跳到主要内容

把“报警逻辑”改没了的一场 PLC 战争:伊朗关联行为体在美国水务与能源关键基础设施上的逻辑篡改全复盘——从 Rockwell 蔓延到 Schneider 与西门子、PLC 项目文件被外泄、AOI 被改写、以及 CyberAv3ngers 埋下的伏笔

Public

如果说针对 IT 系统的入侵偷的是数据,那么 2026 年上半年发生在美国关键基础设施上的这一连串攻击,瞄准的则是“地板下的安全”——一种在物理世界里以停机与不安全条件为代价的破坏。2026 年 4 月 7 日,CISA、FBI、NSA、EPA、DOE 与美国网络司令部等部门联合发布通告 AA26-097A,点名伊朗关联的高级持续性威胁行为体正利用可编程逻辑控制器(PLC)攻击美国若干关键基础设施部门;7 月 22 日又更新通告,把受影响设备从最初的 Rockwell Automation 扩展到 Schneider Electric 与西门子。这不是一次简单的“被发现就会喊”的事件,而是一场发生在控制逻辑层、往往静默到让人后怕的战争。

一、谁在干:CyberAv3ngers 一脉相承的伏笔

AA26-097A 把这次活动与伊朗革命卫队网络电子司令部(IRGC CEC)关联的黑客组织、也就是 CyberAv3ngers(别名 Shahid Kaveh Group、Hydro Kitten、Storm-0784 等)联系起来。要理解这次攻击的“路数”,得回看它的前史:2023 年 11 月起,CyberAv3ngers 曾大规模攻击面向互联网的 Unitronics PLC 与 HMI 设备,至少 75 台设备被入侵,攻击者在其中部署自定义梯形逻辑、替换原有控制逻辑,一度被广泛报道。如今四年过去,同样把“改 PLC 逻辑”当作核心手法,但攻击面从单一厂商扩展到 Rockwell、Schneider 与西门子的多类设备,手法也更纵深——从改逻辑一路延伸到“外泄工程文件”。

二、怎么打:一条深入控制层的完整攻击链

CISA 用 MITRE ATT&CK 映射了这条链,它远比“扫个口子”复杂。

初始访问:攻击者通过多个位于海外的 IP,用租赁的第三方托管基础设施,搭配厂商自己的 PLC 编程软件,直连配置不当、面向互联网的 PLC。观测到的恶意流量覆盖多个厂商协议与端口:Rockwell 的 EtherNet/IP(44818)、Schneider 的 EcoStruxure(2222)、Modbus(102)、Modbus TCP(502)以及调制解调器设备上的 SSH(22)。目标设备横跨 Rockwell 的 CompactLogix 与 Micro850、Schneider 的 BMX P34/Modicon M340 以及西门子 S7-1200 系列。

命令与控制与后门:攻击者在受害者的调制解调器设备上部署 Dropbear SSH 软件,通过 22 端口保持远程访问;同时持续使用租赁基础设施与厂商配置软件维持一条到 PLC 的配置通道。

工程文件外泄:更新后的通告新增了一个关键环节——攻击者使用 Rockwell 的 Studio 5000 Logix Designer、Schneider 的 EcoStruxure Control Expert、西门子的 TIA Portal 等配置软件,把 PLC 项目文件从受害环境提取到攻击者控制的第三方托管基础设施。这标志着攻击从“能连上设备”深入到了“拿走整个工程逻辑与配置”。

影响阶段:改逻辑、删逻辑、骗人:攻击者修改并删除项目文件中的逻辑,包括 AOI(Add-On Instructions,可理解为厂商生态里的功能块或用户自定义功能块);操纵 HMI 与 SCADA 的显示数据,让操作员在系统状态早已出问题时依然看到“一切正常”。更致命的是,在某些情况下,下载到目标 PLC 的恶意项目文件保留了正常动静,却覆盖了那些本用于维持安全运行参数的指令,最终禁用了关键的关闭与报警逻辑——让系统可以在不通知操作员的情况下滑入不安全状态。

三、为什么它难防,又为什么它危险

这起事件与很多“收集数据、短暂脱机”的 OT 案例不同:它的攻击重点直接落在控制层与监控层——改 PLC 工程逻辑、改显示数据、削弱报警与关闭功能。在给居民供水的系统里,“报警逻辑失效”不只是一个网络安全指标,它意味着故障可能在没有预警的情况下演变成安全事故。而攻击者“挑互联网暴露的 PLC 下手、不喊话、不炫耀”的静默姿态,恰恰让检测更难:正常流量与恶意配置访问在日志上高度相似,工程文件的微小改动往往要到发生异常才会被注意。

四、CISA 给出的处置清单

CISA 与多部门给出了相当具体的缓解建议,核心可以归结为三条主线:

  • 立即切掉暴露面:把 PLC 从直接互联网暴露中搬走,用安全网关与防火墙隔离 OT,检查日志中针对 44818、2222、102、502、22 等端口的可疑流量;对 Rockwell 设备可把控制器的物理模式开关置于运行位置;
  • 管住工程文件与数据:对 Studio 5000、EcoStruxure、TIA Portal 等工程软件的登录、项目导入导出、远程登录做重点审计;检查 PLC 程序里可复用代码模块是否有被恶意改动的痕迹——因为 AOI 和项目文件正是这次攻击的“主战场”;
  • 架构与身份加固:对需要 IT/OT 数据流动的场景部署单向数据二极管或 DMZ;对 PLC 启用认证、为远程访问加 MFA、实施网络分段,并把“默认可远程执行的代码路径”从设备默认配置里移除。

五、对行业与厂商的启示

AA26-097A 最具前瞻性的部分,是把建议对象从“使用者”扩展到了“制造商”:出厂就是默认开启认证、禁用不必要远程访问、移除默认可远程执行的代码路径、为工程软件提供安全更新支持、并提供便于用户识别恶意项目文件修改的检测工具。这几乎是直白地承认:纯靠终端用户“勤快”已经兜不住 OT 安全,设备与工程软件的安全基线必须前移到出厂默认。当攻击者能借用厂商自己的配置软件、走厂商自己的协议去改别人的控制逻辑时,除非默认配置和工程链路本身变安全,“勤快”的用户也拦不住。

这场发生在美国水务与能源场景里的 PLC 逻辑篡改,映照出一个比“数据泄露”严重得多的现实:对关键基础设施而言,攻击者真正想要的,可能从来不是偷点什么,而是让那些维持安全的阀门、报警与关闭逻辑,在某一个不被注意的时刻,静默地“失能”。CyberAv3ngers 的漫长伏笔告诉我们,这不会是也不该是最后一次——把“面向互联网的 PLC”“失控的工程文件”“没人在意的报警逻辑”这三块短板一起补上,才是组织面对这类对手时最务实的一道底牌。

参考:CISA/FBI/NSA/EPA/DOE/CNMF 联合通告 AA26-097A 及其 2026 年 7 月更新、CISA 历史通告 AA23-335A 对 CyberAv3ngers 针对 Unitronics PLC 攻击的披露、Rescana 对多州水务系统攻击的分析、CBS 关于美国调查伊朗攻击明尼苏达水务系统的报道。

伊朗关键基础设施ICSOT安全APTPLC水务供应链Control LogicCyberAv3ngers
0