美国加油站油罐读数器的漏洞

对关键基础设施的安全往往在发生泄露后才被关注。最近的报告显示,黑客——据称与伊朗有关——已经入侵了美国加油站的自动油罐计量(ATG)系统。此类入侵凸显了监测燃油水平和管理燃油配送的基础设施中存在的关键漏洞,暴露了基本网络安全卫生的系统性失效。

泄露的性质

据报告,攻击者利用了仍保持在线且完全没有密码保护的 ATG。此类漏洞并非新出现;网络安全研究人员已经警告互联网面向的 ATG 长达十年。2015 年,安全公司 Trend Micro 进行了一项实验,将模拟的 ATG 系统上线作为蜜罐,立即吸引了亲伊朗组织的关注。

此外,2021 年《天空新闻》援引伊朗伊斯兰革命卫队(IRGC)内部文件的报道,专门将 ATG 列为对加油站进行破坏性网络攻击的潜在目标。尽管有这些警示,许多系统仍暴露于相同的基本缺陷:缺乏身份验证和密码保护。

ATG 被操控的潜在影响

这些 ATG 的风险并非仅是理论上的。对系统的操控可能导致多种关键故障:

  • 容量指示错误:如果黑客能够篡改报告的燃油水平,可能导致对储存资源的错误评估,进而引发燃油配送的物流失误。
  • 油罐泄漏:有人担心系统被操控后可能导致实际油罐泄漏,造成环境危害和安全风险。

反驳观点与地缘政治背景

虽然此安全泄露被报道为重大威胁,但部分观察者认为其影响有限。有观点指出,卡车司机使用的实体量尺(类似于物理棒)能够提供可靠的备份机制,确保即使数字系统被攻破,燃油水平仍能保持准确。

然而,这些攻击背后的地缘政治紧张局势因政治氛围而更加复杂。部分批评者认为,这些报告被政府放大,以为进一步的敌对行动或制造外国侵略的叙事提供理由。

“美国人最喜欢的莫过于看到排队加油的车流画面,政府会把它当作入侵伊朗的借口。”

不论政治框架如何,技术现实依然存在:工业控制系统(ICS)和 ATG 等关键基础设施组件常常暴露于同样的基本安全缺陷,国家支持的行为者可以轻易利用。美国加油站油罐读数器的泄露提醒我们,基本的安全实践——例如将面向互联网的系统从公共网络中移除并实施强身份验证——对于国家安全至关重要。

Sources