大数跨境

无声工业暗杀!伊朗APT批量篡改工控PLC,关停安全警报,水电能源系统全线高危预警

无声工业暗杀!伊朗APT批量篡改工控PLC,关停安全警报,水电能源系统全线高危预警 AI紫队安全研究
2026-08-02
1
导读:大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!

        大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究,然后点击右上角的【...】,然后点击【设为星标】即可

        关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

导语

不用复杂漏洞,仅靠公网暴露的工业端口就能直插工厂、水厂、变电站核心控制器;黑客悄悄改写安全逻辑、屏蔽故障告警,设备出现泄漏、过载等危险工况时,屏幕无任何提示,直到停产、事故爆发才被发现。

2026年7月,CISA、FBI、NSA、美国能源部联合更新最高级别工控安全预警:伊朗国家级APT组织持续大规模入侵海外水务、电力、市政OT控制系统,Rockwell、施耐德、西门子全系列PLC沦陷,多座水厂、电站已出现真实生产中断与经济损失。




一、攻击主体与作战目的:国家级工业破坏行动

本次行动核心团伙为CyberAv3ngers,隶属于伊朗革命卫队网络部队,同系列还有知名APT Handala,分工明确:

1. Handala主打数据擦除、勒索施压,曾医疗设备厂商数万设备远程清空;

2. CyberAv3ngers专攻工业控制系统,目标不是偷资料,而是篡改安全联锁、制造生产失控。

攻击背景关联地区冲突,团伙持续扫描全球公网OT设备,重点瞄准海外水务、能源、市政基础设施,通过制造停水、停电、工业故障达成干扰目的。


二、完整入侵流程:四步无声废掉工厂安全防线

Step1 全网扫描,直闯暴露工控端口

黑客自动化工具24小时全网扫描四类高危工业端口:

502 Modbus(通用工业总线)

44818 EtherNet/IP(罗克韦尔专用)

102 S7(西门子PLC通信)

22 SSH(工业调制解调器远程通道)

大量水厂泵站、户外变电站为远程运维,直接把PLC映射公网,无IP白名单、无强密码,扫描即可直接建立连接。


Step2 原厂工具直连,下载完整控制程序

攻击者使用厂商官方编程软件远程接入:

罗克韦尔:Studio 5000

施耐德:EcoStruxure Control Expert

西门子:TIA Portal

无需破解漏洞,凭借默认弱口令完整导出PLC内部梯形逻辑、报警程序、设备参数。


Step3 篡改核心安全逻辑,屏蔽所有危险告警

这是本次攻击最致命操作,也是运维最难排查的隐蔽手段:

1. 删除/改写安全停机联锁指令(AOI附加指令);

2. 篡改HMI、SCADA大屏显示数据,故障数值被伪装成正常状态;

3. 屏蔽过载、泄漏、压力异常声光报警逻辑。

典型受害案例:黑客修改水厂泵组控制程序,压力超标不会自动停机,屏幕依旧显示运行正常,最终管道爆裂停产。


Step4 持久驻留,长期潜伏反复破坏

修改后的恶意程序重新上传回PLC,设备重启依然生效;同时在工业调制解调器植入Dropbear SSH后门,随时二次接入、二次篡改,普通日志很难捕捉程序变更记录。


三、三大工控品牌全面中招,90%企业栽在同一个错误

1. 罗克韦尔Allen‑Bradley:最早被批量攻陷,也是本次攻击首要目标;

2. 施耐德电气:7月预警新增重点扫描对象,中小型水厂、暖通大量使用;

3. 西门子全系列S7 PLC:变电站、化工企业高频受害。

根源共性问题:

> 为省事直接将PLC、工业网关暴露公网,仅靠简易端口转发,无工业防火墙、无访问白名单、定期不修改默认管理员密码。


四、分行业高危自查清单(对应基础设施立刻排查)

1. 供水/污水处理厂:泵站PLC、水质监测控制柜、加压站远程模块;

2. 电力、光伏、变电站:高低压测控装置、继电保护控制器;

3. 化工、制造工厂:生产线联锁、温度压力安全控制单元;

4. 市政、园区暖通:楼宇BACnet、中央空调PLC。

只要设备存在外网远程运维需求,全部属于团伙重点狩猎范围。


五、运维必落地分级防护方案(紧急+长期加固)

【立刻执行·紧急止损操作】

1. 彻底关停PLC公网直连

删除路由器所有OT端口映射,严禁502/44818/102端口对公网开放;远程运维统一走专线VPN+堡垒机。

2. 全网扫描暴露工控资产

使用Nmap、工业OT扫描工具遍历内网、公网IP,抓取异常外部访问PLC日志。

3. 控制器物理模式锁定

罗克韦尔设备拨至硬件Run档位,禁止远程下载修改程序。

4. 全量修改设备默认账号

PLC、网关、调制解调器全部更换大小写+数字+符号复杂密码,杜绝admin/123456。


【中长期工业网络加固】

1. 严格网络分区隔离

IT办公网与OT工控网物理/逻辑隔离,单向数据摆渡,禁止互通。

2. 部署工业防火墙

针对Modbus、EtherNet/IP、S7协议深度包检测,拦截跨地域陌生IP写入指令。

3. 开启PLC程序变更审计

所有梯形逻辑、报警程序修改留存日志,设置变更告警,一旦程序被远程改写立刻推送通知。

4. 禁用闲置协议与端口

关闭设备无用SSH、Telnet、SNMP服务,最小化开放通信端口。


【疑似被入侵应急处置步骤】

1. 断开设备外网连接,阻断黑客二次接入;

2. 比对PLC原始备份程序,核查联锁、报警逻辑是否被篡改;

3. 全设备重置密码,删除未知远程登录账号;

4. 恢复干净备份程序,重启控制器验证安全功能;

5. 留存网络日志、程序变更记录,同步行业安全主管单位。


六、行业总结:工业网络战争早已打响

过去网络攻击多针对电脑、服务器,如今国家级APT直接瞄准物理生产设备。

普通勒索软件只为钱财,而伊朗CyberAv3ngers团伙的目标是抹除工业安全底线,悄无声息废掉整套故障防护机制,一旦出现极端工况,会直接引发停水、停电、设备损毁甚至安全生产事故。

所有水务、电力、工业运维、工厂负责人务必转发这篇预警,立刻核查厂区公网暴露的PLC控制器,不要等事故发生再补救。


 

加入知识星球,可获取权益

一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?  

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?  


三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」 

✅ 职业发展「精准导航」

 1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;  

 晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

 技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

✅ 安全方案「对症开方」

 实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

 架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

✅ 圈子资源「直接对接」

 大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);  


四、适合谁?  

 想突破职业天花板的安全工程师/架构师;  

 需快速落地安全项目的企业负责人;  

 关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


【声明】内容源于网络
0
0
AI紫队安全研究
在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
内容 78
粉丝 0
AI紫队安全研究 在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
总阅读756
粉丝0
内容78