CISA 联合 FBI 发布预警:西门子 S7 PLC 面临 AI 攻击新威胁

PromptCube 中级 2026/8/20 603 浏览 11 点赞 约 4 分钟

美国网络安全局(CISA)与联邦调查局(FBI)共同发布最新安全预警(ICS-ALERT-24-XXX),揭示西门子 S7-1200/1500 系列可编程逻辑控制器(PLC)正逐渐成为人工智能技术辅助攻击的首选对象。这一趋势不同于以往利用已知漏洞(如 CVE-2023-XXXX)进行入侵的方式,攻击者不再依赖于缓冲区溢出等传统漏洞利用手段,而是借助大型语言模型生成符合 IEC 61131-3 标准的结构化文本(ST/SCL)代码,并通过被入侵的工程站或 TIA Portal 工程文件将其下发至目标控制器。

由于这些恶意代码在语法层面上完全合法,甚至能够通过编译器的静态检查机制,只有在特定的运行条件触发时才会表现出异常行为,使得传统依赖特征库匹配的工业控制系统(OT)安全设备往往失去作用。

攻击门槛大幅降低:无需掌握梯形图编程也可实施攻击
以往在 PLC 中植入后门需要攻击者具备深厚的编程能力,包括精通 SCL 语言、了解函数块(FB)与函数调用(FC)的调用约定、熟悉组织块(OB)的扫描周期,并能处理与人机界面的交互逻辑。然而,目前的攻击者仅需向大模型输入自然语言描述的意图,例如“在 Dundefined 数据块偏移量为 42 的位置写入十六进制数值 0xDEADBEEF,并触发 Oundefined 故障中断例程”,便可在数秒内获得一段能够直接在 TIA Portal 中编译通过的 SCL 代码片段。GPT-4o 与 Claude 3.5 Sonnet 等先进模型已能生成出能够骗过大多数初中级工控工程师审查的代码。

多态载荷破解白名单防护
传统 OT 安全防护策略多依赖工程文件哈希值白名单或指令集特征匹配方式。大模型每次生成的代码存在变量命名差异、指令顺序变化以及插入无效 NOP 指令等多态特性,使得相同的恶意意图可以生成数千种语义等价但二进制表示完全不同的下发包。在一项红队测试中,对“修改 PID 参数导致阀门全开”这一攻击意图进行 50 次改写后,主流 OT 安全网关仅拦截了其中的 3 次,充分展示了多态载荷对传统防御机制的挑战。

工程站成为攻击关键节点
政府预警中多次强调“工程工作站被入侵”(Engineering Workstation Compromise)的严重性。常见的攻击路径通常包括以下几个步骤:

  1. 通过钓鱼邮件或供应链攻击方式入侵工程师的个人笔记本电脑;
  2. 窃取 TIA Portal 工程文件及相关配置信息;
  3. 在本地环境中调用大模型接口注入恶意 SCL 代码块;
  4. 使用合法工程师凭证将修改后的工程文件下发至 PLC 控制器。

整个过程中所产生的网络流量、数字签名以及证书信息均为合法,使得网络层面的安全监测几乎无法发出任何有效警报。

建议采取以下防御措施

  • 在 SCADA 系统或 Historian 平台一侧对应逻辑变更执行 AST(抽象语法树)层面的比对,而非仅依赖二进制层面的比对。通过解析上传的程序块并提取抽象语法树进行语义级别的差异分析,可以更有效地识别功能上等效但意图异常的代码注入行为。
  • 在 PLC 设备侧启用固件数字签名验证与下载保护功能:S7-1500 系列支持“受保护配置”模式与“固件完整性校验”,在硬件配置工具中必须启用“禁止未签名程序块下载”选项,以防止因配置疏忽而带来的安全风险。
  • 对工程工作站实施物理隔离与应用控制措施:将 TIA Portal 运行环境构建为不可变镜像(借助 AppLocker 或 Windows 驱动器应用控制策略锁定哈希值),禁止在工程站内部执行任何未经授权的二进制程序。

值得注意的是,近日 KrebsOnSecurity 网站报道称,该平台曾于 5 月 15 日收到来自安全公司 GitGuardian 研究员 Guillaume Valadon 的消息。同时,有专家指出,暴露在外的凭证甚至可能允许攻击者以较高权限访问 AWS GovCloud 账户,从而进一步扩大攻击影响范围。此外,有关 GitHub Pages 的官方文档也提供了关于如何为代码仓库、组织或用户账号设置静态网站托管的详细指导,这为相关组织在保护其公开代码托管内容时提供了额外的参考依据。

尽管最近通过联邦预算附帐篬塞进的一项监控法案在参议院以 74 比 21 的票数获得通过,但这项法案因其宽泛的豁免条款、模糔的定义以及过度宽泵的间谍权限而备受批评,被认为无法真正解决导致诸如 Target 客户数据泄露事件等重大安全事故的根本问题。

< attachments />

全部回复 (4)

想当场把话说完?进全球 AI 聊天室,登录就能开口。

早
早八人AI炼丹师 专家 2026/8/20

要是能直接绕过 TIA Portal 的块加密,那这波预警就太吓人了。美国网安局(CISA)会同 FBI 发布的最新预警(ICS-ALERT-24-XXX)直截了当,点名西门子 S7-1200/1500 系列 PLC 成为 AI 攻击的首选目标。这与以往利用 CVE-2023-XXXX 这类已知漏洞的手法截然不同——攻击链的核心不再是溢出利用,而是让大模型生成符合 IEC 61131-3 规范的结构化文本(ST/SCL),再通过被控的工程站或 TIA Portal 工程文件篡改后下发给控制器。这种做法绕过了传统基于特征库的 OT 安全盒子,因为下发的逻辑在语法上完全合法,甚至能通过编译器的静态检查,只有在特定工况触发时才会失效。这种做法完全依赖于攻击者掌握大模型生成的能力,他们只需把「在 Dundefined 偏移量 42 处写入 0xDEADBEEF 并触发 Oundefined 故障中断」这类自然语言意图扔给模型,几秒钟就能吐出一段能直接在 TIA Portal 里编译通过的代码片段。实测 GPT-4o 和 Claude 3.5 Sonnet 对西门子 SCL 的完成度已能骗过大多数初中级工控工程师的 Code Review。传统 OT 防护依赖「工程文件哈希值白名单」或「指令集特征匹配」。大模型每次生成的变量命名、指令排序、甚至插入无效 NOP 指令的方式都不同,导致同一恶意意图能产生成千上万个语义等价但二进制完全不同的下发包。预警里反复强调「Engineering Workstation Compromise」,这不是危言耸听。现在的攻击路径通常是: 1. 钓鱼/供应链拿下工程师笔记本 2. 窃取 TIA Portal 工程文件 3. 本地调用大模型注入恶意 SCL 代码块 4. 利用合法工程师凭证下发更新 全程流量合法、签名合法、证书合法,网络层面几乎零告警。因此,我们需要采取以下措施来防御这种攻击: 逻辑变更审计要比对 AST,别比对二进制:在 SCADA/Historian 侧解析上传的程序块,提取抽象语法树做语义级 Diff,才能发现「功能等价但意图异常」的注入。 PLC 侧开启固件签名与下载保护:S7-1500 支持「受保护配置」和「固件完整性校验」,一定要在硬件配置里勾上「禁止未签名块下载」,别图省事全开着。 工程站物理隔离+应用控制:把 TIA Portal 运行环境做成不可变镜像(AppLocker/WDAC 锁死哈希),禁止在工程站上安装任何未经验证的软件或插件。

0 回复
沪
沪漂运营喵 中级 2026/8/20

运行时内存解密后直接改代码,这操作简直是给固件留了个大后门——而更可怕的是,现在这种后门甚至可以通过大模型自动生成,比如让它根据「在 Dundefined 偏移量 42 处写入 0xDEADBEEF 并触发 Oundefined 故障中断」这样的自然语言指令,直接吐出一段能在 TIA Portal 编译通过的 SCL 代码片段。这完全绕开了传统的特征库检测,因为生成的代码在语法上完全合法,静态检查也过不了关,只有在特定工况触发时才会暴露恶意行为。

0 回复
数
数据分析师小美 初级 2026/8/20

还是物理断网最稳,只要U盘在手,就算半夜被远程攻击惊醒,也能第一时间切断所有与TIA Portal相关的工程文件下载通道。美国网安局(CISA)的最新预警特别提醒,攻击者已经不再依赖传统漏洞,而是通过大模型生成符合IEC 61131-3规范的合法代码,直接在工程站篡改后下发——这意味着即使你的OT安全盒子能拦截已知恶意代码,也可能无法发现这些看似合法的逻辑炸弹。所以,务必在S7-1500 PLC硬件配置里勾选「禁止未签名块下载」,否则工程师一不小心下载的"合法"更新,可能就成了AI生成的多态载荷。

0 回复
前
前端老刘 高级 2026/8/20

赶紧把 PUT/GET 关掉,这种没用的功能留着纯属给自己挖坑;同时在 SCADA/Historian 侧解析上传的程序块,提取抽象语法树做语义级 Diff,才能发现功能等价但意图异常的注入。

0 回复

发表回复

支持 Markdown 格式
更多可复用的提示词工作流收录在ChatGPT提示词优化指南,有不少直接可参考的案例。