CISA 證實美國供水系統受網絡攻擊:AI 淪為黑客工具?從地緣政治看基建危機
美國網絡安全與基礎設施安全局(CISA)證實,喺今年7月份,有超過100個美國水務及污水處理系統遭到網絡攻擊。黑客利用 AI 工具生成腳本,專門針對西門子等品牌嘅可編程邏輯控制器(PLC)漏洞進行入侵。事件不但導致部分系統暫停運作,美國媒體形象背後更可能牽涉伊朗、俄羅斯等國家級黑客嘅地緣政治角力。呢次危機為全球基建網絡安全敲響警鐘。
美國過百水務系統7月遭黑客攻擊:揭示全球基建網絡安全隱患與 AI 危機
隨住全球數碼化步伐加快,針對關鍵基礎設施嘅網絡威脅亦日益嚴重。美國網絡安全與基礎設施安全局(Cybersecurity and Infrastructure Security Agency,簡稱 CISA)近日發表報告指出,喺今年7月份(7月1日至7月31日)期間,局方觀察到有超過100個連接互聯網嘅美國水務及污水處理系統遭到網絡攻擊。呢次事件係近期針對美國關鍵基礎設施嘅一連串黑客攻擊浪潮嘅一部分,受影響範圍廣泛,為各國嘅公共事務管理同網絡安全防禦帶嚟重大警示。
針對工業控制系統嘅精準打擊
根據 CISA 嘅報告,受今次網絡攻擊影響嘅地區涵蓋密歇根州(Michigan)、明尼蘇達州(Minnesota)以及最少另外五個州份。黑客嘅攻擊目標非常明確,主要針對可編程邏輯控制器(Programmable Logic Controllers,簡稱 PLC)。
PLC 係一種專門為工業環境設計嘅電腦系統,喺水務提供商、能源系統以及其他關鍵基礎設施之中,負責控制實體系統同埋機械運作。例如喺水廠入面,PLC 負責調節水壓、控制水泵開關,以及精確計算加入食水中嘅化學物質(如氯氣)比例。近期被黑客針對嘅 PLC 製造商包括羅克韋爾自動化(Rockwell Automation)、施耐德電氣(Schneider Electric),以及最近期發現嘅西門子(Siemens)。由於呢啲設備直接連結物理世界,一旦被黑客控制,後果不堪設想。
AI 技術成為黑客新武器
今次攻擊事件中,最值得關注嘅技術轉變係人工智能(AI)嘅介入。CISA 早前指出,呢啲網絡攻擊部分依賴 AI 工具來進行。黑客利用公開嘅網絡資訊,透過 AI 技術快速開發出能夠針對有漏洞嘅西門子(Siemens)PLC 嘅惡意腳本(Scripts)。
傳統上,編寫針對特定工業系統嘅攻擊程式需要極高嘅專業知識同埋長時間研究。但係 AI 嘅普及,大幅降低咗發動精密網絡攻擊嘅門檻。黑客唔再需要由零開始寫曲,而係可以依靠機器學習模型,快速分析系統漏洞並自動生成攻擊代碼。呢個現象顯示,防禦方正面臨速度更快、變種更多嘅自動化威脅。
潛在危險與實際影響
雖然 CISA 表示,目前呢啲入侵事件對當地社區嘅食水或污水處理供應影響有限,未有造成大規模制水或水質污染,但已經導致部分系統喺事故調查期間需要暫停運作,造成一定程度嘅混亂。
更令人擔憂嘅係,CISA 早前報告指出,部分入侵容許黑客修改受影響嘅 PLC 設置,從而停用關機程序同埋警報系統。呢種做法極具危險性,因為佢會喺無通知現場操作員嘅情況下,潛在咁製造出「不安全狀況」。假如水壓過高或者化學物料混合比例出錯,而警報系統又被癱瘓,隨時會釀成嚴重嘅工業意外或公共衛生危機。
另外,好多受影響嘅社區位於偏遠或者孤立地區。呢啲地區嘅 IT 資源同埋技術支援通常比較匱乏,一旦關鍵基礎設施系統受破壞,修復時間會較長,從而影響大範圍民眾嘅日常生活。
國際地緣政治與網絡安全戰
呢場針對水務系統嘅攻擊浪潮,並非單純嘅網絡犯罪,背後牽涉複雜嘅國際地緣政治角力。(請注意:以下關於國家級黑客嘅指控主要來自美國情報部門及西方媒體報道,部分尚未有絕對嘅官方具體定罪證據,需作客觀參考。)
伊朗嘅機會主義報復?
有引述美國高級官員嘅報道指,美國情報部門相信伊朗(Iran)極有可能係呢啲針對水務提供商嘅機會主義攻擊背後嘅主腦。外界推測,呢個舉動好可能係作為對美國同埋以色列(Israel)針對伊朗軍事及政治行動嘅報復。基礎設施因為防護相對薄弱,往往成為國家級黑客展示實力同埋施加壓力嘅首選目標。不過,相關官員目前仍未作出具體、具有法律約束力嘅歸因指控。
中國與俄羅斯嘅潛在威脅?
呢啲入侵事件亦引發咗美國國內對關鍵基礎設施網絡安全同埋韌性嘅廣泛憂慮。近年來,美國官員一直發出未有提出實質證據嘅警告,泛指為中國(China)工作嘅黑客組織一直喺美國關鍵基礎設施上植入破壞性惡意軟件。情報界評估認為,呢啲潛伏嘅惡意軟件係為咗癱瘓美國本土設施,從而分散美國政府嘅注意力同埋阻礙軍事調動。
另一方面,俄羅斯(Russia)亦被指與歐洲多個針對水務提供商、電力同埋能源網嘅網絡攻擊有關。隨住俄烏戰事持續,呢啲針對歐洲基建嘅網絡行動,被視為俄羅斯日益擴大嘅網絡戰役之一部分,目的係測試北約(NATO)聯盟嘅防禦底線同埋製造社會恐慌。
水務系統網絡安全基礎資料整理
為咗令讀者更全面了解點解水務系統會成為攻擊目標,以下整理咗幾個關鍵嘅背景資料:
- 系統老化與「物理隔離」失效:過去好多工業控制系統依賴「物理隔離」(Air-gapping),即係系統完全唔連接互聯網。但為咗提升運作效率同埋推行遙距監控,好多老舊系統被強行連上網絡,但又缺乏現代化嘅加密同身份驗證機制,令黑客有機可乘。
- 預算與資源錯配:相比起金融機構或者大型科技公司,水務系統同埋公共事業機構喺網絡安全方面嘅預算通常較少。特別係中小型市鎮嘅水務局,往往缺乏全職嘅網絡安全專家駐守。
- 供應鏈風險:正如事件中提及嘅羅克韋爾自動化(Rockwell Automation)同埋施耐德電氣(Schneider Electric),好多基建依賴少數幾間大型供應商嘅設備。一旦呢啲設備嘅底層代碼被發現有零日漏洞(Zero-day vulnerabilities),全球各地使用同款設備嘅基建都會同時面臨風險。
對香港及華人地區嘅借鑑意義與實用建議
雖然今次新聞嘅發生地點喺美國,但對於香港、台灣、新加坡等華人地區同樣具有極大嘅參考價值。隨住各地大力發展「智慧城市」(Smart City),物聯網(IoT)設備同埋公共基礎設施嘅互聯程度越嚟越高。要防範類似嘅危機,企業同埋公共機構可以參考以下實用資訊:
- 實施零信任架構(Zero Trust Architecture):唔好預設信任任何內部或外部網絡嘅連接。所有接觸 PLC 或關鍵控制系統嘅操作,都必須經過嚴格嘅多重身份驗證(MFA)。
- 加強網絡分段(Network Segmentation):將辦公室嘅 IT 網絡同埋工業控制嘅 OT 網絡嚴格分隔。即使辦公室嘅電郵系統俾黑客入侵,亦唔能夠輕易蔓延到控制水泵同閥門嘅核心系統。
- 持續監控與漏洞修補:面對 AI 輔助嘅攻擊手法,防禦方亦需要引入自動化嘅威脅監測工具。同時,密切留意設備供應商(如西門子、施耐德等)發布嘅安全更新,盡快為系統進行修補。
- 制定離線應變計劃:水務及能源機構必須確保喺網絡系統完全癱瘓嘅情況下,仍然有受過訓練嘅人員能夠透過手動方式,安全地接管同埋維持基本運作。
總結
美國過百個水務系統喺7月份遭遇網絡攻擊嘅事件,充分暴露咗現代社會喺享受科技便利嘅背後,關鍵基礎設施所面臨嘅巨大隱患。當 AI 技術被黑客武器化,加上複雜嘅國際地緣政治因素,網絡安全已經唔單止係 IT 部門嘅責任,而係關乎公共安全同埋社會穩定嘅重要課題。無論係外國政府定係本地機構,都需要正視工業控制系統嘅脆弱性,投放資源升級防護,確保市民嘅基本生活不受網絡戰火波及。