新闻中心
news center

合法操作沦为攻击武器! 从美国关键基础设施被攻击事件,看工控安全四大警示

来源:北京国泰网信科技股份有限公司

他们用的不是恶意软件,是工程师每天都在用的官方编程软件。你分不清这究竟是攻击还是维护。


                                                             


2026年7月22日,CISA、FBI、NSA等七家美国联邦机构联合更新了一份安全预警。四个月前,他们已确认伊朗关联的APT组织利用互联网暴露的Rockwell Automation PLC设备,对美国水务、能源等关键基础设施发起攻击。四个月后,攻击范围从Rockwell扩大到Schneider Electric和Siemens。这场攻击已波及美国至少七个州的水务部门,超过30个社区供水系统成为目标。CISA警告:所有暴露在互联网上的工业控制系统,都可能面临威胁。

 

攻击者利用开放端口通过SSH软件远程入侵,使用工程师每天都在用的官方编程软件,做的事和日常维护一模一样:连接暴露在互联网上的PLC,提取项目文件,修改控制逻辑,篡改HMI显示数据,关闭关键关停和报警逻辑。一个公开五年的漏洞(CVE-2021-22681,CVSS 10.0),暴露在互联网上的PLC设备,加上合法的工程软件——这些“合法操作”被武器化后,整个行业焦头烂额了四个月,还在继续。

 

从攻击者的视角看,整个攻击链环环相扣:设备暴露在公网上→远程维护通道门户大开→OT网络无人监测→出了事查无可查。拆开来看,其实是四道防线逐一失守。

 

一、设备“裸奔”在公网——暴露面管控失守

 

伊朗黑客之所以能够得手,首先是因为大量PLC设备直接暴露在公网上。攻击者不需要绕过多层防护,只需要一个公网IP和一个默认密码。

 

Censys数据显示,大量Rockwell PLC设备暴露在互联网上,广泛分布于水务、能源等关键基础设施领域,常开放工控协议端口(44818/Ethernet/IP、502/Modbus、102/S7)及远程访问端口。IT与OT的深度融合打破了工业系统原有的物理隔离假象,远程运维带来效率提升的同时也打开了攻击面。加上大量设备存在默认密码、弱口令等配置问题,设备极易被暴力破解。CISA明确表示,已确认多个受害者站点因攻击而遭受“运营中断和财务损失”。

 

二、远程维护变“远程入侵”——身份认证缺失

 

设备暴露在互联网上只是前提,真正致命的是远程维护通道没有任何身份鉴别和访问控制。

 

CISA披露,攻击者利用SSH软件通过端口22获取远程访问权限,使用官方编程软件直接连接暴露在互联网上的PLC。CISA明确指出,攻击者使用的是“合法的PLC编程软件”,传统安全设备根本无从分辨攻击与正常维护。第三方经常需要对OT系统进行远程维护,传统VPN专为IT环境设计,往往将远程用户直接置于与PLC、HMI相同的平坦网络中,而OT远程访问需要的是基于身份、绑定会话、细粒度的访问控制。

 

三、OT网络深处无人值守——行为审计缺失

 

攻击自2025年可能就开始了,但美国联邦机构直到2026年4月才首次确认。被攻击的运营商可能长时间都不知道自己已经被入侵了。攻击者提取了项目文件——没人知道。修改了控制逻辑——没人知道。篡改了HMI显示——没人知道。

 

不是因为攻击者太隐蔽,而是因为根本没有人在看。 工业领域OT网络主动监控率极低,绝大多数工业OT网络处于“黑箱”状态——里面发生了什么,没人知道。

 

四、攻击痕迹散落无声——日志体系缺失


攻击者修改了逻辑、篡改了数据、关闭了报警,但所有的操作记录都零散分布在不同的设备日志中,缺乏统一关联和完整性保护。CISA在预警中强调,需要“检测Rockwell Automation PLC程序中的恶意变更”——但检测的前提是,得有完整、可信的日志可查。

 

五、看得见、管得住、可追溯:国泰网信筑牢工控安全的四道防线

 

北京国泰网信科技股份有限公司技术专家认为,伊朗APT事件的核心矛盾在于攻击者的操作和运维人员的日常操作,从表面上看完全一样。使用相同的软件,执行相同的操作流程,访问相同的设备端口。这不是漏洞问题,也不是权限问题——这是一个区分问题。当“合法操作”本身成为攻击武器时,静态策略控制已经失效。

 

真正的难题是:如何在一个看似正常的操作中,识别出那细微的恶意意图?意图无法直接观察,只能通过行为模式、操作时间、操作频率、访问路径等维度的异常来间接推断。

 

针对上述问题,国泰网信围绕工控安全场景,构建了覆盖“监测—防护—隔离—溯源”全链路的产品体系:

 

1. 解决“设备暴露”问题

工业防火墙——专为工业控制系统设计的边界安全防护产品,基于白名单、黑名单、安全域划分、IP/MAC地址绑定等技术,对进出控制网络的流量进行细粒度控制,缩小暴露面。

信息网络安全隔离装置(工业网闸) ——采用“2+1”安全体系架构,通过ASIC芯片隔离技术实现内外网物理隔断,彻底切断不同安全级别网络间的任何连接,让设备压根不在公网上。

 

2. 解决“远程接入”问题

安全认证网关——基于国密算法提供身份认证、访问控制、IPSec VPN、SSL VPN等功能,基于数字证书技术实现服务端与客户端的双向身份认证,攻击者即便找到了入口,也无法通过身份验证。

 

3. 解决“无人监测”问题

工控安全监测与审计系统——通过采集工控网络全流量数据,实现对工控协议的语义级解析和行为建模。当攻击者使用合法软件修改控制逻辑时,系统能够识别出“操作合规但行为异常”的细微差异,让攻击在OT网络内无所遁形。

 

4. 解决“溯源定责”问题

日志审计与溯源体系——对网络设备、安全设备、操作系统、应用系统进行全面的日志审计和数据分析。攻击者修改了什么、什么时候改的、从哪里发起的——全流程可追溯、可定责。

 

国泰网信自2015年成立以来,始终以守护国家网络空间安全为使命,坚持以密码技术应用为核心,构建了物联网安全、密码安全、工控安全三大产品矩阵,涵盖40余款产品。公司深耕能源、电力、交通、石油石化、煤炭、政务、金融、教育、军工等关键信息基础设施行业,累计服务客户超700家,累计部署产品超23万台套,深度参与多项国家标准编制,具备从安全测评、方案交付到工程实施、运维保障的全闭环服务能力。

 

面向未来,国泰网信将继续深耕工控安全领域,以自主可控的安全技术与硬隔离能力,构建覆盖工控系统全链路、全场景的纵深防护体系,持续护航国家关键信息基础设施数字化、智能化建设行稳致远。

热门新闻
联系我们
400-8866366
扫一扫二维码
业务合作