伊朗黑客利用罗克韦尔、施耐德和西门子PLC攻击美国关键基础设施

admin 2026-08-03 04:50:57 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 伊朗APT组织正利用罗克韦尔等主流联网PLC攻击美国关键基础设施。攻击者通过暴露的工业协议端口入侵,部署暗藏恶意指令的项目文件篡改SCADA数据并造成运营中断,且利用受感染设备维持隐蔽持久控制。建议组织立即限制PLC互联网暴露、实施网络分段,并监控控制逻辑的未授权变更。 综合评分: 88 文章分类: 威胁情报,漏洞预警,网络安全,安全运营,IoT安全


cover_image

伊朗黑客利用罗克韦尔、施耐德和西门子PLC攻击美国关键基础设施

原创

ZM ZM

暗镜

2026年7月29日 07:00 北京

在小说阅读器读本章

去阅读

与伊朗有关联的高级持续威胁 (APT) 组织正在积极利用来自主要工业供应商(包括罗克韦尔自动化、施耐德电气和西门子)的联网可编程逻辑控制器 (PLC),以美国关键基础设施部门为目标。

美国联邦调查局 (FBI)、网络安全和基础设施安全局 (CISA)、国家安全局 (NSA)、能源部 (DOE)、环境保护署 (EPA)、财政部和美国网络司令部联合发布的网络安全咨询报告 (AA26-097A) 强调了针对运营技术 (OT) 环境的持续攻击活动,攻击者利用配置错误、暴露于互联网的 PLC 来操纵工业流程。

该活动对美国多个行业造成了影响,包括政府设施、供水和污水处理系统以及能源基础设施。

调查显示,威胁行为者直接与 PLC 项目文件交互,并更改人机界面 (HMI) 和监控与数据采集 (SCADA) 系统上显示的数据。

在一些已确认的案例中,这些操纵行为导致了运营中断和经济损失。

当局将此次活动归咎于与伊朗有关联的行为者,可能与伊朗伊斯兰革命卫队网络电子司令部有关,这与之前追踪到的 CyberAv3ngers (也称为 APT Iran、UNC5691 和 Shahid Kaveh Group)等组织一致。

在之前的攻击活动中也观察到了类似的策略,包括 2023 年 Unitronics PLC 被攻破事件,攻击者部署了恶意梯形图逻辑来覆盖合法的控制过程。

CISA 研究人员表示,该咨询报告最初于 2026 年 4 月 7 日发布,并于 2026 年 7 月 22 日进行了更新,以扩大受影响供应商的范围,并提供新的检测指南,特别是针对 Rockwell PLC 环境中可重用代码模块的恶意修改。

从技术上讲,攻击者利用暴露的 PLC 服务,使用特定供应商的编程软件,包括 Rockwell Studio 5000 Logix Designer、Schneider EcoStruxure Control Expert 和 Siemens TIA Portal。

初始访问是通过面向互联网的设备,通过工业协议端口(如 44818、2222、102 和 502)进行通信,以及通过端口 22 进行 SSH 访问来实现的。

攻击者利用租用的基础设施和外国 IP 地址连接到这些设备,符合 MITRE ATT&CK 技术,例如 T0883(远程服务利用)。

该攻击活动的一个显著演变是部署恶意项目文件,这些文件保留了合法的梯形图逻辑,同时引入了未经授权的指令,从而覆盖了安全关键参数。

在观察到的一个案例中,恶意逻辑选择性地修改了控制功能,而不会干扰下游进程,这使得检测变得更加困难。

这些攻击者还展示了利用合法的工程工具窃取 PLC 项目文件的能力,有效地将恶意活动与正常的操作流程融合在一起。

这种行为符合 ATT&CK 技术 T0885(常用端口),并突显了受信任的 OT 工程环境被滥用进行命令控制和数据泄露的现象日益严重。

此外,已发现有人利用受感染调制解调器上的 Dropbear SSH 来维持持续的远程访问,这进一步加剧了事件响应工作的复杂性。

这些战术表明,其重点在于持久性、隐蔽性和作战影响,而不是简单的侦察。

该公告强烈强调,OT设备暴露于互联网仍然是主要风险因素。建议各组织立即限制PLC直接访问互联网,实施网络分段,并监控控制逻辑和项目文件中未经授权的更改。

IOC

| Indicator | Beginning of Actor Association | End of Actor Association | | — | — | — | | 185.82.73[.]175 | September 2025 | February 2026 | | 141.11.164[.]153 | January 2026 | June 2026 | | 175.110.121[.]42 | February 2026 | March 2026 | | 175.110.121[.]39 | February 2026 | March 2026 | | 175.110.121[.]41 | February 2026 | March 2026 | | 175.110.121[.]107 | February 2026 | February 2026 | | 192.142.54[.]79 | May 2026 | June 2026 | | 84.200.205[.]165 | May 2026 | June 2026 | | 185.225.17[.]225 | June 2026 | July 2026 | | 79.133.46[.]209 | July 2026 | July 2026 |


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:暗镜 ZM ZM《伊朗黑客利用罗克韦尔、施耐德和西门子PLC攻击美国关键基础设施》

评论:0   参与:  0