当生成式人工智能开始帮人写诗、画画、做表格时,另一群人正用它来写针对工业控制器的攻击脚本。近日,美国国家安全局(NSA)、网络安全与基础设施安全局(CISA)、联邦调查局(FBI)、能源部(DOE)和环境保护署(EPA)罕见地联合发布了一份工业控制系统安全咨询,直指一个令人不安的现实:威胁行为者正在利用 AI 辅助编写漏洞利用脚本,系统性扫描并渗透暴露在互联网上的西门子 S7 系列可编程逻辑控制器(PLC)。这些控制器遍布水务、能源、制造等关键基础设施领域。咨询文件用了一句异常直白的话定性:“这不是理论风险——这是正在发生的威胁。”
这份跨部门咨询把“AI+工控攻击”从概念推到了台前。对于长期关注关键信息基础设施保护的中国业界而言,这既是一面镜子,也是一记警钟。
一、PLC:工厂里沉默的“神经末梢”
要理解这次警告的分量,需要先回到 PLC 本身。可编程逻辑控制器是工业现场的“小电脑”,它们不显眼,却执掌着最具体的物理动作:打开阀门、启动水泵、控制机床、调节压力。在自来水厂、发电站、化工厂、食品生产线,成千上万个 PLC 像神经末梢一样嵌入在管道与设备之间,忠诚地执行着预设的逻辑。
与传统 IT 服务器不同,PLC 的设计初衷是可靠性、实时性和长期稳定运行,而非面对互联网的对抗性安全。很多 PLC 从投运之日起就从未断过电,也更谈不上频繁打补丁。它们的通信协议、内存结构、编程方式往往基于“信任内网”的假设,一旦这个假设被打破,风险便接踵而至。
美国五部门此次点名的是西门子 S7 系列 PLC,受影响型号覆盖 S7-200(所有 CPU 型号)、S7-300(含 314、315、317)、S7-400(所有型号)、S7-1200(CPU 1211C 至 1217C)以及 S7-1500,包括 F 系列安全控制器。这个覆盖面之广,几乎涵盖了西门子过去二十多年在中小型自动化领域的核心产品线。在中国,西门子 PLC 同样广泛应用于制造业、市政水务和楼宇自控,许多老旧 S7-300/400 至今仍在关键岗位上运行,不少系统集成商和业主对其暴露情况并不清楚。
二、攻击解剖:开源库、AI 脚本与互联网测绘的“三件套”
这份咨询最值得业界警惕的,并非漏洞本身,而是攻击模式的演变。
根据咨询披露的技术细节,攻击者使用开源工业自动化库——具体为 snap7.dll / python-snap7——结合 AI 辅助脚本来创建定制工具。这些工具能够模仿合法的 OT 监控方案,通过 S7comm 协议对西门子 S7 系列 PLC 的内存、配置数据和梯形图逻辑进行读写访问。换句话说,攻击者不需要从头逆向西门子的私有协议,开源社区已经提供了成熟的协议实现;AI 则进一步降低了门槛,让缺乏深厚工控经验的攻击者也能快速生成可用的读写脚本、扫描工具和利用代码。
美国机构在咨询中直言:“利用 AI 生成漏洞利用脚本代表了威胁行为者能力的进化,大幅降低了开发可用 ICS 攻击脚本和恶意工具所需的技术专长与时间。”同时,AI 还使对手能够迅速利用额外的攻击向量,并适应防御措施的变化。
这里需要强调的是,AI 在这里的角色并非像科幻电影那样“自主寻找漏洞并入侵”,而是作为一种效率放大器:它可以帮助生成符合特定 PLC 型号的脚本框架、完成协议交互代码、优化扫描逻辑、快速修改绕过策略。过去一个攻击者可能需要数周才能摸清 S7comm 协议并写出稳定工具,现在借助大模型和开源样例,这个周期可能被压缩到数小时。更值得警惕的是,AI 降低了“懂 IT 不懂 OT”或“懂 OT 不懂攻击”之间的门槛,让跨界攻击成为可能。
在目标发现环节,攻击者同样采用了互联网级的手段。咨询指出,攻击者利用 Censys 和 ZoomEye 等网络空间测绘工具扫描互联网,寻找暴露或隔离不当的西门子 S7 设备。这类测绘工具在国内安全研究中也广泛使用,它们能通过协议指纹快速识别公网上的 PLC、摄像头、路由器等物联网设备。一旦发现目标,攻击者便利用这些设备上默认或弱配置的凭证进入。很多 PLC 出厂时带有默认口令,甚至无需口令即可读写数据,而在工控现场,“能跑就行”的运维惯性让这些弱点长期存在。
值得注意的是,美国机构的评估将当前活动定性为“持续的侦察与能力建设”。攻击者利用读访问能力理解目标环境,为未来的写操作做准备——这意味着当前的“观察”很可能是后续破坏的前奏。他们并不急于触发停机或物理损坏,而是在等待合适的时机,或者积累对大量目标的控制能力。
三、幕后关联:虽未归因,但模式指向明确
这份咨询本身没有将攻击活动归因于任何特定国家或组织,全文谨慎地使用“威胁行为者”这一中性称谓。然而,咨询中单独列出的一节“APT关联黑客持续瞄准工业系统”透露了重要背景。
今年 4 月,CISA 与合作伙伴曾警告,APT关联行为者正在利用互联网连接的罗克韦尔自动化 PLC。7 月的更新扩大了观察到的目标范围,将施耐德电气和西门子设备也纳入其中。就在更新发布后不久,7 月 26 日至 27 日,一场协调性网络攻击袭击了明尼苏达州超过 30 家社区水务公司的 OT 系统。安全研究人员基于时间和目标模式判断,APT关联组织 CyberAv3ngers 可能是幕后黑手。
对于中国读者来说,这条线索提示了一个趋势:地缘政治紧张正加速向工业控制领域渗透。攻击者不再满足于窃取数据或勒索赎金,而是试图直接操控物理过程,制造社会影响。在美国的案例中,水务系统因其防御薄弱、民生关联度高而成为“软目标”。类似的逻辑在全球范围内普遍适用。
四、防御建议:从“看不见”到“管得住”
面对这类威胁,美国五部门给出的缓解措施相当务实,也与中国近年来在工控安全领域推动的实践高度吻合。咨询敦促相关组织:
盘点网络上的每一台西门子 S7 设备——这是最基础也最容易被忽视的一步。很多资产所有者并不知道自己的 PLC 是否暴露在公网上,尤其是那些通过系统集成商或第三方服务商部署的系统。
及时应用安全补丁——尽管工控环境补丁管理困难重重,但针对已知漏洞的修复仍是性价比最高的防御。
让 PLC 远离互联网——除非绝对必要,否则不应将 PLC 直接或间接暴露在公网。网络分段、防火墙、VPN 等隔离手段至关重要。
加强访问控制——更换默认凭证,实施强口令策略,启用身份认证和权限分级。
监控未授权活动——部署 OT 网络流量监测,识别异常的 S7comm 读写行为。
加固 PLC 服务与协议——关闭不必要的服务,限制协议访问来源,使用白名单机制。
主动狩猎入侵迹象——定期检查 PLC 程序是否被篡改,内存中是否有异常写入。
咨询特别强调,依赖系统集成商或第三方服务商的组织应将此咨询直接共享给相关方,因为资产所有者往往并不清楚自己的 PLC 是否已从互联网可达。这一点在中国同样值得重视:大量工厂的自动化系统由集成商远程维护,边界模糊,责任不清。
五、中国视角:等保 2.0 与关键信息基础设施保护框架下的启示
将视线拉回国内,这份美国咨询所揭示的威胁并非与中国无关。中国是制造业大国,西门子、罗克韦尔、施耐德等品牌的 PLC 在各类工业场景中存量巨大。虽然中国的网络边界管理相对严格,但近年来工业互联网、智能制造、智慧水务等浪潮推动 OT 与 IT 加速融合,越来越多的工控设备开始具备网络连接能力,暴露面同步扩大。
中国在政策层面已经构建了较为清晰的防护框架。《网络安全法》和《关键信息基础设施安全保护条例》确立了关基设施的安全保护义务;等级保护 2.0 系列标准中的“工业控制系统安全扩展要求”专门针对 PLC、DCS、SCADA 等提出安全要求;工信部也发布了《工业控制系统信息安全防护指南》等文件,推动工控安全防护能力建设。这些法规与指南强调的“安全分区、网络专用、横向隔离、纵向认证”原则,与美方咨询中的“网络分段”“访问控制”“协议加固”建议在逻辑上一脉相承。
然而,从纸面要求到落地执行之间仍有距离。在大量中小型制造企业甚至部分市政单位,PLC 的固件版本老旧、默认口令未改、远程维护通道随意开放的现象并不少见。第三方运维人员通过公网远程调试 PLC 的场景,在疫情后变得更加普遍,这也为攻击者提供了潜在的进入路径。
值得中国业界关注的是 AI 赋能攻击的加速效应。美国咨询明确指出 AI 大幅降低了攻击门槛,这一点对防御方同样具有启发意义。传统的工控安全依赖“低概率、高门槛”的假设——攻击工控系统需要深厚的专业知识,因此潜在攻击者数量有限。AI 正在打破这个假设。防御方必须相应地调整策略:不能继续假设攻击者不懂 OT 协议或工业流程,而应假设攻击者可以在 AI 辅助下快速学习并生成有效工具。
六、从“合规清单”到“实战韧性”:攻防思维的升级
面对 AI 加持的工控攻击,单靠合规检查清单是不够的。中国企业需要在几个层面实现思维升级。
一是暴露面治理的常态化。 网络空间测绘工具的双刃剑效应已经显现:攻击者用来找目标,防御者同样可以用来找自己。定期使用合法的测绘手段,从外部视角审视本单位的 PLC 是否可达、是否有异常服务开放,应当成为安全运营的常规动作。这比任何纸面报告都更能反映真实风险。
二是 OT 网络的可视化与行为基线。 S7comm 协议的正常读写通常有规律可循。部署能够解析工控协议、建立行为基线的监测手段,可以在攻击者从“侦察”转向“写操作”的瞬间发出告警。美国咨询中提到攻击者“利用读访问了解目标环境,为未来写操作做准备”,这恰恰说明读阶段的异常行为可能是早期预警信号。
三是供应链与第三方运维的连带责任。 美方咨询特别要求将信息共享给系统集成商和第三方服务商,这一点在中国实践中往往被忽略。很多工厂的 PLC 调试由外部工程师完成,调试结束后远程通道未关闭、默认口令未修改,资产管理方却毫不知情。明确安全责任边界、将安全要求写入运维合同,是堵住这个缺口的必要手段。
四是 AI 赋能防御的探索。 攻击者在用 AI 写脚本,防御者同样可以用 AI 做异常检测、日志分析、威胁狩猎。大模型在解析工控协议、生成检测规则、辅助逆向分析方面具有潜力。当然,AI 不是万能药,但它可以成为安全团队应对“AI 攻击”时的对等工具。
结束语:物理世界的新前线
美国五部门这份咨询之所以值得细读,不仅因为它披露了具体的攻击手法和目标,更因为它标志着一个拐点:AI 辅助攻击已经从实验室演示走向真实世界的持续行动,而 PLC 这类“沉默的神经末梢”成为物理世界与数字世界交汇处最脆弱的前线。对于中国这样一个制造业规模全球第一、关键基础设施数字化转型不断深化的国家而言,这份警告并非遥远的新闻,而是需要认真对待的战术情报。当阀门和水泵开始面对 AI 生成的恶意脚本时,安全的重心正在从“保护数据”转向“保护物理过程”——这是一场关于信任、可见性与响应速度的新竞赛。
夜雨聆风