2026年8月20日,美国五部门联合发了一份警告。这种事不常见——NSA、FBI、CISA、DOE、EPA一起站出来,说的不是某个国家的APT组织,而是“AI生成的攻击脚本正在针对西门子S7系列PLC”。
往前推两个月,2026年6月,PTC Windchill的CVE-2026-12569被Clop勒索组织大规模利用,40多家企业被公开点名。再往前推到2025年,达索系统DELMIA Apriso的三个漏洞被证实已在野外被利用,雷神、洛克希德·马丁这些国防承包商的生产执行层被捅穿。
三件事串起来,你会发现一个趋势:工业软件的攻击正在从“手工打造”走向“工业化生产”。
AI做了什么?
过去,写一个能跟西门子S7-300对话的攻击脚本,需要攻击者同时具备三样东西:工控协议知识、逆向工程能力、以及足够的耐心。开发周期按月计算,产出的是“定制化武器”。
现在,美国机构的公告里写得明明白白:攻击者用AI生成利用脚本,配合snap7.dll和python-snap7这些开源库,通过S7comm协议的102端口直接读写PLC的内存、配置和梯形图程序。AI把攻击代码的开发从“写代码”变成了“填空”——你只需要描述你要干什么,AI帮你生成剩下的。
这带来的变化是质变的:
- 攻击者的数量级会膨胀。
以前能打OT系统的全球凑不出几百人,现在任何一个会用AI的脚本小子都能对公网暴露的PLC发起有效攻击。 - 攻击速度会加快。
PTC的漏洞从披露到被Clop大规模利用,只用了不到两周。西门子的案例更极端——攻击者根本没等漏洞披露,直接拿AI生成的脚本去“撞”公网设备。 - 攻击成本会骤降。
一套AI工具+一台扫描器+一个公网IP列表,可能就是攻击者的全部家当。
为什么是这三个产品?
西门子S7 PLC、达索DELMIA Apriso、PTC Windchill,这三个产品分别对应着工厂的三个核心层级:
- PLC(西门子)
:物理世界的“手脚”,控制水泵、阀门、电机。打掉它,设备直接失控。 - MES(达索)
:生产执行的“大脑”,管理工单、工艺、质量。打掉它,流程可以被篡改。 - PLM(PTC)
:产品数据的“金库”,存着图纸、BOM、供应链信息。打掉它,知识产权直接裸奔。
攻击者选这三款产品,不是因为它们有特别的漏洞,而是因为它们的位置决定了它们的价值。在一个现代化的智能工厂里,这三个层级是打通的。 Windchill里的图纸会通过MES下达到车间,再由PLC控制机床加工出来。任何一层失守,整条价值链都透明化。
更值得警惕的是什么?
Clop针对PTC Windchill的攻击方式,是一个值得所有制造业安全负责人警惕的信号。
ReliaQuest的分析显示,Clop使用的不是通用webshell,而是专门为Windchill定制的JSP webshell。这段代码直接import了Windchill内部的MethodContext、WTConnection、WTKeyStoreUtil等类,能借用Windchill自身的应用身份去查数据库、解密LDAP密码、枚举文件库。
这意味着什么?意味着攻击者已经不再满足于“打进去”,而是开始研究特定工业软件的内部架构,为它们“量身定制”攻击工具。当勒索组织开始为你的PLM系统写专用webshell时,说明你已经进入了他们的“猎物清单”。
防守方的困境
攻击者在进化,防守方的处境却在恶化。
大量S7-300、S7-400在国内工厂里跑了十年以上,固件早就停止更新,硬件层面无法修补。本该靠网络隔离来补偿——但很多厂连基本的IT/OT分段都没做。公网暴露、默认密码、无网络分段,这些在明尼苏达州水务系统被入侵时暴露出来的问题,在国内一点都不陌生。
更麻烦的是,AI同样在帮助防守方,但两者的速度不对等。攻击者只需要找到一个突破口,防守方却要守住每一个入口。当AI把攻击门槛踩碎的时候,防守方的“短板效应”会被无限放大。

