美国饮用水系统存在300多个漏洞,影响1.1亿人

  发布时间:2025-12-07 14:34:39   作者:玩站小弟   我要评论
近日,美国环境保护署EPA)监察长办公室OIG)发布了一份研究报告,在对美国1062个饮用水系统进行了安全性缺陷评估活动之后,结果显示,超过300个饮用水系统存在系统漏洞,存在可能导致功能丧失、无法服 。

近日,美国美国环境保护署(EPA)监察长办公室(OIG)发布了一份研究报告,饮用影响亿人在对美国1062个饮用水系统进行了安全性缺陷评估活动之后 ,水系结果显示 ,统存超过300个饮用水系统存在系统漏洞 ,漏洞存在可能导致功能丧失 、美国无法服务和用户信息泄露的饮用影响亿人风险。不安全的水系饮用水系统为1.1亿美国人提供服务。

安全性缺陷评估涵盖了五个网络安全类别  ,统存即电子邮件安全、漏洞IT卫生、美国漏洞 、饮用影响亿人对抗性威胁和恶意活动,水系并根据潜在影响对识别的统存漏洞从低到高进行评分 。源码库

数据显示 ,漏洞97个系统存在关键或高风险漏洞  ,可能导致服务瘫痪或数据泄露,另有211个系统存在可被外部访问的开放端口 ,尽管风险较低 ,但若不及时修复 ,仍有可能被利用 。

OIG进一步表示,“如果网络攻击者利用我们在被动评估中识别的网络安全漏洞,他们可能会中断服务或对饮用水基础设施造成无法弥补的物理损害。”

EPA还会为每个被调查对象绘制系统的数字足迹 ,涵盖用于收集 、亿华云泵送 、处理、储存和分配饮用水的基础设施 ,分析超过75000个IP和14400个域名 。

该报告还总结了EPA在网络安全方面的不足 。EPA缺乏一个集中式的事件报告系统,目前依赖美国网络安全和基础设施安全局(CISA)进行此类报告,这明显限制了威胁发生时的及时沟通与协调响应能力。此外还有饮用水系统的管理人员缺乏足够的网络安全培训,导致系统容易被黑客攻击;许多供水系统陈旧过时 ,服务器租用缺乏维护 ,进一步增加了网络安全风险 。

针对上述问题,EPA计划利用饮用水州循环基金和大中型饮用水系统基础设施恢复力与可持续性计划,为公共供水系统提供培训、技术援助和财务支持 ,以加强其网络安全防护能力 。

事实上,美国饮用水系统一直存在严重安全风险。2021年2月 ,黑客通过远程控制软件TeamViewer入侵佛罗里达州奥兹玛市自来水厂的电脑系统 ,试图将氢氧化钠的含量从百万分之100大幅提高到百万分之111000,这直接达到了“水质危险”的程度 。模板下载

由于员工及时发现并干预,没有对公众造成实际伤害 。但FBI和特勤局介入调查后  ,议员马可·罗伯(Marco Rubio)要求FBI全力协助,将此案件视为国家安全问题。

再今年5月,EPA也曾警告说 ,超过70%的水系统不符合《安全饮用水法》 ,强调了严重性高的问题,例如使用默认密码和容易受到黑客攻击的认证系统,这些都大大降低了攻击者入侵的门槛 。

为此 ,免费模板EPA要求在各州进行公共供水系统的卫生检查时 ,强制纳入网络安全评估。供水系统运营商也需要制定适当的事件响应计划,以便在检测和分析网络事件时能够快速、准确地报告事件并收集数据进行分析  。对此,美国联邦机构发布了指导意见,帮助供水和废水处理系统运营商更好地应对网络攻击。EPA也与CISA 、FBI联合发布指南:EPA与美国网络安全和基础设施安全局(CISA)及美国联邦调查局(FBI)联合发布了一项网络安全实践指南,旨在帮助城市供水和废水处理领域的企业组织提高网络安全弹性和事件响应能力。

参考来源 :https://www.securityweek.com/300-drinking-water-systems-in-us-exposed-to-disruptive-damaging-hacker-attacks/

  • Tag:

相关文章

  • 缓冲区溢出漏洞那些事:C -gets函数

    基本概念缓冲区是在数据从一个位置传输到另一个位置时临时保存数据的内存存储区域。当数据量超过内存缓冲区的存储容量时,就会发生缓冲区溢出或缓冲区溢出)。结果,试图将数据写入缓冲区的程序会覆盖相邻的内存位置
    2025-12-07
  • 恶意软件Raccoon升级,窃取密码效率将大大提高

    近期,在线平台Zscaler安全专家发布了对Raccoon Stealer恶意软件新变种的分析,据研究,该恶意软件的新变种是用C语言编写的,与以前主要用C++ 编写的版本不同,并且Raccoon St
    2025-12-07
  • 连锁酒店巨头万豪证实其发生又一起数据泄露事件

    ​酒店集团万豪国际集团已经证实了另一起数据泄露事件,黑客们声称窃取了20GB的敏感数据--包括客人的信用卡信息。该事件首先由Databreaches.net报道,据说发生在6月,一个不知名的黑客组织宣
    2025-12-07
  • 记一次服务器入侵事件的应急响应

    0x01 事件背景8月某日,客户官网被黑,需在特定时间内完成整改。为避免客户业务受到影响,实验室相关人员第一时间展开本次攻击事件的应急处理。0x02 事件分析网站源码被篡改,攻击者一定获取到了权限,那
    2025-12-07
  • 第二季度,LinkedIn 仍是网络钓鱼仿冒第一品牌,Microsoft 第二

    2022 年 7 月 25日,全球领先网络安全解决方案提供商 Check Point ® 软件技术有限公司纳斯达克股票代码:CHKP)的威胁情报部门 Check Point Research (CPR
    2025-12-07
  • 美国网攻西工大另一图谋曝光:查询中国境内敏感身份人员信息

    《环球时报》记者27日获得的最新调查报告进一步揭露了美国对西北工业大学组织网络攻击的目的:渗透控制中国基础设施核心设备,窃取中国用户隐私数据,入侵过程中还查询一批中国境内敏感身份人员,并将用户信息打包
    2025-12-07

最新评论