美国数据中心附近6330台暴露于互联网的ICS设备使冷却与电力系统面临风险

新闻转载
MIM液冷板服务器数据中心

发布于:

6,330 Internet-Exposed ICS Devices Near U.S. Data Centers Put Cooling and Power Systems at Risk / 美国数据中心附近6330台暴露于互联网的ICS设备使冷却与电力系统面临风险

正文

本文由新莱福 - MIM(Newlife - MIM)转载。版权归原作者所有,请参阅文末资讯来源。

最新发布的互联网暴露面分析报告指出,在美国1,063个数据中心附近,可访问的高可信度工业控制系统(ICS)与楼宇自动化设备超过6,300台。此举暴露了围绕冷却、电力调节与环境监测基础设施的一个长期被忽视的攻击面。

这一发现凸显了一个根本性的安全漏洞:加固的服务器网络并不一定延伸到维持这些服务器运行的操作技术(OT)。该研究利用被动Shodan数据(而非直接探测或利用),在已记录的数据中心位置一公里半径范围内,识别出可公开访问的BACnet控制器、PLC相关接口及电源管理系统。

关键在于,IP地理定位仅能提供大都会区域的邻近性参考,并不能证明每台设备都位于特定设施内部,因此结果应被视为重要的区域暴露指标,而非确切的归属清单。该风险在运营层面意义重大。数据中心依赖楼宇自动化系统来调节机房精密空调(CRAC)和机房空调(CRAH)机组、冷水机组、冷却塔、水泵、湿度控制设备、UPS平台、发电机及配电设备。

成功的入侵可能使攻击者能够更改温度设定点、破坏监控、将设施人员拒之门外、操控电源管理功能,或制造触发保护性停机的条件。与传统IT系统遭入侵不同,其可能后果不仅仅是数据丢失,更可能引发物理可用性事件。在已验证的样本中,BACnet设备占3,664台(58%),Fox/Niagara服务占1,453台(23%)。

TrendAI™ Research的研究发现,在过滤掉73,847条原始记录中的蜜罐、误报和非OT服务后,研究人员保留了分布在3,991个唯一IP地址上的6,300台已验证设备。这些协议合计占暴露环境的81%,表明在数据中心市场附近,楼宇自动化(而非传统重工业SCADA)是主要的暴露载体。

该研究还发现了143个多协议网关,其中包括125个同时暴露Niagara和BACnet的系统。此类系统可作为高价值聚合点,因为它们桥接了不同的HVAC(暖通空调)、环境和电气子系统。当我们在同一坐标看到超过300台设备时,这通常是该IP地址块在ISP处的注册地址,通常对应数据中心聚集的商业或工业区。

Niagara/Tridium系统占已识别设备的28%。该平台被广泛部署,通过中央管理层集成楼宇技术,使其在运营上极具价值,但在缺乏强身份验证、加密和网络隔离的情况下暴露于外网时,则可能带来危险。

研究人员还观察到与Vertiv/Liebert相关的设备,这些供应商的产品包括专为数据中心设计的精密冷却、UPS和配电基础设施。它们的存在表明,部分暴露可能直接关联到关键设施运营,而非仅仅是邻近的商业物业。

在水务领域,堪萨斯州阿肯色城(Arkansas City)的水处理设施在2024年9月遭受攻击并引发FBI调查后,已转为手动操作。该数据挑战了“新基础设施天生更安全”的假设。2021年及以后获批的设施附近暴露率为13.1%,而2010年之前的设施仅为4.9%。

这种相关性虽不能确立因果关系,但符合一种合理的运营现实:AI时代的基础设施建设优先考虑快速部署、远程可管理性以及日益复杂的冷却系统,这些条件可能导致OT加固工作滞后。威胁行为者无需使用罕见的零日漏洞即可滥用防护薄弱的OT系统。

CISA、NSA、FBI和DOE联合发布的安全通告警告称,攻击者已开发出能够扫描、入侵和控制ICS设备(包括PLC和OPC UA服务器)的工具。这些机构建议将ICS与企业网络及互联网隔离,对远程访问实施多因素认证,替换默认凭据,限制管理连接,并维护经过完整性校验的离线备份。

对数据中心运营商而言,结论非常明确:发现所有可互联网访问的BAS、EPMS、UPS和冷却接口;消除直接暴露;通过严格控制的通道将OT与IT隔离;并持续监控异常控制流量。在现代设施中,如果冷水机组、发电机或UPS控制器仍可从公共互联网访问,那么保护计算环境的防火墙将形同虚设。

资讯来源

- gbhackers.com (2026-08-13) - 原文:6,330 Internet-Exposed ICS Devices Near U.S. Data Centers Put Cooling and Power Systems at Risk

返回博客

有零件设计?让我们为您评估 MIM 可行性。

发送 2D/3D 图纸,工程师将为您提供可行性评估与精准报价。