超4,400台Rockwell PLC暴露于互联网,其中22台位于遭受水务攻击的城市
导语:Forescout研究显示,全球超过4,400台Rockwell PLC暴露于互联网,其中22台位于近期遭受网络攻击的美国水务设施所在城市,19台运行存在CVE-2017-16740的固件。
Forescout在近期遭受网络攻击的美国水务公用事业所在城市中发现了22台暴露在互联网上的Rockwell Automation可编程逻辑控制器(PLC)。其中19台使用同一移动运营商网络。
其8月3日的扫描统计了全球4,407台暴露的Rockwell控制器,其中美国有2,844台,但Forescout无法确认其中任何一台已被入侵。该数字统计的是暴露的控制器数量,而非水务公用事业或已确认的受害者。
Forescout表示,公开描述的影响可以在不利用漏洞的情况下实现:攻击者更改了已经可达的控制器的IP地址并设置了密码,导致操作人员失去可见性,在某些情况下还会失去对连接设备的控制能力。政府的预警和Forescout的分析都没有解释攻击者是如何发现、选择或最初访问其目标的。
FBI和EPA在7月30日的公共服务公告中表示,自7月27日以来,至少七个州的水务和废水公用事业报告了事件。《The Hacker News》在8月6日发现,Forescout的帖子称该公告确认了至少12个州,而FBI的页面则称有七个州。尚无机构将该攻击活动归因。无论最终数字如何,防御者现在都可以采取行动,将这些控制器从公共互联网上移除。

Forescout表示,将EtherNet/IP暴露在44818端口上会创建一条未经身份验证的路径,根据设备配置的不同,攻击者可以识别控制器或向其写入设置。该公司发现,美国超过70%的暴露控制器位于大型移动运营商网络上。FBI和EPA建议对蜂窝调制解调器采用强身份验证、更新和日志记录,并通过私有APN、VPN或类似架构隔离远程访问。
7月30日的Censys快照发现了4,148台暴露的Rockwell/Allen-Bradley EtherNet/IP主机,其中Verizon Business、AT&T Mobility和T-Mobile USA占59%。Censys和Forescout的快照都超过4,100台主机,但由于平台、查询和日期不同,这些数字无法直接比较。Forescout的历史数据在2026年6月达到4,169的低点,较2020年3月的7,814下降了47%;其8月3日的快照为4,407台。
MicroLogix 1400设备占Forescout结果的50%,MicroLogix 1100设备占8%。FBI和EPA都提到了这两个系列。Forescout表示,受影响城市中22台控制器中有19台运行的固件易受CVE-2017-16740影响(Rockwell CVSS评分:8.6)。该漏洞是一个Modbus TCP缓冲区溢出漏洞,影响运行固件21.002及更早版本的MicroLogix 1400 B和C系列;Rockwell在21.003版本中修复了该漏洞。漏洞利用需要启用Modbus TCP,而Forescout无法在这些主机上验证是否启用。研究人员写道,固件更新可以解决特定错误,但"并不能使PLC直接暴露在公网上变得可接受"。
Rockwell于2022年4月30日停产了MicroLogix 1100。SD1790公告告知被攻击者设置的密码锁定的操作员如何将MicroLogix 1400或1100恢复出厂设置并重新下载已知良好的项目文件。该公告没有CVE编号,因为它是恢复指导而非漏洞披露。该恢复路径需要控制器的最新离线逻辑副本。FBI表示,至少一名受害者在发现多个站点的梯形逻辑存在差异后,发现PLC项目文件被修改。FBI还警告说,类似的第三方网络设置可能使攻击者在共享易受攻击配置的多个客户之间重复成功的攻击。
来源信息
来源:The Hacker News
原文链接:https://thehackernews.com/2026/08/over-4400-rockwell-plcs-exposed-online.html
作者:info@thehackernews.com (The Hacker News)

