7月28日,明尼苏达州官方证实,30多个社区的水处理厂遭遇协同网络攻击。两天后,FBI通报至少7个州出现类似事件,部分攻击“degraded water operations”——水务运营受到实质影响。此后阿肯色、佐治亚、新泽西、密歇根陆续被曝出同类问题。头号嫌疑指向伊朗,尤其是伊斯兰革命卫队(IRGC)网络电子司令部,但美国政府至今没有正式点名。

这中间最值得琢磨的不是“是不是伊朗”,而是美国政府这次为什么没有拿出它2023年用过的那一整套归因流程。

情报界“确信”,白宫不认账

《华盛顿邮报》援引消息源称,美国情报机构已经“confident”认定是IRGC所为,但迟迟不公开——一是没搞清IRGC内部具体是哪个作案单位,二是官员不想在措辞上跟总统对着干。特朗普本人的表态更直接:他说自己不认为存在“伊朗网络攻击”,反而把矛头指向明尼苏达州本身,而这个州恰好由民主党州长蒂姆·沃尔兹执政,他也是2024年哈里斯竞选搭档。

行业组织WaterISAC在内部备忘录里告诉成员,这轮攻击“与CISA此前警告的伊朗行动一致”,等于是绕开官方渠道先做了一次非正式归因。CISA的预警其实4月就发过,只是没写明具体地点,明尼苏达事件几天后才被对上号。

2023年立过的样板,这次没用上

美国政府其实有一份近乎完美的归因案例可以参考:2023年11月,CISA、FBI、NSA联合以色列网络部门,正式认定IRGC关联组织CyberAv3ngers入侵了美国水务系统里联网的Unitronics PLC控制器,宾州Aliquippa市水务局是确认受害者之一,运营方隔离设备后转人工操作。2024年2月,美国财政部直接对六名IRGC网络电子司令部官员实施制裁。

这是一套完整证据链:联合官方公告、确认受害者、技术细节、制裁落地。而2026年这轮,公开层面能看到的只有非官方备忘录和匿名消息源,证据强度明显不在一个量级上。

归因证据链:2023 vs 2026 2023年 · Aliquippa案例 · CISA/FBI/NSA + 以色列联合公告 · 确认受害者:宾州水务局 · 公开技术细节:PLC漏洞 · 财政部制裁六名IRGC官员 证据完整 2026年 · 本轮事件 · WaterISAC内部备忘录暗示 · 媒体匿名消息源转述 · 官方未点名、未公布技术细节 · 总统公开否认伊朗关联 证据未闭环
归因这件事,嫌疑再大也要靠证据链撑住,不是靠信源多。

“30个社区”可能不是30起入侵

另一个容易被忽略的疑点是规模。“30多个社区遭协同攻击”这个说法被广泛引用,但它更可能指的是某一家水务机构的服务覆盖范围,而不是30起独立的入侵事件。把黑客的界面截图、Telegram声明和某一系统被入侵,直接等同于证实几十家设施运营技术同时被攻破,这中间的因果链目前公开证据并不牢。

  • 风险.如果这轮攻击最终被证实只是少数几起入侵被放大叙述,公众对“伊朗大规模网络战”的恐慌成本会远高于实际损失。

从已公开的影响看,明尼苏达州布拉姆镇因水压异常短暂关闭水厂,1700名居民被要求节水;梅普尔普兰市短暂宣布进入紧急状态;佐治亚州一处县城让居民临时烧水饮用。这些都是运营中断级别的影响,目前没有证据显示饮用水安全被真正污染。


制度性空档,才是漏洞反复被利用的原因

问题在于,2023年那次预警之后,美国水务系统的防护并没有明显补上。全美超过15万个供水系统里,大量由资源有限的地方小公司运营,既没有专职网络安全人员,也没有预算移除公网暴露的PLC、更换默认密码。

EPA本来在2023年发过一份要求各州强制审查水务网络安全的备忘录,但因为遭到诉讼,已经撤回。CISA能做的只有提供免费扫描和事后响应建议,没有强制手段。这种权责分散的局面,解释了为什么同类漏洞在2023年被点名之后,三年过去还在被反复利用。

  • 结论.真正决定这场攻击后果的,不是伊朗是否出手,而是美国愿不愿意重启一套2023年式的强制标准。

接下来最该盯的,是美国政府会不会像2023年那样,走完官方公告加制裁的完整流程;如果最终正式归因伊朗,考虑到两国已处于六个月战争状态,反制手段会不会升级到外交或军事层面,也值得继续观察。