美五部门联合警告:黑客利用AI攻击工业设施,西门子PLC成目标
2026-08-25 15:19 来源:中华工控网
当地时间 8 月 19 日,美国国家安全局、网络安全与基础设施安全局、联邦调查局、能源部及环境保护署五家联邦机构联合发布公告,针对西门子 S7 系列 PLC 发出活跃网络威胁警告。公告明确,当前攻击者正借助人工智能技术生成漏洞利用脚本,结合开源工业工具对暴露于互联网的工控设备实施侦察与入侵,大幅降低了工业控制系统攻击的技术门槛,制造业、能源、水务等多个关键基础设施领域已面临现实风险。
根据联合公告披露的攻击链路,攻击者已形成标准化的攻击流程:首先通过 Censys、ZoomEye 等互联网设备扫描服务,批量搜寻直接暴露在公共网络中、运行过时固件版本或防护配置存在缺陷的西门子 S7 系列 PLC,受影响设备覆盖 S7-200 至 S7-1500 全系列型号。在锁定目标后,攻击者利用 AI 辅助生成漏洞利用代码与 Python 脚本,结合 Snap7 等开源工业自动化通信库,定制开发可模仿合法 OT 监控软件的攻击工具。
这类攻击工具通过西门子 S7comm 协议(通常使用 TCP 102 端口)与目标 PLC 建立连接,能够直接对设备内存进行读写操作,窃取配置参数与梯形图逻辑程序。由于工具的外观与行为模式高度模拟正规监控软件,可有效规避传统安全设备的检测。此外,大量工控设备沿用默认口令或弱身份验证机制,进一步为攻击者突破防线提供了便利;而 AI 技术可帮助攻击者快速适配不同的防护策略,大幅缩短攻击迭代周期。
值得关注的是,这是美国官方机构首次在 OT 领域的安全公告中,明确确认恶意行为者使用 AI 生成脚本针对工控系统发起攻击。多名行业安全人士指出,此次预警的核心价值,在于证实 AI 已从工控安全的理论风险变为现实的攻击能力放大器。
公告中强调,AI 技术的应用代表了 “威胁行为者能力的演变”。AI 并未替代人工在攻击决策中的作用,目标识别、攻击意图确认、物理操作指令的下达仍由人类攻击者完成,但它极大压缩了工控攻击工具的开发周期,也降低了从业者的技术门槛。过去需要资深工控安全专家耗时数周完成的工具开发与适配工作,如今普通攻击者借助 AI 与开源库即可在短时间内实现。
OT 渗透测试机构 Frenos 首席执行官Brian Proctor表示,此次攻击虽然以西门子 S7 系列为目标,但对应的暴露模式并不局限于单一品牌。一旦攻击者完成对设备数据块的映射,即可掌握目标的生产流程规律,进而构造出操作人员难以察觉的异常操作,其影响范围具备向更多工控品牌扩散的可能。
此次预警覆盖六大高风险行业,包括关键制造业、能源、水务、化工、食品农业及商业设施,部分国防工业基础领域的设备也在受影响范围内。公告提示,攻击者一旦获取 PLC 的控制权,不仅可造成工业生产流程中断、设备停机与物理损坏,还可能引发安全生产事故,甚至通过供应链传导产生跨系统的连锁影响,同时存在窃取企业专有工艺配方等敏感信息的风险。
事实上,针对工控 PLC 的网络攻击近期已呈现高发态势。今年 7 月,美国明尼苏达州有超过 30 个社区水务系统遭到协同式网络入侵,部分设施出现水压下降、淹水等运营异常。此前网络安全与基础设施安全局曾多次发布预警,指出黑客组织 CyberAv3ngers 针对工控 PLC 的攻击范围已逐步扩大,覆盖西门子、施耐德电气等多个主流厂商的设备。不过本次五部门联合公告并未指明具体的攻击组织归属。
针对此次预警,西门子方面作出公开回应,表示已关注到相关公告,并正与网络安全与基础设施安全局保持密切协调。西门子强调,本次公告并未披露 S7 系列 PLC 存在新的原生安全漏洞,所反映的是威胁者利用潜在配置缺陷采用新型攻击手段的趋势。据介绍,西门子在上个月已发布过相关工控安全警示,目前将通过产品安全应急响应团队向可能受影响的客户同步最新信息。截至目前,该公司尚未监测到旗下工控产品的攻击活动量级出现上升,也未发现未知的产品漏洞。
针对当前的活跃威胁,联合公告向工控资产所有方提出了深度防御建议。具体措施包括:全面梳理盘点场内所有西门子 S7 控制器资产,及时应用安全补丁与固件更新;严格禁止 PLC 设备直接暴露于公共互联网,在网络边界阻断 TCP 102 端口的外部访问;启用 PLC 内置的密码保护功能,落实强身份访问控制策略;持续监测网络中 S7comm 协议的流量,重点排查维护窗口之外的异常连接与写入操作。同时,企业需加强对拥有远程 PLC 访问权限的第三方集成商的权限管控,缩减潜在的攻击暴露面。
公告同时提示了异常检测的关键信号:非授权工作站中出现 Snap7 相关库文件、非工程节点发起的协议连接、异常的内存访问行为、针对 102 端口的批量扫描等,均可作为攻击侦察或入侵的判定线索。
行业分析认为,此次预警标志着工控安全正式进入 AI 加速对抗的新阶段,亦暴露出传统工控防护体系的核心矛盾,即工业设施的设备更新与维护周期通常以年为单位,且受生产连续性限制难以频繁调整,而攻击者借助 AI 可实现更快的攻击迭代,攻防两端的节奏差正在持续拉大。对于工业企业而言,除落实基础防护措施外,还需推动网络安全团队与工艺运维团队的协同,建立基于正常生产基线的异常监测机制,在处置安全事件时同步规避生产安全风险。