事件背景与态势感知
近期,针对关键基础设施的攻击活动再次升级。研究人员发现了一款名为 ZionSiphon 的恶意软件,其目标直指以色列的水处理与海水淡化设施。根据检测数据,该样本最早于2025年6月29日被发现,这一时间点紧随伊朗与以色列之间的紧张局势之后。
从我们的应急响应经验来看,攻击者在特定地缘政治事件后,往往会加速针对性攻击工具的开发与部署。尽管目前分析显示该样本处于“未完成”状态,但其明确的业务逻辑指向和对 OT 环境的侦察能力,仍为全球关键基础设施防护敲响了警钟。
ZionSiphon 攻击链深度剖析
ZionSiphon 的攻击链设计非常复杂,旨在实现从渗透到破坏的闭环。
首先是环境精准识别。该软件内置了针对以色列特定 IPv4 地址段的过滤机制,只有当受害主机位于预设地理范围内,且环境特征符合水处理或海水淡化系统时,其核心破坏模块才会被激活。
其次是横向移动与传播。该恶意软件具备通过 USB 可移动介质传播的能力,这在物理隔离或半隔离的工业控制系统(ICS)网络中是极具威胁的手段。这一环节是很多企业容易忽视的,往往因为对移动存储设备管控不严,导致内网被轻易渗透。
最后是破坏执行。一旦进入目标内网,ZionSiphon 会主动扫描局域网内的 OT 设备,支持 Modbus、DNP3 和 S7comm 等多种工业协议。其核心破坏逻辑在于篡改本地配置文件,意图操纵氯气剂量和压力控制参数,直接威胁工业生产安全。
技术手法与防护盲区
ZionSiphon 的代码结构展示了攻击者在多协议工控操作、持久化驻留以及抗取证方面的尝试。虽然目前其部分协议模块(如 DNP3 和 S7comm)尚未完全成熟,但其对 Modbus 协议的利用路径已较为清晰。
值得注意的是,该软件包含了一个“自我毁灭”机制——若主机不满足特定条件,它会自动清理痕迹并删除自身。这种“隐形”策略在近年来的高级威胁中明显增加,增加了应急溯源的难度。
从 Solar 团队的分析视角来看,该恶意软件的开发过程反映出攻击者正在进行“实战化测试”。即便当前版本存在配置错误或功能未完全激活的情况,其背后暴露出的针对性设计思路,足以证明关键基础设施已成为网络战的首要目标。
安全建议与 Solar 经验分享
面对此类针对 OT 系统的定向攻击,企业应跳出传统的通用防护思维:
第一,强化资产可见性。确保对内网中所有工业协议的使用情况了如指掌,利用流量分析技术识别针对 Modbus 等协议的异常探测行为。
第二,严格管控可移动介质。对于关键生产网,应实施物理端口封锁或强制性的移动介质审计机制,杜绝“摆渡攻击”。
第三,建立针对性的应急响应预案。针对水处理、电力等关键行业,必须进行定期的红蓝对抗演练,尤其是针对 OT 设备的配置篡改场景进行专项防御测试。
类似攻击的隐蔽性极高,仅仅依靠传统的杀毒软件往往无法识别。企业应部署具备 OT 深度包检测能力的工业防火墙或安全监测系统,实现对工业协议异常行为的实时告警。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com