紧急预警!AI黑客盯上工控核心,西门子PLC无伤加固指南

admin 2026-09-14 04:55:45 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文针对西门子S7PLC遭活跃攻击的预警,强调加固需基于依赖关系分析而非通用清单。核心观点包括:禁用服务前须三重验证其是否真正未使用;MAC/IP白名单可能切断合法连接;固件更新需按工控变更流程执行。建议从外向内推进加固,先消除公网暴露再调整控制器配置,并以攻击路径切断和工艺正常运行作为双重验收标准。 综合评分: 88 文章分类: 安全建设,解决方案,实战经验,安全意识


紧急预警!AI黑客盯上工控核心,西门子PLC无伤加固指南

原创

Sabine Sabine

信息安全D1net

2026年9月9日 17:11 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

点击上方“蓝色字体”,选择 “设为星标

关键讯息,D1时间送达!

企业网D1net

五大机构发文预警西门子S7 PLC遭遇活跃攻击,但贸然关闭服务、更新固件极易引发停机灾难!在工控领域,“通用安全清单”可能正是生产噩梦的开始。本文深入剖析了S7加固实操避坑逻辑:为何“未使用”的服务必须三重验证?如何避免MAC/IP白名单切断HMI连接?从网络边界防火墙到PLC配置,教你用“工控变更”思维从外向内精准拆弹。兼顾安全与生产,两招检验加固成效。

禁用协议、限制S7通信或更新固件虽然能够切断攻击路径,但同时也可能导致HMI(人机界面)、工程师站或远程I/O断开连接。对于操作人员而言,他们需要的是一份基于依赖关系分析的变更计划,而非一份通用的安全检查清单。

在传统服务器上,禁用不必要的服务通常是一项例行的安全加固工作,然而在西门子S7控制器上,所谓“不必要”的服务可能正承担着远程I/O数据传输、向HMI提供过程变量,或是维护团队开展诊断的唯一通道。如果不先梳理清楚这些依赖关系就贸然关闭服务,安全团队很可能会引发他们本意想要避免的停机事故。

这正是美国国家安全局(NSA)、安全和基础设施安全局(CISA)、联邦调查局(FBI)、能源部以及环境保护署于8月19日联合发布的AA26-231A网络安全预警中涉及的实施难点。各大机构警告称,目前有针对西门子S7可编程逻辑控制器(PLC)的活跃攻击,并建议进行打补丁、消除互联网暴露面、强化访问控制、监控S7通信以及禁用不必要的服务。

预警中的每一项建议都合情合理,但如果在不了解工厂实际运行状况的情况下直接实施,其中有几项极有可能影响正常生产。

此预警并非补丁更新通知

该预警涵盖了S7-200、S7-300和S7-400系列的所有CPU型号、预警中列出的S7-1200紧凑型CPU以及包括F系列安全控制器在内的所有S7-1500型号,这些不同世代的产品所提供的安全功能并不相同。

威胁发起者正在使用互联网扫描服务来寻找暴露在公网或隔离不到位的控制器。据上述机构透露,攻击者会将公开信息与AI辅助脚本以及Snap7和python-snap7等开源库结合使用,这些工具可以通过S7comm协议(通常基于TCP 102端口)进行通信,并可能读取或写入PLC的内存、配置数据和控制逻辑。

AI虽然加速了攻击工具的开发,但并非根本脆弱性所在。预警指出,攻击者利用的是“已知漏洞、配置错误和其他缺陷”。文中并未披露任何所有S7系列共有的新漏洞,也没有指定某个可以消除威胁的单一补丁。

西门子在给德国行业出版物《Produktion》的一份声明中也表达了相同的观点,该公司表示,AA26-231A并未描述S7系列的新漏洞,而是指出了可能利用其指导方针中已解决的配置错误的方法。西门子更新的ProductCERT公告SSB-104599引导客户使用最新的软件、受保护的网络、强密码以及特定型号的文档。

这就改变了应对策略:操作人员不能被动等待某一个紧急更新,而是必须在涵盖不同硬件、固件和工程环境的各种控制器上,全面降低暴露风险。

在对工控(OT)系统的加固变更进行审查时,我首先需要确认五项关键事实:具体的CPU和通信模块、固件版本、工艺与安全功能、合法的通信对端以及经过批准的恢复路径。某台设备上具备的控制手段,在另一台设备上可能并不存在。

“未使用”必须经过验证

安全指导中最危险的一个词就是“未使用”。CISA建议在非业务必需的情况下禁用Web服务器以及Modbus TCP和PROFINET等协议,这一限定条件至关重要:PROFINET可能连接着CPU与分布式I/O、驱动器或其他控制器;Modbus TCP可能支持着仪表、分析仪或第三方软件包;而Web服务器即便平时没有持续的数据流量,也可能是诊断工作流的一部分。

网络传感器监听到持续10分钟的静默,并不能证明某个连接是不必要的。有些通信仅在启动、关机、故障切换或维护期间才会出现。我要求团队通过三种方式来验证“未使用”:查看工程配置、分析具有代表性的网络流量,以及获得自动化与维护负责人的确认。如果这三个来源的结论不一致,该服务就必须保留在审查范围内。

网络边界通常是最安全的切入点,CISA建议在边界防火墙上阻断TCP 102端口,但在控制单元内部无差别地阻断该端口,可能会中断合法的S7通信。在内部,访问应限制在已知的通信对端之间。远程运维支持应当终止于托管网关,并配备独立身份验证、明确的时间窗口和会话日志记录。

CISA还建议在控制器本身实施MAC/IP白名单,但这并不是一个通用的可实施指令。较旧的CPU可能不支持该控制功能,而在较新的设备上配置不完整的白名单可能会打断冗余HMI、工程站或厂商的访问路径。因此,预期的安全策略可能需要在网络边界而非PLC本体上来强制执行。

预警在提及“完全重启保护”时同样不够精准。技术人员在TIA Portal中找不到名称完全相同的通用设置。操作人员需要针对具体型号的指导,而不是凭空猜测去修改配置。Know-how protection(专有知识保护)可以限制对指定程序块的访问,但它无法替代网络控制或完整性监控。

将加固视为一项工控(OT)变更

固件更新、保护等级调整和连接数限制,都属于对生产控制系统的变更,它们需要遵循与其他任何工程修改相同的严密规范:经过批准的初始状态、测试、维护窗口、回滚决策以及运行验证。

“快速打补丁”与“先测试”并不是相互对立的指令。暴露在外的控制器固然需要优先处理,但更新可能会影响模块、HMI驱动程序、第三方库、冗余或安全功能。关联的最小单元是具体的CPU、固件、模块、工程软件版本以及所连接的系统环境。项目备份可能无法还原固件更新,系统也不一定支持降级操作。

预警还建议检查梯形图逻辑的变更,然而,操作人员需要对比的内容远不止梯形图。一个S7应用程序可能包含功能块图(FBD)、结构化文本(ST)、数据块(DB)、硬件配置和通信设置。对比工作还需要一个值得信赖的参考基线。一个名为“final”的旧目录,不能仅仅因为它刚好是手头唯一的项目文件,就被当成权威副本。

无法解释的差异并不自动证明系统已被入侵,它们可能只是揭示了一次合法的现场修改,只是该修改从未同步到主项目中。梳理这些差异,批准实际状态,并将其作为新的基线归档保存。安全程序则需要执行西门子官方规定的安全对比与验收流程;仅凭常规的在线/离线对比,不足以完成对F程序(F-program)或安全I/O配置变更的验收。

监控应当与该基线及变更流程深度绑定。有价值的告警信号包括:来自未授权源头的S7comm通信、在维护窗口之外的写入操作、102端口扫描,以及在异常系统上运行Snap7或Python工具。Snap7本身是合法的工具,其使用是否合法完全取决于使用语境。

我通常使用以下九个问题来确保加固变更既安全又具备可维护性:

  1. 正在变更的具体资产是什么?记录CPU型号、固件版本和工艺功能。

  2. 将切断哪条攻击路径?将变更操作与具体的暴露面或脆弱性相挂钩。

  3. 哪些合法功能依赖于它?包含生产操作、工程运维和厂商访问。

  4. 经过批准的初始状态是什么?备份配置并记录相关的通信路径。

  5. 变更经过了怎样的测试?使用具有代表性的测试环境和运行场景。

  6. 触发回滚的条件是什么?明确可观察到的故障现象,而非模糊的“如果出了问题”。

  7. 回滚操作能否切实执行?确认工具、凭据、文件、硬件和具备资质的人员已就位。

  8. 如何验证工艺过程?检查I/O、HMI读数、报警、联锁、冗余以及安全行为。

  9. 什么是新的基线?归档结果、验证证据以及操作人员的验收记录。

每次只对控制器进行一项有实质意义的变更。如果固件、访问权限等级、协议和连接限制同时发生变化,一旦测试失败,将很难判断是哪项措施引发了问题。最稳妥的实施顺序是从外向内推进:先消除公网暴露,限制远程和跨区域访问,建立监控机制,验证依赖关系;在此之后,才在计划好的维护窗口内修改控制器的服务、安全设置或固件。

成功的PLC加固包含两条验收标准:一是攻击路径已被切断,二是工艺过程的运行表现完全符合操作人员的预期。

版权声明:本文为企业网D1net编译,转载需在文章开头注明出处为:企业网D1net,如果不注明出处,企业网D1net将保留追究其法律责任的权利。封面图片来源于摄图网

(来源:企业网D1net)

关于企业网D1net(www.d1net.com)

企业网(D1net.com)-企业 IT 第 1 门户。面向 IT 行业高端甲方人群(CIO 首席信息官)最精准专业的媒体,面向约六万政企  CIO、信息中心主任、科技部总经理等 IT 主管,提供资讯、营销、活动、项目合作推介等服务。拥有专业注册会员(IT 从业者)约  188万人,主要读者为政企用户及其信息主管、软硬件厂商等,服务过的企业级厂商逾五百家,国内toB的头部IT厂商基本都是D1net的客户。

同时,企业网D1net也运营着国内最大的CIO(首席信息官)专家智库和智力输出变现及社交平台-信众智,也是国内最大的科技高管社交平台。旗下运营19个IT行业公众号(微信搜索D1net即可关注)。

如果您在企业IT、网络、通信行业的某一领域工作,并希望分享观点,欢迎给企业网D1net投稿。

投稿邮箱:

[email protected]

合作电话:

010-58221588(北京公司)

021-51701588(上海公司)

合作邮箱:

[email protected]

企业网D1net旗下信众智是CIO(首席信息官)的专家库和智力输出及资源分享平台,有六万多CIO专家,也是目前较大的CIO社交平台。

信众智对接CIO为CIO服务,提供数字化升级转型方面的咨询、培训、需求对接等落地实战的服务。也是国内较早的toB共享经济平台。同时提供猎头,选型点评,IT部门业绩宣传等服务。

扫描 “二维码” 可以查看更多详情


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:信息安全D1net Sabine Sabine《紧急预警!AI黑客盯上工控核心,西门子PLC无伤加固指南》

评论:0   参与:  0