Key Takeaways
- 2026 年 7 月,英國某發電廠因遭到網路攻擊而停擺四天,所幸整體的電力供應並未受到影響。
- 許多技術細節目前仍不明朗,但該事件已證明網路攻擊如何在不影響整體電網的情況下造成營運中斷。
- 此次停擺與美國水利基礎設施記錄到的一些網路攻擊大致同時發生,突顯出針對關鍵基礎設施的威脅將成為持續性隱憂。
- 這些事件的發展,也共同印證了營運技術將日益成為惡意活動的目標。
國家級駭客集團針對關鍵基礎設施所發動的攻擊似乎正在增加,駭客越來越常以切斷基本服務的實體營運為目標。英國國家網路安全中心 (National Cyber Security Centre,簡稱 NCSC) 在 2026 年 6 月的一份新聞稿中指出,該機構在前一年處理了 200 多起影響國家關鍵基礎設施及相關支援生態系的資安事件,其中有四分之三的攻擊都與敵對國家的駭客有關。如今,又有另一起類似的事件被報導。
根據英國報紙《每日電訊報》(The Telegraph) 指出,一起跟伊朗有關的網路攻擊已造成一座英國發電廠停擺四天。該報表示,這起事件「應該是伊朗政權的國家級駭客第一次成功關閉英國此類設施。」 受影響的設施目前仍未被公開,所以技術細節相當有限,而且在權威資訊發布之前可能還會有所變動。
本文探討該事件目前已知及未知的情況,並將事件與其他關鍵基礎設施相關活動做對照,同時也為資安人員提供實用的指引。
關鍵基礎設施正面臨壓力
儘管這起攻擊已正式通報到 NCSC,但英國政府表示,整體能源系統從未陷入風險,受影響的發電廠據稱規模相對較小。但儘管如此,事件發生之後,英國能源安全部 (Department for Energy Security) 與 Net Zero (DESNZ) 還是向能源公司及一般企業說明了相關的資安風險。
據報導,英國這起事件的發生時間與美國水利基礎設施所記載的網路攻擊活動大約在同一時間。美國近期發生的活動能為英國的事件提供更多背景資訊,點出人們對關鍵基礎設施營運技術 (OT) 系統 (如ICS 工業控制系統與 SCADA 監控與資料擷取系統) 所遭到的攻擊普遍感到擔憂。2026 年 7 月,美國 6 家聯邦機構在最新的聯合公告「AA26-097A」中警告,駭客一直在積極攻擊可從網際網路存取的可程式化邏輯控制器 (PLC),這些控制器是政府機關、水利系統以及能源基礎設施實體運作的基礎。請參閱 TrendAI™ Research 有關這些發展的近期文章。 on these developments.
美國發生的活動與英國發生的事件不應視被為同一起攻擊行動,因為兩者之間的關聯性並未獲得權威來源證實。然而,針對關鍵基礎設施 OT 環境的國家級駭客報導與警報數量持續攀升,顯示這類攻擊正在不斷增加。
四天的停擺告訴我們什麼、沒告訴我們什麼
以下技術性評估是根據 TrendAI™ Research 先前記錄到的攻擊模式,並非此次英國事件已確認的細節。此處的目的是要為資安人員提供一些分析背景,而非對事件的描述。
截至本文發布日期為止,有關英國此次攻擊的相關技術細節仍未公開,現有的報導並不足以支援攻擊路徑重建。四天的停擺不一定意味著蒙受大量損害或仍受到駭客掌控。營運單位或許是為了進行偵查、檢查受影響系統,並確認可安全重新啟動,所以才讓設施維持離線狀態。據稱,由於該發電廠的規模較小,且整體能源系統並未陷入風險,因此有更大彈性可以優先好好完成復原。
根據類似事件的經驗,本次事件的一種可能情境是駭客經由暴露在外的服務、強度不足的登入憑證,或是防火牆/VPN 閘道的漏洞來突破防線。例如,CERT Polska (波蘭電腦緊急應變團隊) 的一份報告便描述了一起針對某家熱電共生發電廠的網路攻擊,追查之後發現是某個私人 APN 的組態設定錯誤所導致。同樣地,TrendAI™ Research 的 GasPot 實驗也展示了暴露在網際網路上的工業監控系統所帶來的風險。
儘管目前並無證據顯示英國這起事件的駭客也使用了同樣的手法,但這些案例確實說明了為何企業應持續評估可從外部存取的系統是否必要,並且應該受到妥善保護。
為何資安人員應該關注此事件,以及企業現在該怎麼做
不論本次停擺是因為 OT 受到直接干擾、支援系統遭到入侵,或是營運單位的預防性停機,結果都一樣:資安事件可導致實質的營運中斷。對於那些擁有關鍵流程的企業來說,光這點就非常嚴重。
雖然有關該事件的一些關鍵事實目前尚不明朗,但企業資安團隊和營運團隊還是可以採取以下實務步驟來降低曝險:
- 發掘對外連網的 OT 與工業資產: 掌握營運資產的可視性,包括:PLC、工業控制器、遠端存取閘道、工程工作站以及其他可從外部連線的營運資產。
- 重新檢視遠端存取管道: 檢視員工、承包商、廠商及第三方如何連上營運環境,移除不再需要的存取權限。
- 強化認證: 換掉預設的登入憑證,盡可能刪除共用帳號,實施更嚴格的認證來控管支援工業營運的系統。
- 考慮將 IT-OT 隔開: 檢討網路架構是否已將企業環境和營運系統適當隔開,並限制兩者之間不必要的存取管道。
- 監視工控活動: 掌握工控活動的可視性,包括:控制器的程式化、組態設定變更、邏輯修改,以及其他可能影響實體流程的營運動作。
- 檢查記錄檔與偵測功能: 確保資安團隊能同時蒐集並分析企業與營運環境的相關事件。
- 調查無法解釋的營運中斷情況: 將無預警停機視為潛在資安事件,務必妥善通報並加以審查,即使一開始看起來像是維護工作、人為錯誤或日常營運問題所造成。
- 為復原營運做好準備: 保留經過測試的備份、書面記載的復原程序,以及經過驗證的手動作業流程。
以上步驟的目標不僅在防止駭客突破防線,更是為了避免他們經由 IT 系統、身分或遠端存取基礎架構進入支援實體營運的環境。
結論
英國發電廠資安事件的後續仍在發展當中,有關其攻擊路徑、受害系統以及溯源等重要問題目前仍沒有答案。我們的評估可能會隨著更多的資訊出現而改變。
但目前很清楚的是,網路攻擊並不需要影響整個電網,就能造成實質的營運後果。即使是相對較小的設施遭到中斷,也印證了資安風險如何演變成真實的衝擊。
資安團隊的優先要務依然是了解及降低曝險、建立可視性,以及發掘潛在的攻擊途徑,不讓駭客有機會到達營運系統。在一個國家級駭客不斷刺探關鍵基礎設施的環境中,企業韌性越來越仰賴資安人員能否在營運受到影響之前預先看見威脅、並加以攔截。
如需深入了解保護營運環境的資安挑戰,請參閱我們的 2026 年關鍵基礎設施資安報告:「關鍵基礎設施遭到威脅:先驅 AI 如何改變風險方程式」(Critical Infrastructure Under Threat: How Frontier AI Changes the Risk Equation)。這份報告探討了新興的攻擊趨勢、國家級駭客活動,以及改善關鍵產業韌性的實務策略。
參考資源
關鍵基礎設施的負責單位目前正面臨日益嚴峻的威脅情勢,因為駭客已逐漸將目光轉向支援實體營運的系統。以下 TrendAI™ 參考資源提供了更多指引來協助工業與能源產業機構強化韌性並降低資安風險: