文章总结: 伊朗关联APT组织正利用暴露在互联网的罗克韦尔、施耐德和西门子PLC攻击美国关键基础设施。攻击者通过工业协议端口和SSH访问设备,篡改项目文件并注入保留合法梯形逻辑的恶意指令以隐蔽修改安全参数,导致业务中断。同时利用DropbearSSH维持持久访问。建议组织立即限制PLC互联网暴露,实施网络分段,并严密监控控制逻辑的未授权更改。 综合评分: 74 文章分类: 威胁情报,IoT安全,漏洞预警,网络安全
伊朗黑客在美国关键基础设施中利用罗克韦尔、施耐德和西门子可编程逻辑控制器
爱拍照的老李 爱拍照的老李
爱拍照的老李
2026年7月28日 09:00 湖北
在小说阅读器读本章
去阅读
导读
与伊朗有关联的高级持续性威胁(APT)组织正积极利用罗克韦尔自动化、施耐德电气和西门子等主要工业厂商生产的联网可编程逻辑控制器(PLC)展开攻击,目标直指美国关键基础设施领域。
美国联邦调查局(FBI)、网络安全与基础设施安全局(CISA)、国家安全局(NSA)、能源部(DOE)、环境保护局(EPA)、财政部以及美国网络司令部联合发布的网络安全咨询报告(AA26-097A)指出,针对工业运营技术(OT)环境的持续攻击活动依然存在,攻击者利用配置错误且暴露在互联网上的可编程逻辑控制器(PLC)来操控工业流程。
此次活动已对美国多个领域造成影响,包括政府设施、供水和污水处理系统以及能源基础设施。
调查显示,攻击者正直接与可编程逻辑控制器(PLC)项目文件进行交互,并篡改人机界面(HMI)以及监控与数据采集(SCADA)系统上显示的数据。
在几起已确认的案例中,这些操作导致了业务中断和经济损失。
有关部门将此次活动归因于与伊朗有关联的攻击者,其可能与伊朗伊斯兰革命卫队网络电子司令部存在关联,这与此前追踪到的“复仇使者”(CyberAv3ngers,UNC5691 以及沙希德·卡维组织)等组织的作案模式相符。
在早期的攻击行动中也观察到了类似的手段,包括2023年优尼康尼可编程逻辑控制器(Unitronics PLCs)遭入侵事件,攻击者通过部署恶意梯形图逻辑来覆盖合法的控制流程。
美国网络安全与基础设施安全局(CISA)研究人员表示,这份最初于2026年4月7日发布的咨询报告已于2026年7月22日更新,扩大了受影响厂商的范围,并提供了新的检测指导,尤其是针对罗克韦尔自动化可编程逻辑控制器(PLC)环境中可重用代码模块的恶意修改问题。
罗克韦尔、施耐德与西门子遭利用
从技术层面来看,攻击者利用厂商专用的编程软件来利用暴露在外的可编程逻辑控制器(PLC)服务,这些软件包括罗克韦尔Studio 5000 Logix Designer、施耐德EcoStruxure Control Expert以及西门子TIA Portal。
初始访问通过面向互联网的设备在 44818、2222、102 和 502 等工业协议端口上通信实现,以及通过 22 端口的 SSH 访问。
攻击者通过租用的基础设施和外部IP地址连接这些设备,这与MITRE ATT&CK框架中的T0883(远程服务利用)等技术手段相吻合。
此次活动的一个显著变化是部署了恶意项目文件,这些文件保留了合法的梯形逻辑,同时引入了未经授权的指令,以此覆盖安全关键参数。
在一个观察到的案例中,恶意代码有选择地修改了控制功能,却没有中断下游流程,这使得检测难度大幅增加。
这些攻击者还展示了利用合法工程工具窃取可编程逻辑控制器项目文件的能力,将恶意活动与正常的操作流程巧妙融合。
该行为与ATT&CK技术T0885(常用端口)相符,并凸显了受信任的运营技术工程环境正日益被滥用于命令与控制以及数据窃取活动。
此外,有观察显示攻击者会在被入侵的调制解调器上使用 Dropbear SSH 以维持持久的远程访问权限,这进一步增加了事件响应工作的难度。
这些战术表明其刻意将重点放在了坚持、隐蔽和行动效果上,而非单纯的侦察。
该咨询报告着重强调,运营技术设备的互联网暴露仍是主要风险因素。各组织被敦促立即限制可编程逻辑控制器的直接互联网访问,实施网络分段,并监控控制逻辑和项目文件的未授权更改。
咨询报告全文:
https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-097a
新闻链接:
Iranian Hackers Exploit Rockwell, Schneider and Siemens PLCs Across U.S. Critical Infrastructure
今日安全资讯速递
APT事件
Advanced Persistent Threat
- 伊朗黑客在美国关键基础设施中利用罗克韦尔、施耐德和西门子可编程逻辑控制器
与伊朗有关联的高级持续性威胁(APT)组织正积极利用罗克韦尔自动化、施耐德电气和西门子等主要工业厂商生产的联网可编程逻辑控制器(PLC)展开攻击,目标直指美国关键基础设施领域。
🔗https://gbhackers.com/iranian-hackers-exploit-rockwell/
- 俄罗斯黑客通过Zimbra漏洞窃取电子邮件
美国、英国官员表示,俄罗斯黑客利用一种此前未被发现的漏洞,从广泛使用的 Zimbra 邮件服务器用户那里窃取了电子邮件,该漏洞无需用户点击链接或打开附件即可利用。
🔗https://www.silicon.co.uk/cybersecurity/russia-zimbra-email-hacking-630841
一般威胁事件
General Threat Incidents
- 可口可乐确认数据泄露,Fairlife勒索软件攻击后发生
Anubis网络犯罪集团声称对攻击负责,并威胁要泄露数据。
🔗https://www.securityweek.com/coca-cola-confirms-data-breach-after-fairlife-ransomware-attack/
- DentaQuest披露数据泄露,影响超过2300万人
DentaQuest披露了一起数据泄露事件,可能暴露了超过2300万人的个人和牙科健康信息。DentaQuest在2026年5月黑客入侵其网络后,通知了超过2300万人有关数据泄露事件。
🔗https://securityaffairs.com/196100/data-breach/dentaquest-disclosed-a-data-breach-that-impacted-23-million-individuals.html
- LockBit5和Qilin领导针对意大利的勒索软件攻击
一份新报告将2026年上半年148起勒索软件攻击与意大利组织联系起来,其中制造业是最受攻击的部门。在六个月内,针对意大利目标的148起勒索软件索赔。
🔗https://securityaffairs.com/196045/security/lockbit5-and-qilin-lead-ransomware-attacks-against-italian-organizations.html
- MedusaHVNC木马创建隐藏桌面以劫持浏览器和窃取数据
MedusaHVNC远程访问木马(RAT)利用隐藏的Windows桌面远程控制浏览器、窃取数据和通过合法系统功能逃避检测。Windows始终支持隐藏桌面作为合法功能,对需要用户从未接触的工作空间的专用软件很有用。
🔗https://securityaffairs.com/196111/malware/medusahvnc-trojan-creates-hidden-desktops-to-hijack-browsers-and-steal-data.html
- Cruciferra 加密器利用 BYOVD 和进程幽灵技术隐藏 Windows 恶意软件
根据Proofpoint的新分析,Cruciferra已被各种网络安全犯罪集群用于传递远程攻击。Cruciferra 凭借其广泛且独特的防御规避能力、模块化设计,以及针对有效载荷保护的高度定制化、多样化方式而脱颖而出。
🔗https://thehackernews.com/2026/07/cruciferra-crypter-uses-byovd-and.html
- ShinyHunters黑客团体声称对安永数据泄露负责
ShinyHunters勒索团伙公开声称对Ernst & Young(EY)数据泄露事件负责,声称通过第三方IT支持平台的供应链妥协窃取了员工凭证和敏感文件。
🔗https://cybersecuritynews.com/ey-data-breach-claim-shinyhunters/
- 在OpenAI 智能体攻击 Hugging Face 之后,科技巨头联手推崇开源人工智能模型
开放安全人工智能联盟表示,Hugging Face/OpenAI事件证明前沿实验室不能被信任来正确保护敏感系统。
🔗https://www.theregister.com/ai-and-ml/2026/07/27/tech-giants-link-hands-to-praise-open-ai-models-after-openai-hugging-face-attack/5279061
- SourTrade恶意软件广告活动秘密在浏览器中构建恶意软件
SourTrade冒充知名的加密货币和交易网站,开发了一种新颖的技术,向受害者投放信息窃取器。
🔗https://www.infosecurity-magazine.com/news/malvertising-builds-malware-in/
漏洞事件
Vulnerability Incidents
- 研究人员发现严重远程代码执行漏洞链后,GitLab 用户被敦促安装补丁
研究人员通过两个 Oj 解析器漏洞,借助 Jupyter 笔记本的差异对比功能实现了 GitLab 的远程代码执行,该漏洞会影响未打补丁版本中已认证的用户。
🔗https://securityaffairs.com/196062/hacking/gitlab-users-urged-to-patch-after-research-reveals-critical-rce-chain.html
- 针对关键AD CS域接管漏洞(CVE-2026-54121)的PoC发布
发现并报告CVE-2026-54121(又称“Certighost”)的Active Directory证书服务(AD CS)中的关键权限提升漏洞的安全研究人员发布了针对该漏洞的概念验证(PoC)利用和与技术细节相关的信息。
🔗https://www.helpnetsecurity.com/2026/07/27/certighost-cve-2026-54121-poc-exploit-released/
- WalletService权限提升漏洞允许攻击者完全控制Windows系统
微软解决了Windows中WalletService的本地权限提升漏洞。这个漏洞可能允许标准用户获得受影响机器的完全控制权,作为\text{NT AUTHORITY\SYSTEM}操作。该漏洞专门影响WalletService,这是由公共Windows Wallet WinRT API使用的LocalSystem组件。
🔗https://cybersecuritynews.com/walletservice-privilege-escalation-flaw/
- Claude Opus 5在阻止漏洞生成的同时发现软件漏洞
Claude Opus 5是Anthropic的最新旗舰AI模型,代表了在网络安全中安全利用高级系统的重要转变。该模型可以主动识别软件漏洞,同时专门防止生成利用和攻击性使用。
🔗https://gbhackers.com/claude-opus-5-finds-software-flaws/
- PTC Windchill漏洞被用于勒索软件活动
严重的不安全反序列化漏洞允许攻击者在不进行身份验证的情况下远程执行任意代码。
🔗https://www.securityweek.com/ptc-windchill-vulnerability-exploited-in-ransomware-campaign/
扫码关注
爱拍照的老李
讲述普通人能听懂的安全故事
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:爱拍照的老李 爱拍照的老李 爱拍照的老李《伊朗黑客在美国关键基础设施中利用罗克韦尔、施耐德和西门子可编程逻辑控制器》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论