核心观点与关键数据
- 威胁态势加剧:2025年4月至9月,工业控制系统(ICS)和运营技术(OT)面临前所未有的威胁,主要来自国家支持者和勒索软件团伙。Trellix检测到272,512起OT/ICS相关威胁,涉及572家客户,其中333次勒索软件攻击针对关键基础设施。
- 行业目标:制造业(41.5%)、交通运输和航运业(27.6%)、公用事业(8.9%)、能源/石油和天然气(7.0%)和航空航天和国防(5.6%)是主要目标。
- 威胁行为者:
- Sandworm Team:俄罗斯GRU单位,以破坏性网络攻击为特色,在2022年至2025年间负责近三分之一的OT相关入侵。
- TEMP.Veles/XENOTIME:俄罗斯相关团体,专注于安全仪表系统(SIS),特别是Triconex控制器。
- Qilin勒索软件团伙:以勒索软件服务(RaaS)模式运营,针对工业环境,特别是能源分配和污水处理部门。
- APT33和APT34:伊朗国家支持者,专注于能源部门,从网络间谍活动转向破坏性行为。
攻击技术与趋势
- 主要技术:PowerShell(96,061次检测)和Cobalt Strike(85,986次检测)是主要攻击向量。
- IT到OT的渗透:通过受感染的工作站、共享凭证和远程访问解决方案进行。
- 专用工具:Industroyer用于控制电力变电站开关,TRITON用于安全系统操纵。
- 漏洞利用:遗留工业协议(Modbus、DNP3)和人类机界面(HMI)是关键入口点。
- 关键漏洞:
- Cisco ASA/FTD零日漏洞:允许未经身份验证的远程代码执行(RCE)。
- Erlang/OTP SSH RCE:在许多网络组件和OT设备中允许未经身份验证的远程代码执行。
- SAP NetWeaver RCE链:允许攻击者控制生产数据。
- Dassault DELMIA Apriso RCE:允许攻击者控制工业工作流程。
- Rockwell ControlLogix RCE:允许未经身份验证的RCE。
- ABB ASPECT身份验证绕过:允许未经身份验证的攻击者获得管理员控制权。
策略背景与防御建议
- 战略重点:IT/OT边界成为主要攻击目标,威胁行为者优先考虑控制连接网络和工业软件的平台。
- 防御措施:
- 实施强大的网络分段,遵循ISA/IEC-62443标准。
- 使用工业协议分析器和行为分析进行监控。
- 通过多因素身份验证和特权访问管理(PAM)安全远程访问。
- 制定OT特定的事件响应计划,考虑安全考虑和运营连续性需求。
结论
制造业和能源部门的攻击集中以及针对安全系统的出现,对全球基础设施构成重大威胁。组织必须优先考虑OT安全投资,实施纵深防御策略,防止可能导致人员伤亡和经济破坏的灾难性事件。