事件背景:工业控制系统面临严峻考验
近期,美国网络安全与基础设施安全局(CISA)发布了一份重要预警,指出伊朗关联的攻击组织正针对全球范围内广泛使用的工业控制系统(ICS)发起持续性破坏活动。受影响的设备涵盖了罗克韦尔自动化(Rockwell Automation)、施耐德电气(Schneider Electric)以及西门子(Siemens)等主流工业品牌。
从我们的应急响应经验来看,攻击者不再仅仅满足于数据窃取或简单的勒索,而是直接将目标对准了处于生产核心的PLC(可编程逻辑控制器)。这些攻击已造成多起关键基础设施运营中断,涵盖政府设施、能源及水务处理等核心领域。
攻击链分析:从配置软件到逻辑篡改
根据CISA披露的信息,该攻击组织展现了极高的工业专业性。他们并非通过传统的漏洞利用进行简单的入侵,而是利用工业设备配套的配置软件——如罗克韦尔的Studio 5000、施耐德的EcoStruxure Control Expert以及西门子的TIA Portal——作为武器化工具。
攻击者通常在租用的第三方基础设施上运行这些配置软件,通过远程连接访问受害企业的关键设备,进而下载设备的项目文件。这一环节是很多企业容易忽视的,因为企业往往认为只要防火墙拦截了恶意流量,内网的配置软件就是安全的,却忽略了配置软件本身的权限可能被恶意利用。
技术手法:篡改梯形逻辑引发物理破坏
该组织的核心技术手法在于对PLC逻辑的恶意修改。攻击者在获取项目文件后,会保留原有的下游功能逻辑,同时植入恶意指令,覆盖掉原有的安全运行参数。
这种修改非常隐蔽,直接导致HMI(人机界面)和SCADA系统显示的监控数据被篡改,运维人员在屏幕上看到的可能是“运行正常”,而底层的物理设备却在执行破坏性操作。类似攻击近年来明显增加,其核心逻辑在于将网络攻击的影响直接转化为物理层面的操作故障,从而达到破坏生产、制造混乱的目的。
威胁组织画像
虽然本次预警未点名单一组织,但其战术风格与此前活跃的“CyberAv3ngers”(亦被追踪为Bauxite、Hydro Kitten等组织)高度重合。该组织被认为与伊朗伊斯兰革命卫队(IRGC)存在关联。他们的战术特点是针对互联网暴露的工业设备进行大规模扫描,并利用弱口令或未配置安全防护的端口进行渗透。
Solar 安全建议与应急经验
针对此类威胁,Solar应急响应团队基于过往处理工业安全事件的经验,提出以下建议:
首先,必须立即执行“资产清查与隔离”。绝大多数受害设备均存在直接暴露于互联网的情况。请务必检查您的OT网络,确保PLC设备不直接暴露在公网,并利用安全网关和防火墙进行严格的访问控制。
其次,针对配置软件的访问权限实施最小化原则。不要在连接公网的机器上长期运行配置软件,并确保PLC的物理模式开关处于受控状态(例如罗克韦尔设备的Run模式),防止未经授权的逻辑上传。
最后,加强流量监控。重点关注OT设备关联的常见端口,如44818、2222、102及502。如果发现这些端口出现异常的远程连接请求,应立即启动应急预案。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com