针对西门子PLC的攻击,已被官方列为“活跃威胁”

admin 2026-08-28 05:00:23 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 美国五家政府机构联合警告称黑客正针对西门子S7系列PLC发起活跃攻击,攻击门槛因公开工具和AI而降低,后果可导致物理设备损坏。建议立即盘点资产、确保PLC不暴露于公网、修改默认密码、阻断TCP102端口、实现OT与IT网络隔离并部署工控安全监测。 综合评分: 86 文章分类: 漏洞分析,应急响应,网络安全,威胁情报


针对西门子PLC的攻击,已被官方列为“活跃威胁”

原创

老张话IT 老张话IT

布衣老张话IT

2026年8月26日 12:53 山东

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

最近,一条关于工业安全的新闻值得所有关键基础设施运营方关注——美国五家政府机构联合发布警告,称黑客正在针对西门子S7系列PLC发起活跃攻击。

相信很多中国的制造企业都在或多或少的使用该品牌的PLC。这不仅仅是一起网络安全事件,而是一个标志性的转折,攻击工业控制系统的技术门槛正在急剧降低。

背景

8月19日,美国国家安全局(NSA)、网络安全和基础设施安全局(CISA)、联邦调查局(FBI)、能源部(DOE)和环保署(EPA)五家机构联合发布了一份网络安全公告。公告的核心内容是:攻击者正在利用技术手段,针对暴露在互联网上的西门子S7系列PLC进行侦察和能力储备。

公告明确指出,这不是理论上的风险,而是正在发生的活跃威胁。受影响的是西门子S7系列PLC。不要以为西门子只做家电这些,人家可是全球应用最牛的工业控制器制造商之一。覆盖型号包括S7-200、S7-300、S7-400、S7-1200和S7-1500全系列。这些设备广泛应用于制造业、能源、水务、化工、食品农业和商业设施等关键领域。

值得警惕

  • 首先,攻击方式在进化。攻击者利用互联网扫描服务(如Censys、ZoomEye)寻找暴露在公网上的PLC,然后通过技术手段生成攻击脚本,伪装成合法的监控工具。这些工具能够通过S7comm协议读写PLC内存、配置数据和梯形图程序。
  • 其次,攻击门槛正在降低。过去,攻击工业控制系统需要深厚的技术积累。而现在,借助公开信息和开源工具,攻击者可以更快地识别系统弱点、开发针对性攻击手段。这意味着,更多不具备专业背景的攻击者可能加入这场威胁中,尤其有了AI之后。
  • 再次,后果直接触及物理世界。PLC控制的是水泵、阀门、电机等物理设备。一旦被控制,后果不只是数据泄露,甚至导致关键工业流程中断,引发安全事故和设备损坏。这不是IT系统的“数据风险”,而是物理世界的“安全风险”。

怎么办?

结合官方建议和自身的工控经验有点小总结:

1. 全面盘点所有西门子S7系列PLC的位置和网络连接状态

我觉得不仅是盘点西门子的,而是要根据这个事件,把所有工控的资产,尤其是带系统的,都要盘点清晰,摸清家底。

  1. 确保任何PLC都不直接暴露在互联网上

绝大多数场景下,PLC都不该直接面对公网,这应该是红线!

3. 修改所有PLC的默认密码,启用强认证

我去过很多的工厂,多数工控管理者不会给PLC设置密码,认为PLC在内部,物理隔绝,无任何安全风险。有这种思想的工控管理者早晚出事。就像经济评论者老齐说的“凭运气赚的,早晚凭实力输掉”,一个意思。

4. 在边界防火墙上阻断TCP 102端口(S7comm协议)的外部访问

如果是别的PLC,可能端口不一样,自行参考。

5. 实现OT网络与IT网络的物理或逻辑隔离

如果企业内部没有做好网络安全区域的划分,那和一锅粥没有区别,安全部门能做的就是写辞职报告。(早晚出事)

6. 部署工控安全监测,重点监控异常S7comm流量

工控安全体系是一门非常专业的防护体系,建议参考普渡模型,分层而治,统一管理。

7. 审查所有拥有远程PLC访问权限的第三方集成商

这就牵扯到了供应链的安全方面了,很多公司已经开始意识这方面的安全风险,都开始进行自查和制度的建设了。

8. 建立定期更新PLC固件和安全补丁的机制

9. 关闭所有不必要的端口和服务

最后

工控安全从来不是“技术问题”,而是“物理安全问题”。当攻击者可以远程控制水泵、阀门和电机时,受影响的不是服务器里的数据,而是现实世界的水、电、气和生产安全。

再次强调一下,暴露在互联网上的PLC,正在成为活靶子。如果你的系统里有西门子S7系列PLC,或者任何类似的工业控制设备,抓紧时间,现在就去检查它是否暴露在外网。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:布衣老张话IT 老张话IT 老张话IT《针对西门子PLC的攻击,已被官方列为“活跃威胁”》

评论:0   参与:  0