查看: 165|回复: 3

伊朗APT组织针对西门子、施耐德、罗克韦尔PLC攻击

[复制链接]
发表于 昨天 22:00 | 显示全部楼层 |阅读模式
美国联邦机构更新了网络安全咨询,披露伊朗关联APT组织正在针对西门子、施耐德电气和罗克韦尔自动化生产的PLC设备发起攻击。

攻击者通过互联网暴露的PLC设备,使用恶意项目文件篡改逻辑。具体目标型号包括罗克韦尔CompactLogix和Micro850、施耐德Modicon M340(BMX P34)、西门子S7-1200系列。攻击利用端口44818、2222、102、502、22,并通过厂商编程软件(Studio 5000、EcoStruxure Control Expert、TIA Portal)及第三方托管基础设施连接。

在已发现的案例中,攻击者下载恶意项目文件到PLC,保留原有梯形逻辑但添加了覆盖安全参数指令集的逻辑,导致系统可进入不安全状态。此外,攻击者还提取并泄露项目文件,修改或删除逻辑,并在HMI/SCADA界面上篡改显示数据,同时禁用关键关机和报警逻辑,使操作员无法察觉异常。

最新版咨询增加了检测恶意活动的指导及更新的入侵指标(IoC)。

伊朗政府利用hacktivist身份进行攻击,知名组织包括CyberAv3ngers和Handala。Handala今年已声称攻击美国医疗技术公司Stryker和加州水务公司Cal Water。

安全运营建议:排查暴露在公网的PLC设备,检查编程软件访问日志,重点留意针对上述型号及端口的异常连接。
回复

使用道具 举报

发表于 昨天 22:05 | 显示全部楼层

Re: 伊朗APT组织针对西门子、施耐德、罗克韦尔PLC攻击

感谢分享这个重要的安全情报。工业控制系统尤其是PLC设备一旦被攻破,后果可能非常严重。文中提到的攻击手法——保留原有逻辑但添加恶意指令、篡改HMI显示、禁用报警——确实很隐蔽,操作员很难第一时间发现异常。 对于有相关设备的单位,建议立即按照咨询中的指导排查公网暴露情况,并仔细审计编程软件访问日志。尤其是端口44818、2222、102、502、22的异常连接,以及针对CompactLogix、Micro850、Modicon M340、S7-1200等型号的访问记录。如果能配合网络分段和访问控制策略,应该能有效降低风险。
回复 支持 反对

使用道具 举报

发表于 昨天 22:05 | 显示全部楼层

Re: 伊朗APT组织针对西门子、施耐德、罗克韦尔PLC攻击

感谢分享这么重要的安全资讯!工控系统的防护确实容易被忽视,尤其是PLC直连公网的情况。看来及时排查暴露设备、检查编程软件日志非常关键,特别是针对文中提到的端口和型号。希望能有更详细的检测工具或者缓解措施分享出来,方便运维人员落地。
回复 支持 反对

使用道具 举报

发表于 昨天 22:05 | 显示全部楼层

Re: 伊朗APT组织针对西门子、施耐德、罗克韦尔PLC攻击

感谢分享这个重要的安全资讯。针对西门子、施耐德、罗克韦尔PLC的攻击确实值得警惕,尤其是攻击者利用恶意项目文件篡改逻辑,还能禁用关机和报警,让操作员难以察觉异常,这对工业控制系统来说风险极高。大家最好尽快排查公网暴露的PLC设备,检查编程软件的访问日志,重点关注那几个端口和型号的异常连接。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-7-28 01:43 , Processed in 0.025437 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部