新闻动态

News information

APT组织入侵某国水务与能源关键基础设施

<<返回

2026年08月12日 08:00

2026 7 月,某APT组织入侵并扰乱M国水务与能源关键基础设施工业控制系统(ICS/PLC)。本文从事件破坏影响、发展时间轴线、攻击者TTPs与攻击者画像四个维度拆解,重点聚焦PLC用户程序篡改、OT协议滥用与公网暴露面收敛等进行分析。


事件破坏影响


本次事件中,APT组织将攻击矛头指向M国本土互联网可达的水务与能源工业控制系统。由于攻击直接触及物理生产的控制逻辑层,其对公共安全、关键基础设施连续性与国家安全的威胁远超一般数据泄露。


1.物理安全联锁被静默禁用,工艺进入失控风险

M国关键基础设施公网暴露的 PLC 遭入侵:攻击者借助厂商工程软件(Studio 5000TIA PortalEcoStruxure 等)连接到配置错误的受害PLC,窃取工程文件并进行修改或删除——文件保留下游业务功能的梯形逻辑,但篡改了用于保障现场安全运行参数的特定指令集。禁用停机与告警逻辑,并篡改 HMI/SCADA 显示数据伪造正常工况,使操作员无从察觉。这说明该威胁从"探测/测绘"升级为对物理过程的直接操纵,直接威胁人员与设备安全。


2.工业控制系统遭针对性入侵,公网暴露面全面失控

攻击聚焦互联网可达的工业控制网络(ICS/OT 网络),尤其是可编程逻辑控制器(PLC),攻击者通过恶意 PLC 工程文件、篡改HMI/SCADA界面显示数据,已造成运营中断与经济损失。M国联合安全通告在 7 月更新中称攻击目标已从 Rockwell Automation 扩展至 Schneider ElectricModicon M340)、SiemensS7-1200)等多品牌控制器,且"可能所有互联网暴露的PLC"均存在被利用风险。


3.关键基础设施"物理信息"融合风险骤增

水务与能源直接关系民生与公共安全,M方评估该APT组织行动意在对境内造成扰乱性影响——此类攻击并非窃取凭据或数据泄露,而是对物理过程的直接操纵:被篡改的控制逻辑可让不安全工况在操作员无感知的情况下持续发展,已在多个关键基础设施行业造成实际运营中断与经济损失。此类国家背景攻击的扰乱意图,需要在OT层(而非仅IT层)建立控制监测。


事件发展时间轴线


1.初始发现与首版通告(20264月)

M发布首版通告点名APT组织正针对暴露在公网的 Rockwell Automation PLC,利用设备已知漏洞接入并覆写工程文件,伪造 HMI/SCADA 读数。该漏洞本质为 Studio 5000 等工程软件中加密通信密钥泄露导致的认证绕过(CVE-2021-22681),攻击者可借CIP显式消息直接读写控制器项目。


2.重大更新与范围扩展(20267月)

M国联合安全通告更新攻击目标从Rockwell单一品牌扩展至Schneider ElectricModicon M340)、SiemensS7-1200)等公网暴露 PLC,称"可能所有互联网暴露PLC"受影响;调查部门首次披露本土受害者被篡改逻辑、禁用停机与告警流程的实测案例。并首次记录攻击者使用厂商自带工程软件从受害环境渗出工程文件(T1041)。通告同步新增针对可复用代码模块恶意改动的检测指引,要求立即将 PLC 移出公网、将 Rockwell 控制器模式开关拨至 Run 位、审计 44818/2222/102/502 端口(尤其来自境外托管商)的可疑流量。


攻击者采用的攻击TTPs(战术、技术和程序)


APT 组织在本次攻击中展现出针对 OT/ICS 的高度专业化能力,其技术特征表明这是一个具备物理破坏意图与能力的国家级威胁组织。攻击者大量使用厂商自带工程软件,即"living off the land"LotL)模式,使恶意会话与正常运维难以区分,并对 PLC 控制逻辑实施静默篡改。结合公开情报与 ICS 安全通报,其 TTPs 特点整理如下。


图片


1.战术层面(Tactics)


1.1 利用合法工程软件,规避 IT 检测

攻击者使用厂商自带Studio5000/TIA Portal/EcoStruxure工程软件建立会话,流量与正常运维操作几乎无异(同为 CIP/S7comm 工程会话),传统EDR/NDR TCP 层无法区分恶意与正常运维,必须在 OT 层做控制逻辑监才能发现。


1.2篡改控制逻辑与禁用安全联锁,静默制造物理风险

攻击者修改工程文件逻辑,禁用安全联锁与告警、伪造 HMI/SCADA 读数,使操作员看到显示正常,但实际物理参数已被篡改,可致不安全工况在操作员无感知下发展,导致物理破坏或安全事故。


1.3国家背景的持久化与战略扰乱

该组织目标为战略报复性扰乱与破坏,追求对关基的物理/运营影响,行动持续、可控且具备长期潜伏能力。


2.技术层面(Techniques


2.1公网 PLC 暴露面测绘与初始访问(T0883 互联网可达设备)

攻击者实施互联网范围的 PLC/HMI 暴露面测绘,利用 Rockwell认证绕过或弱口令/默认凭据接入访问。


2.2控制逻辑篡改(T0838 修改控制逻辑 / T0889 修改程序 / T0856 伪造上报消息)

攻击者上载恶意工程文件、禁用安全联锁与报警、伪造 SCADA 上报消息;攻击者向 PLC 下装恶意工程文件并更改控制器编程逻辑。PLC 在下次扫描周期即执行被篡改的 routine


2.3 OT 恶意软件平台IOCONTROL

该组织自研 OT 恶意软件平台 IOCONTROL2024 年起),已扩散至 60+ 关联组织,能够直接与 ICS 协议(CIP/S7comm/Modbus)交互、在 PLC 层持久化,是其规模化作战能力的核心支撑。


2.4扫描与 C2 端口(协议级滥用)

攻击者扫描并滥用以下工业协议端口建立并维持对暴露PLC的访问:

· 44818/TCP — EtherNet/IPCIP),用于工程读写、项目上下载;

· 102/TCP — S7comm / ISO-TSAP,西门子 PLC 编程与数据访问通道;

· 502/TCP — Modbus TCP,常用于 SCADA 轮询;

· 2222/TCP — Rockwell/CIP 实时数据通道

上述端口在公网开放即等于将控制器编程接口暴露给任意可达主机。


3.程序层面(Procedures)


3.1互联网可达设备优先利用程序

攻击者优先攻击公网暴露、未做网络分段、使用默认/弱凭据或存在未修复漏洞的PLC/HMI,规避内网纵深防御。


3.2合法软件会话与恶意项目下装程序

借助合法工程软件与目标建立会话,向 PLC 下装篡改后的工程文件,更改HMISCADA显示器上显示的数据,伪装为合法操作。


3.3逻辑完整性破坏与静默失控程序

攻击者系统性禁用关键停机与告警流程,使系统在物理参数异常时既不触发联锁也不通知操作员,制造"静默失控"局面,最大化破坏与安全事故风险。


攻击者画像


APT组织是具备OT/ICS专业技能的国家级威胁组织。其行动以战略报复与物理扰乱为导向,并依托自研 OT 恶意软件平台实现规模化作战,已成为全球关键基础设施面临的最严峻国家级网络威胁之一。

图片


1.组织属性:IRGC 关联的多个别名组织

公开情报将 CyberAv3ngers / Shahid Kaveh / Hydro Kitten 归为同属 IRGC 关联组织的不同行动别名。该组织具备国家背景资源与明确的战略任务,区别于普通网络犯罪团伙。


2.成员特征:具备 OT/ICS专业技能的国家级团队

组织熟悉 RockwellSchneiderSiemens 工程生态,掌握梯形图编程与SCADA/PLC 通信协议栈(CIP/S7comm/Modbus),具备对物理设备进行篡改、造成破坏的意图与能力,技术门槛显著高于一般勒索组织。


3.攻击范围与偏好:瞄准公网暴露的关基 ICS

目标集中于水务、能源等关键基础设施,偏好互联网暴露、未分段、弱口令或存在未修复

漏洞(如 CVE-2021-22681)的 PLC/HMI,攻击面选择上极度依赖"暴露即脆弱"的运维现状。


4.行为特征:战略报复性、破坏性导向

该组织行动系回应美以与伊战争,以造成运营扰乱与物理破坏为目标,与 Handala 等亲伊代理人协同,呈现国家级持续战役特征,而非一次性牟利攻击。


5.能力特征:自研 OT 恶意软件与规模化扩散

其自研 IOCONTROL 平台已扩散至 60+ 关联组织,支持直接与 ICS 协议交互并在 PLC 层持久化,反映该国家背景APT正在体系化沉淀并输出 OT攻击能力。




— 【 THE END 】—