大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【...】,然后点击【设为星标】即可。
关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。
提起网络攻击,很多人的第一印象是偷取文档、勒索加密、盗取账号密码。但现在国家级网络对抗已经走向实体破坏:攻击不再只停留在虚拟世界,可以直接造成发电厂、水厂实体设备停运,影响民生供给。
外媒披露一起重大事件:疑似伊朗伊斯兰革命卫队关联的黑客组织,成功将英国一处发电设施打至停机整整四天。几乎同一时间段,美国12个州数十家污水处理厂接连遭遇同类攻击,出现管网积水、供水压力下降,部分地区不得不发布居民烧开水饮用的安全提示。
值得警惕:被攻陷的都不是国家级大型核心枢纽,而是容易被安全团队轻视的中小型能源、水务站点。恰恰是这些“看起来不重要”的边缘基础设施,成为国家背景黑客优先下手的突破口。
一、事件完整复盘:英国发电设施遭网络攻击,连续停运四天
据英国《每日电讯报》披露,这是有记录以来,伊朗关联黑客首次成功让英国发电生产设施完全停止运行。
-
受攻击对象是小型发电机组,出于安全保密,官方没有对外公布电厂名字、具体地理位置;
-
黑客入侵之后设施完全停机,工作人员连续奋战四天,才完成修复恢复生产;
-
由于该机组体量较小,故障没有传导至英国国家大电网,普通民众没有大面积停电;
-
事件上报给英国国家网络安全中心NCSC(GCHQ下属机构),政府紧急召集全国电力行业高管开会,下发专项安全防护指引,提醒全行业提升警戒等级,但官方并未公开攻击的技术细节。
> 关键点:从公开信息研判,本次攻击的目的,不一定是造成大规模平民停电灾难。更偏向于概念验证示威——向西方证明:我方有能力随时入侵并关停你境内的能源设施。目标不大、动静可控,但技术威慑效果已经达成。
英国议会事后复盘也指出,此前风险评估报告认为“伊朗对本国基础设施发动成功网络攻击的可能性较低”,现实事件直接推翻了之前的判断。内阁办公室风险评估报告也警示:AI工具降低攻击门槛,针对关键基础设施的网络袭击发生概率正在上升。
二、同期美国多州水务设施连环遇袭
几乎和英国电厂事件时间重合,美国多地水务基础设施遭到同源背景黑客的集中打击:
波及美国12个州,明尼苏达州最先爆出告警,随后密歇根、佐治亚、南达科他、新泽西等多地污水处理厂接连中招;
攻击后果:污水处理系统异常、管网积水倒灌、市政自来水水压下降;部分地区官方紧急通知居民,饮用水必须烧开之后才能使用;
FBI调查指向境外恶意行为者,美方情报来源认为攻击源头极大概率来自德黑兰方向。
这类水务、污水处理系统,大量存在老旧工控系统、对外暴露管理端口、运维人手不足、安全投入有限,长期是国家级APT重点狩猎对象。
三、启示:真正的风险,藏在“中小型边缘基础设施”
很多企业、监管把防护重心放在超大型核心枢纽,却轻视分散各地的中小型站点:小型电厂、区县水厂、泵站、分布式能源站点。
大型核心电厂有完整安全团队、网闸、纵深防御;而大量小型站点,存在远程运维端口公网暴露、弱口令、工控协议无加密、IT‑OT不分隔的诸多短板,更容易被突破。
黑客拿下小型设施同样可以完成技术示威,又不容易引发国家级大规模危机反击,是非常理想的验证靶场。
不再以窃取数据为主要目的,直接篡改工控逻辑、关停生产流程,造成实体设备停机,带来现实世界的民生、经济损失。这类攻击出事之后,不是解密文件就能恢复,需要工程人员现场物理抢修,修复周期会拉长到数天。
报道提到,自2026年2月空袭事件之后,伊朗关联的网络活动明显增多,德国、波兰、芬兰、比利时、阿尔巴尼亚均观测到相关网络行动。英国NCSC披露,过去一年就处理超过200起针对本国国家关键基础设施的网络攻击事件。
四、工控、水务、能源行业可落地自查加固清单
1.网络边界隔离(第一优先级)
-
禁止PLC、SCADA、组态系统直接映射公网;远程运维禁止直接开放工控端口,必须走VPN+IP白名单;
-
IT办公网络和OT工控生产网络严格隔离,部署工业防火墙,禁止双向随意互通。
2.工控设备与工程防护
-
全部PLC、RTU做好工程离线备份,异地保存;一旦被恶意篡改,可以快速回滚;
-
修改设备默认密码,禁用匿名访问;关闭不必要调试端口、未使用协议;
-
严控工程上传、逻辑下载操作,所有变更留下完整审计日志。
3.告警监控重点
-
重点监控:异常工程下载、紧急停机指令、联锁报警逻辑被删除/修改;
-
不要只关注病毒木马,把“配置变更、程序逻辑修改”作为最高等级告警;
-
建立人工比对机制:定期核对HMI画面显示数值和现场物理仪表真实读数,防止画面被篡改欺骗运维人员。
4.应急预案建设
-
做好网络攻击下的人工兜底操作预案,网络系统失灵时,可以切到本地手动模式维持生产;
-
演练“系统被入侵,需要全盘停机抢修”场景,评估最长抢修恢复时长。
五、写在最后
过去我们总觉得,国家级工控网络破坏离我们很远。但欧美这一组连环事件证明:
不一定非要攻击国家级巨型枢纽,遍布各地的中小型能源、水务站点,同样会成为网络战的打击对象。
很多安全事故,不是技术装备完全没有,而是分散边缘资产被忽略,成为整个体系最薄弱的突破口。
你们接触过的中小型水务、能源站点,遇到过哪些工控安全短板?欢迎评论区交流。
加入知识星球,可获取权益
一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。
二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。