文章总结: 2024年工控系统面临严峻安全挑战,攻击者主要通过暴露在互联网上的人机界面(HMI)入侵而非直接攻击工控系统本身。全球约有7700个HMI和14.8万个工控服务器暴露在互联网上,主要集中在北美、欧洲和亚洲。这些系统多运行在运营商网络而非云端或组织自有系统,约34%与水处理相关,23%与农业相关。美国、德国和加拿大是HMI暴露最多的国家,而工控服务器暴露最多的是美国、土耳其和韩国。
综合评分: 88
文章分类: IoT安全,漏洞分析,威胁情报,网络安全,数据安全
2024 年工控互联网态势
原创
Avenger
威胁棱镜
2025年1月25日 12:01
内蒙古
针对工控系统的攻击越来越多,但往往并不是工控系统本身受到攻击,攻击者是通过 IT 漏洞入侵的。针对工控系统本身的攻击,需要对 ICS 协议有着深刻的理解,攻击者几乎肯定有工业设备用于测试此类恶意软件。尽管此类攻击所需的资源和知识相对较高,但对高水平攻击者来说并未形成壁垒。
频繁攻击
2023 年 11 月 25 日,美国宾夕法尼亚州某市水务系统遭到被认为与伊朗伊斯兰革命卫队有关的黑客组织 CyberAv3ngers 的攻击。黑客控制了远程泵站的水压监测和调节系统,并在系统界面上展示反以信息。
2024 年 1 月,被认为与俄罗斯军事情报部门有关的黑客组织 Cyber Army of Russia Reborn 入侵了美国德克萨斯州某地的水务系统,导致当地供水运营中断。该组织声称通过界面对设施进行了操控,并在 Telegram 上发布了操控设备的录像。
这些攻击都不是通过IT网络或者专门针对工控设备的恶意软件实现入侵的,而是利用与互联网连接的人机界面(HMI)进行攻击。全球数千台 HMI 暴露在互联网上,工控系统(ICS)暴露在互联网上存在许多风险。
HMI 暴露
人机界面(HMI)是操作人员与工控系统交互的接口,越来越多的工控设备连接到互联网支持远程访问。远程访问虽然便利了操作,但也为攻击者提供了便利。例如 AutomationDirect C-More HMI 常常使用默认的身份验证或者弱口令,甚至没有启用身份验证。
Censys 在全球八十余个国家/地区发现了近 7700 个对外暴露的 HMI,最常见的 HMI 软件如下所示:
主要集中在北美(69.43%)、欧洲(26.94%)和大洋洲(2.27%),美国、德国、加拿大、法国和澳大利亚是对外暴露 HMI 最多的国家:
从全球来看,大多数对外暴露的 HMI 并不运行在云端或者组织自有的自治系统上,一般都在运营商的自治系统中运行。这可能是由于变电站、发电厂、水处理站以及其他工业设施通常位于偏远地区,往往使用运营商提供的移动网络连接互联网。数量最多的是美国的运营商 Verizon,其次是德国的运营商德国电信(DTAG)。
根据 C-More HMI 的系统截图,判断 34% 的系统与水处理有关,包括水处理设备与水库水位监测。23% 与农业有关,包括作物管理和温室监控。
工控协议暴露
想要操纵利用工控协议需要很深的知识储备,但即便不直接利用,工控协议的对外暴露也表明安全存在可乘之机。Censys 在全球 175 个国家/地区,发现超过 14.8 万个暴露的工控服务器。MODBUS 的数量遥遥领先,在全球都有着广泛的应用。
北美、欧洲和亚洲几乎三足鼎立,其余地区暴露的工控服务器数量很少。
北美主要以 Fox、BACNET 和 MODBUS 为主,而欧洲则是 MODBUS、FOX、S7 更为常见。
北美主要也集中在美国,美国自己能够占到全球的三分之一。其次是土耳其、韩国、意大利和加拿大。中国大约有近 6000 台工控服务器对外暴露,位列全球第七。
如果考虑到每个国家网络空间的服务数量,工控服务占所有服务的比例较大的往往都是东欧国家,例如立陶宛、白俄罗斯、斯洛伐克、爱沙尼亚、克罗地亚、拉脱维亚。
不仅是 HMI 在运营商的网络中运行,工控系统也是如此。Verizon 和土耳其运营商 TURKCELL,也是承载工控系统最多的地方。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:威胁棱镜 Avenger《2024 年工控互联网态势》