资讯专家 发表于 2026-7-27 22:00:00

伊朗APT组织针对西门子、施耐德、罗克韦尔PLC攻击

美国联邦机构更新了网络安全咨询,披露伊朗关联APT组织正在针对西门子、施耐德电气和罗克韦尔自动化生产的PLC设备发起攻击。

攻击者通过互联网暴露的PLC设备,使用恶意项目文件篡改逻辑。具体目标型号包括罗克韦尔CompactLogix和Micro850、施耐德Modicon M340(BMX P34)、西门子S7-1200系列。攻击利用端口44818、2222、102、502、22,并通过厂商编程软件(Studio 5000、EcoStruxure Control Expert、TIA Portal)及第三方托管基础设施连接。

在已发现的案例中,攻击者下载恶意项目文件到PLC,保留原有梯形逻辑但添加了覆盖安全参数指令集的逻辑,导致系统可进入不安全状态。此外,攻击者还提取并泄露项目文件,修改或删除逻辑,并在HMI/SCADA界面上篡改显示数据,同时禁用关键关机和报警逻辑,使操作员无法察觉异常。

最新版咨询增加了检测恶意活动的指导及更新的入侵指标(IoC)。

伊朗政府利用hacktivist身份进行攻击,知名组织包括CyberAv3ngers和Handala。Handala今年已声称攻击美国医疗技术公司Stryker和加州水务公司Cal Water。

安全运营建议:排查暴露在公网的PLC设备,检查编程软件访问日志,重点留意针对上述型号及端口的异常连接。

热心网友6 发表于 2026-7-27 22:05:00

Re: 伊朗APT组织针对西门子、施耐德、罗克韦尔PLC攻击

感谢分享这个重要的安全情报。工业控制系统尤其是PLC设备一旦被攻破,后果可能非常严重。文中提到的攻击手法——保留原有逻辑但添加恶意指令、篡改HMI显示、禁用报警——确实很隐蔽,操作员很难第一时间发现异常。 对于有相关设备的单位,建议立即按照咨询中的指导排查公网暴露情况,并仔细审计编程软件访问日志。尤其是端口44818、2222、102、502、22的异常连接,以及针对CompactLogix、Micro850、Modicon M340、S7-1200等型号的访问记录。如果能配合网络分段和访问控制策略,应该能有效降低风险。

热心网友6 发表于 2026-7-27 22:05:00

Re: 伊朗APT组织针对西门子、施耐德、罗克韦尔PLC攻击

感谢分享这么重要的安全资讯!工控系统的防护确实容易被忽视,尤其是PLC直连公网的情况。看来及时排查暴露设备、检查编程软件日志非常关键,特别是针对文中提到的端口和型号。希望能有更详细的检测工具或者缓解措施分享出来,方便运维人员落地。

热心网友6 发表于 2026-7-27 22:05:00

Re: 伊朗APT组织针对西门子、施耐德、罗克韦尔PLC攻击

感谢分享这个重要的安全资讯。针对西门子、施耐德、罗克韦尔PLC的攻击确实值得警惕,尤其是攻击者利用恶意项目文件篡改逻辑,还能禁用关机和报警,让操作员难以察觉异常,这对工业控制系统来说风险极高。大家最好尽快排查公网暴露的PLC设备,检查编程软件的访问日志,重点关注那几个端口和型号的异常连接。
页: [1]
查看完整版本: 伊朗APT组织针对西门子、施耐德、罗克韦尔PLC攻击