大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【...】,然后点击【设为星标】即可。
关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。
导语
当地时间7月25日,美国CISA、FBI、NSA、能源部四大联邦机构联合更新最高级别网络安全预警:与伊朗情报机构关联的APT组织正持续入侵美国供水、能源、市政关键基础设施,攻击目标直指PLC可编程控制器。
攻击者不再满足偷看数据,而是直接改写设备底层控制程序、屏蔽声光报警、删除紧急停机逻辑,一旦得逞,水厂、电厂会在无任何预警下进入高危失控状态,引发大面积停产、民生停摆与巨额经济损失。
这场针对性工控破坏行动自2026年3月起持续发酵,覆盖罗克韦尔、施耐德、西门子全系列主流工业设备,国内水厂、园区、能源企业务必对照自查暴露风险。
一、直击攻击核心:黑客怎么“废掉”整套安全防护
绝大多数人以为工控攻击只是偷工艺图纸,本次APT行动完全是物理破坏导向,整套攻击链路清晰、杀伤力极强:
1. 全网扫描暴露工控端口,低成本突破边界
攻击者通过Shodan等测绘工具全网检索开放高危OT端口:502(Modbus)、44818(EtherNet/IP)、102(S7)、2222、SSH22。
大量水厂、电站为方便远程运维,直接把PLC公网裸奔,无防火墙、无白名单,黑客几秒即可建立连接。
2. 原厂工具劫持,下载完整控制工程
突破后攻击者直接使用厂商官方编程软件:Studio 5000、EcoStruxure、TIA Portal,合法连接PLC,完整导出整套梯形逻辑工程文件。
重点:全程使用正规工业工具,传统杀毒、流量告警很难识别异常。
3. 篡改核心安全逻辑,拆除“最后一道保险”
这是本次攻击最致命操作:
1. 删除/修改紧急停机、超限报警子程序(AOI附加指令);
2. 篡改HMI、SCADA监控画面,篡改压力、温度、液位显示数值,操作员看到全是虚假正常数据;
3. 保留基础生产流程,只抹除安全联锁,设备会持续危险运行却无任何提示。
FBI实地取证某受害水厂案例:黑客改写PLC逻辑,当水压超标时系统不会触发泄压与停机,极易发生管道爆裂、供水中断事故。
4. 长期潜伏,等待关键节点触发破坏
APT具备长期驻留能力,修改后的工程会长期静默运行,在用电高峰、供水旺季等关键时段触发故障,放大社会影响与经济损失。
二、攻击范围全面扩大,三大工业巨头设备全部沦陷
今年4月首轮预警仅针对罗克韦尔PLC,本次更新预警直接扩大覆盖全行业主流自动化设备:
罗克韦尔Allen‑Bradley
施耐德EcoStruxure系列
西门子TIA全系列
受害行业集中:城市供水污水处理、火电/新能源电站、市政公用设施、大型工业生产基地。
只要你的PLC、SCADA设备直连互联网,就处于攻击瞄准范围内。
三、同组织过往破坏案例:从数据泄露到大规模设备销毁
本次实施攻击的APT团伙为业界熟知的Handala(汉达拉),属于伊朗情报关联高级威胁组织,过往破坏性行动早已留下完整黑记录:
1. 医疗巨头全盘擦除:2026年3月入侵史赛克医疗,滥用微软MD终端管理工具,远程抹除全球近20万台办公设备,生产全线停滞;
2. 供水设施公开威胁:对外宣称已拿下加州水务控制系统,可随时切断居民供水,虽官方核查未完全沦陷,但暴露工控薄弱点;
3. 双线作战模式:该组织长期两套行动并行——一条链路实施情报窃取、信息泄露;另一条专门针对工控、基础设施做物理破坏,地缘冲突背景下破坏行动频次大幅上涨。
四、国内工厂/水厂/能源企业同款高危通病
很多国内企业和美国受害单位踩一模一样的安全大坑:
1. PLC直接公网暴露,仅靠弱密码防护,无工业防火墙、网闸隔离;
2. IT办公网与OT工控网无隔离,电脑中毒横向渗透控制设备;
3. 远程运维开全端口权限,无VPN白名单、无操作审计;
4. 长期不备份PLC原始工程,一旦被篡改无法快速回滚;
5. 忽视报警逻辑防护,认为“只要设备能转就没问题”。
工控协议Modbus、S7原生无加密、无身份校验,一旦暴露在公网等于完全敞开大门。
五、落地自查加固清单(运维/安全直接照做)
边界隔离(第一优先级)
1. 所有PLC、SCADA、HMI禁止直接映射公网,必须通过专用安全网关、工业网闸访问;
2. 防火墙封禁502/44818/102/2222等工控高危公网端口,仅内网白名单放行;
3. 远程运维强制使用加密VPN,限定固定IP,杜绝全域开放访问权限。
PLC工程防护
1. 定期完整备份所有控制器原始梯形图,异地加密存储;
2. 给PLC设置强访问密码,关闭匿名工程下载权限;
3. 建立工程变更审计,任何逻辑修改留存操作人、时间、版本记录。
监控告警优化
1. 持续监控OT端口异常外联、批量工程下载行为;
2. 单独监控停机、报警联锁子程序,一旦被删除/修改立刻高危告警;
3. 定期人工核对HMI显示数据与现场实际仪表数值,杜绝画面篡改欺骗。
应急处置预案
一旦发现PLC工程被篡改:立即断开外网,切换备用控制设备,导入备份原始工程回滚,全流量溯源入侵路径,同步上报内部安全与行业监管。
六、行业深层警示:网络战早已渗透民生根基
过去大家总觉得APT、网络攻击只影响互联网公司、办公系统,本次联邦预警彻底打破认知:
能源、供水这类支撑城市运转的基础设施,已经成为国家级网络对抗核心目标。
黑客的目标不再是偷客户资料、勒索赎金,而是直接通过篡改底层控制程序制造实体安全事故,带来停水、停电、生产爆炸等线下灾难。
工控安全不再是运维小事,而是关乎民生稳定、生产安全的核心底线工作。
文末互动
你们厂区/水厂的PLC设备是否存在公网映射、远程无限制访问的情况?评论区聊聊工控运维踩过的安全漏洞!
加入知识星球,可获取权益
一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。



二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
想突破职业天花板的安全工程师/架构师;
需快速落地安全项目的企业负责人;
关注行业动态的安全爱好者或IT从业人员。


喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。

