Rockwell Automation 设备,请将控制器上的物理模式开关置于运行位置。如果您怀疑您的组织受到攻击(包括针对其他品牌 PLC 设备的攻击),请联系发布警报的机构和 PLC 制造商以获取指导。

入侵指标

如需下载2026年7月22日的 IOC,请参阅:

如需下载2026年4月7日的历史IOC,请参阅:

如需完整的CISA报告,请访问CISA伊朗关联网络行为者报告

请记住- 发现可疑情况,请立即报告

请向当地执法部门、联邦调查局Richmond外勤办公室以及VSP融合中心报告可疑活动和暴力威胁(包括在线威胁)。VSP融合中心将采取适当行动,并与相关的州和联邦合作伙伴共同调查相关报告。EPA网络安全事件行动清单也包含用于准备和恢复的资源。

保持警惕,以保护关键基础设施。请确保您的员工了解潜在威胁,并知晓应向VSP融合中心报告任何及所有可疑活动。感谢您采取立即行动以加固资产,并保护人员与关键基础设施。

网络安全和基础设施安全局 (CISA)
事件报告网页
电子邮件:report@cisa.gov
电话:1-844-Say-CISA (1-844-729-2472)
Virginia融合中心
Virginia融合中心:事件报告网页
电话:877-4VA-TIPS (877-482-8477)

查看 VDH 饮用水办公室 水厂网络安全网站以获取更多资源。