大数跨境

重磅预警!伊朗APT入侵美工控,篡改PLC关停安全警报,CISA全网紧急通告

重磅预警!伊朗APT入侵美工控,篡改PLC关停安全警报,CISA全网紧急通告 AI紫队安全研究
2026-08-15
2
导读:大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!

        大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究,然后点击右上角的【...】,然后点击【设为星标】即可

        关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

导语

当地时间7月25日,美国CISA、FBI、NSA、能源部四大联邦机构联合更新最高级别网络安全预警:与伊朗情报机构关联的APT组织正持续入侵美国供水、能源、市政关键基础设施,攻击目标直指PLC可编程控制器。

攻击者不再满足偷看数据,而是直接改写设备底层控制程序、屏蔽声光报警、删除紧急停机逻辑,一旦得逞,水厂、电厂会在无任何预警下进入高危失控状态,引发大面积停产、民生停摆与巨额经济损失。

这场针对性工控破坏行动自2026年3月起持续发酵,覆盖罗克韦尔、施耐德、西门子全系列主流工业设备,国内水厂、园区、能源企业务必对照自查暴露风险。


一、直击攻击核心:黑客怎么“废掉”整套安全防护

绝大多数人以为工控攻击只是偷工艺图纸,本次APT行动完全是物理破坏导向,整套攻击链路清晰、杀伤力极强:

1. 全网扫描暴露工控端口,低成本突破边界

攻击者通过Shodan等测绘工具全网检索开放高危OT端口:502(Modbus)、44818(EtherNet/IP)、102(S7)、2222、SSH22。

大量水厂、电站为方便远程运维,直接把PLC公网裸奔,无防火墙、无白名单,黑客几秒即可建立连接。


2. 原厂工具劫持,下载完整控制工程

突破后攻击者直接使用厂商官方编程软件:Studio 5000、EcoStruxure、TIA Portal,合法连接PLC,完整导出整套梯形逻辑工程文件。

重点:全程使用正规工业工具,传统杀毒、流量告警很难识别异常。


3. 篡改核心安全逻辑,拆除“最后一道保险

这是本次攻击最致命操作:

1. 删除/修改紧急停机、超限报警子程序(AOI附加指令);

2. 篡改HMI、SCADA监控画面,篡改压力、温度、液位显示数值,操作员看到全是虚假正常数据;

3. 保留基础生产流程,只抹除安全联锁,设备会持续危险运行却无任何提示。

FBI实地取证某受害水厂案例:黑客改写PLC逻辑,当水压超标时系统不会触发泄压与停机,极易发生管道爆裂、供水中断事故。


4. 长期潜伏,等待关键节点触发破坏

APT具备长期驻留能力,修改后的工程会长期静默运行,在用电高峰、供水旺季等关键时段触发故障,放大社会影响与经济损失。


二、攻击范围全面扩大,三大工业巨头设备全部沦陷

今年4月首轮预警仅针对罗克韦尔PLC,本次更新预警直接扩大覆盖全行业主流自动化设备:

罗克韦尔Allen‑Bradley

施耐德EcoStruxure系列

西门子TIA全系列

受害行业集中:城市供水污水处理、火电/新能源电站、市政公用设施、大型工业生产基地。

只要你的PLC、SCADA设备直连互联网,就处于攻击瞄准范围内。


三、同组织过往破坏案例:从数据泄露到大规模设备销毁

本次实施攻击的APT团伙为业界熟知的Handala(汉达拉),属于伊朗情报关联高级威胁组织,过往破坏性行动早已留下完整黑记录:

1. 医疗巨头全盘擦除:2026年3月入侵史赛克医疗,滥用微软MD终端管理工具,远程抹除全球近20万台办公设备,生产全线停滞;

2. 供水设施公开威胁:对外宣称已拿下加州水务控制系统,可随时切断居民供水,虽官方核查未完全沦陷,但暴露工控薄弱点;

3. 双线作战模式:该组织长期两套行动并行——一条链路实施情报窃取、信息泄露;另一条专门针对工控、基础设施做物理破坏,地缘冲突背景下破坏行动频次大幅上涨。


四、国内工厂/水厂/能源企业同款高危通病

很多国内企业和美国受害单位踩一模一样的安全大坑:

1. PLC直接公网暴露,仅靠弱密码防护,无工业防火墙、网闸隔离;

2. IT办公网与OT工控网无隔离,电脑中毒横向渗透控制设备;

3. 远程运维开全端口权限,无VPN白名单、无操作审计;

4. 长期不备份PLC原始工程,一旦被篡改无法快速回滚;

5. 忽视报警逻辑防护,认为“只要设备能转就没问题”。

工控协议Modbus、S7原生无加密、无身份校验,一旦暴露在公网等于完全敞开大门。


五、落地自查加固清单(运维/安全直接照做)

边界隔离(第一优先级)

1. 所有PLC、SCADA、HMI禁止直接映射公网,必须通过专用安全网关、工业网闸访问;

2. 防火墙封禁502/44818/102/2222等工控高危公网端口,仅内网白名单放行;

3. 远程运维强制使用加密VPN,限定固定IP,杜绝全域开放访问权限。


PLC工程防护

1. 定期完整备份所有控制器原始梯形图,异地加密存储;

2. 给PLC设置强访问密码,关闭匿名工程下载权限;

3. 建立工程变更审计,任何逻辑修改留存操作人、时间、版本记录。


监控告警优化

1. 持续监控OT端口异常外联、批量工程下载行为;

2. 单独监控停机、报警联锁子程序,一旦被删除/修改立刻高危告警;

3. 定期人工核对HMI显示数据与现场实际仪表数值,杜绝画面篡改欺骗。


应急处置预案

一旦发现PLC工程被篡改:立即断开外网,切换备用控制设备,导入备份原始工程回滚,全流量溯源入侵路径,同步上报内部安全与行业监管。


六、行业深层警示:网络战早已渗透民生根基

过去大家总觉得APT、网络攻击只影响互联网公司、办公系统,本次联邦预警彻底打破认知:

能源、供水这类支撑城市运转的基础设施,已经成为国家级网络对抗核心目标。

黑客的目标不再是偷客户资料、勒索赎金,而是直接通过篡改底层控制程序制造实体安全事故,带来停水、停电、生产爆炸等线下灾难。

工控安全不再是运维小事,而是关乎民生稳定、生产安全的核心底线工作。


文末互动

你们厂区/水厂的PLC设备是否存在公网映射、远程无限制访问的情况?评论区聊聊工控运维踩过的安全漏洞!

 

加入知识星球,可获取权益

一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?  

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?  


三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」 

✅ 职业发展「精准导航」

 1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;  

 晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

 技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

✅ 安全方案「对症开方」

 实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

 架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

✅ 圈子资源「直接对接」

 大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);  


四、适合谁?  

 想突破职业天花板的安全工程师/架构师;  

 需快速落地安全项目的企业负责人;  

 关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


【声明】内容源于网络
0
0
AI紫队安全研究
在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
内容 78
粉丝 0
AI紫队安全研究 在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
总阅读756
粉丝0
内容78