大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【...】,然后点击【设为星标】即可。
关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。
导语
不用复杂漏洞,仅靠公网暴露的工业端口就能直插工厂、水厂、变电站核心控制器;黑客悄悄改写安全逻辑、屏蔽故障告警,设备出现泄漏、过载等危险工况时,屏幕无任何提示,直到停产、事故爆发才被发现。
2026年7月,CISA、FBI、NSA、美国能源部联合更新最高级别工控安全预警:伊朗国家级APT组织持续大规模入侵海外水务、电力、市政OT控制系统,Rockwell、施耐德、西门子全系列PLC沦陷,多座水厂、电站已出现真实生产中断与经济损失。
一、攻击主体与作战目的:国家级工业破坏行动
本次行动核心团伙为CyberAv3ngers,隶属于伊朗革命卫队网络部队,同系列还有知名APT Handala,分工明确:
1. Handala主打数据擦除、勒索施压,曾医疗设备厂商数万设备远程清空;
2. CyberAv3ngers专攻工业控制系统,目标不是偷资料,而是篡改安全联锁、制造生产失控。
攻击背景关联地区冲突,团伙持续扫描全球公网OT设备,重点瞄准海外水务、能源、市政基础设施,通过制造停水、停电、工业故障达成干扰目的。
二、完整入侵流程:四步无声废掉工厂安全防线
Step1 全网扫描,直闯暴露工控端口
黑客自动化工具24小时全网扫描四类高危工业端口:
502 Modbus(通用工业总线)
44818 EtherNet/IP(罗克韦尔专用)
102 S7(西门子PLC通信)
22 SSH(工业调制解调器远程通道)
大量水厂泵站、户外变电站为远程运维,直接把PLC映射公网,无IP白名单、无强密码,扫描即可直接建立连接。
Step2 原厂工具直连,下载完整控制程序
攻击者使用厂商官方编程软件远程接入:
罗克韦尔:Studio 5000
施耐德:EcoStruxure Control Expert
西门子:TIA Portal
无需破解漏洞,凭借默认弱口令完整导出PLC内部梯形逻辑、报警程序、设备参数。
Step3 篡改核心安全逻辑,屏蔽所有危险告警
这是本次攻击最致命操作,也是运维最难排查的隐蔽手段:
1. 删除/改写安全停机联锁指令(AOI附加指令);
2. 篡改HMI、SCADA大屏显示数据,故障数值被伪装成正常状态;
3. 屏蔽过载、泄漏、压力异常声光报警逻辑。
典型受害案例:黑客修改水厂泵组控制程序,压力超标不会自动停机,屏幕依旧显示运行正常,最终管道爆裂停产。
Step4 持久驻留,长期潜伏反复破坏
修改后的恶意程序重新上传回PLC,设备重启依然生效;同时在工业调制解调器植入Dropbear SSH后门,随时二次接入、二次篡改,普通日志很难捕捉程序变更记录。
三、三大工控品牌全面中招,90%企业栽在同一个错误
1. 罗克韦尔Allen‑Bradley:最早被批量攻陷,也是本次攻击首要目标;
2. 施耐德电气:7月预警新增重点扫描对象,中小型水厂、暖通大量使用;
3. 西门子全系列S7 PLC:变电站、化工企业高频受害。
根源共性问题:
> 为省事直接将PLC、工业网关暴露公网,仅靠简易端口转发,无工业防火墙、无访问白名单、定期不修改默认管理员密码。
四、分行业高危自查清单(对应基础设施立刻排查)
1. 供水/污水处理厂:泵站PLC、水质监测控制柜、加压站远程模块;
2. 电力、光伏、变电站:高低压测控装置、继电保护控制器;
3. 化工、制造工厂:生产线联锁、温度压力安全控制单元;
4. 市政、园区暖通:楼宇BACnet、中央空调PLC。
只要设备存在外网远程运维需求,全部属于团伙重点狩猎范围。
五、运维必落地分级防护方案(紧急+长期加固)
【立刻执行·紧急止损操作】
1. 彻底关停PLC公网直连
删除路由器所有OT端口映射,严禁502/44818/102端口对公网开放;远程运维统一走专线VPN+堡垒机。
2. 全网扫描暴露工控资产
使用Nmap、工业OT扫描工具遍历内网、公网IP,抓取异常外部访问PLC日志。
3. 控制器物理模式锁定
罗克韦尔设备拨至硬件Run档位,禁止远程下载修改程序。
4. 全量修改设备默认账号
PLC、网关、调制解调器全部更换大小写+数字+符号复杂密码,杜绝admin/123456。
【中长期工业网络加固】
1. 严格网络分区隔离
IT办公网与OT工控网物理/逻辑隔离,单向数据摆渡,禁止互通。
2. 部署工业防火墙
针对Modbus、EtherNet/IP、S7协议深度包检测,拦截跨地域陌生IP写入指令。
3. 开启PLC程序变更审计
所有梯形逻辑、报警程序修改留存日志,设置变更告警,一旦程序被远程改写立刻推送通知。
4. 禁用闲置协议与端口
关闭设备无用SSH、Telnet、SNMP服务,最小化开放通信端口。
【疑似被入侵应急处置步骤】
1. 断开设备外网连接,阻断黑客二次接入;
2. 比对PLC原始备份程序,核查联锁、报警逻辑是否被篡改;
3. 全设备重置密码,删除未知远程登录账号;
4. 恢复干净备份程序,重启控制器验证安全功能;
5. 留存网络日志、程序变更记录,同步行业安全主管单位。
六、行业总结:工业网络战争早已打响
过去网络攻击多针对电脑、服务器,如今国家级APT直接瞄准物理生产设备。
普通勒索软件只为钱财,而伊朗CyberAv3ngers团伙的目标是抹除工业安全底线,悄无声息废掉整套故障防护机制,一旦出现极端工况,会直接引发停水、停电、设备损毁甚至安全生产事故。
所有水务、电力、工业运维、工厂负责人务必转发这篇预警,立刻核查厂区公网暴露的PLC控制器,不要等事故发生再补救。
加入知识星球,可获取权益
一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。



二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
想突破职业天花板的安全工程师/架构师;
需快速落地安全项目的企业负责人;
关注行业动态的安全爱好者或IT从业人员。


喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。

