
專家警告,利用人工智慧(AI)發動的網路攻擊已成為真實威脅,可能導致供水系統遭毒害,主因是駭客正加速鎖定水處理廠、能源設施等關鍵基礎設施的運營技術系統,且許多地方政府營運的設施因資源有限而更為脆弱。
專家警告,透過人工智慧(AI)發動的網路攻擊已不再是理論上的威脅,可能導致供水系統遭毒害。這類攻擊正加速鎖定水處理廠、能源設施等關鍵基礎設施的運營技術(operational technology, OT)系統,即用於控制工業運行的硬體和軟體。
網路安全公司 IGEL Technology 的現場技術長 John Walsh 指出,地緣政治緊張與 AI 技術迅速發展,加劇了工業控制系統(industrial control systems, ICS)面臨的威脅。他提到,惡意行為者正對廣泛用於水處理廠、能源設施及化學工廠等關鍵基礎設施自動化運行的 Siemens S7 Series 可程式邏輯控制器(PLCs)進行偵察。
許多由地方政府營運的水務與廢水處理設施,因資源有限且基礎設施老舊,特別容易受到攻擊。攻擊成功可能導致供水中斷、公眾信心受損,甚至透過改變水處理流程來毒害水源。John Walsh 強調,公眾對水的信任一旦瓦解,其影響可能比電力中斷更為嚴重,進一步衝擊農業生產和醫療等相關產業。
AI 正在改變網路安全格局,它幫助攻擊者更快發現漏洞、分析工業軟體,並迅速修改現有的攻擊技術。John Walsh 解釋說,攻擊者能利用 AI 快速調整惡意軟體和攻擊方法,導致更多「零日漏洞」(zero-day exploits,指軟體開發商尚未察覺或發布修補程式的漏洞)被利用,使其難以防禦。此外,駭客可操控工業控制系統,使其在實際運行錯誤時,卻仍報告系統功能正常,延遲操作員察覺問題。
美國聯邦機構已多次警告美國水利基礎設施面臨的網路威脅。John Walsh 觀察到一個系統性的攻擊模式,特別是與伊朗行為者及其他國家支持的對手相關的攻擊。他引用了針對羅克韋爾自動化、西門子及施耐德電氣等公司工業技術平台的攻擊,以及在英國發生的電廠事件,證明這類攻擊已成常態。
John Walsh 認為,傳統的「偵測、修補、回應」模式對於關鍵基礎設施而言已不足夠,需要更以預防為基礎的安全模式。他警示,如果沒有實施足夠的安全控制措施,AI 本身也可能成為攻擊目標,若被注入錯誤資訊,將導致其輸出不正確的結果。
John Walsh 提到,一般民眾不太可能成為針對水務設施複雜網路攻擊的直接目標,但仍應提升個人網路安全意識。他也呼籲市民向地方政府施壓,優先投資水務與廢水處理系統的網路安全,因許多現行安全標準僅是建議而非強制性法律。
