事件背景:工业控制系统面临严峻挑战
近期,美国网络安全与基础设施安全局(CISA)、FBI、NSA及能源部联合发布预警,指出伊朗关联的APT组织正在针对美国水务及能源领域的关键基础设施发动攻击。与以往常见的窃密行为不同,此次攻击者的目标明确——通过入侵暴露在互联网上的工业控制系统(ICS),对生产流程进行破坏。
从我们的应急响应经验来看,攻击者早已不再满足于传统的办公网渗透,而是将目光转向了直接控制物理世界的工业设备。此次事件涉及的设备范围广泛,涵盖了罗克韦尔自动化(Rockwell Automation)、施耐德电气(Schneider Electric)及西门子(Siemens)等主流厂商的工业控制器。
攻击链分析:从暴露端口到逻辑劫持
此次攻击活动展现了高度的针对性与专业性。攻击者通常利用互联网上暴露的OT协议端口(如44818, 2222, 102, 502)以及SSH协议(端口22)作为切入点。
一旦成功接入网络,攻击者会利用厂商提供的正版工程工具(如Studio 5000, EcoStruxure Control Expert, TIA Portal)下载PLC项目文件。在获取项目文件后,攻击者会进行恶意篡改:包括修改或删除关键逻辑、操纵人机界面(HMI)和监控与数据采集系统(SCADA)的显示数据,甚至直接禁用系统的停机保护与报警功能。
这一环节是很多企业容易忽视的盲点。通过篡改HMI显示,攻击者可以向操作员发送虚假的“系统运行正常”信号,从而在系统进入不安全状态时,让操作人员完全丧失警觉。
技术手法解析:让“报警灯”失效的隐蔽策略
在Solar团队处理过的类似案例中,最令防御者头疼的便是攻击者对PLC逻辑的直接干预。在此次针对水务和能源设施的攻击中,攻击者通过修改梯形图逻辑,覆盖了负责维持安全运行参数的指令集。
这种做法极其隐蔽,因为系统在物理层面已经处于“危险边缘”,但由于报警逻辑被禁用,控制室内的监控屏幕依然显示系统处于绿色安全状态。这种“从内部关掉报警灯”的手段,使得工业系统在无人察觉的情况下陷入瘫痪,进而导致严重的运营中断与财务损失。
安全建议与 Solar 经验分享
面对此类针对OT环境的威胁,单纯依靠传统的边界防火墙已远远不够。结合我们的实战经验,Solar应急响应团队建议采取以下措施:
首先,彻底排查互联网暴露面。严禁将PLC、HMI等工业控制器直接暴露在互联网上,必须通过安全的工业网关或VPN进行隔离。这是阻断此类攻击最直接且最有效的手段。
其次,强化流量监测与基线管理。企业应针对OT端口(如44818, 2222, 102, 502)建立严格的监测机制,对于非授权的工程指令操作必须实时告警。
最后,建立定期的逻辑校验机制。对于关键的PLC项目文件,应定期进行哈希校验或逻辑审计,确保生产逻辑未被篡改。类似攻击近年来明显增加,企业必须从“边界防御”转向“深度防御”,将安全视角下沉至控制器层面。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com