文章总结: 本期工业网络安全周报涵盖政策法规、漏洞预警与安全事件。美国批准关键输电设施物理安全标准,医疗网络安全法案获支持。多款工控设备存在高危漏洞,包括数字看家、瓦锡兰、西门子等产品。得州水处理设施遭供应链勒索攻击,制造业成勒索软件主要目标。建议加强供应链风险管理与漏洞修复。
综合评分: 78
文章分类: 漏洞预警,政策法规,安全事件,威胁情报
工业网络安全周报-2026年第37期
OT工控安全领导者
OT工控安全领导者
安帝Andisec
2026年9月19日 12:05
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
本文预计阅读时间26分钟
DAILY DIGEST
本 期 摘 要
政策法规方面方面,美国联邦能源监管委员会批准关键输电设施物理安全标准;美国医疗与公共卫生协调委员会力挺两项医疗网络安全法案;美国国防自主系统开发商完成网络安全成熟度模型二级自评估。
漏洞预警方面方面,数字看家多款硬盘与网络录像机存在六项高危漏洞;瓦锡兰船载系统存在硬编码密钥可致未授权更新;西门子雷罗尔保护继电器存在九项漏洞;施耐德电气SCADAPack x70产品存在凭据保护不足漏洞;三菱电机工程软件存在认证算法实现缺陷;mySCADA管理软件存在高危漏洞可操控相连调制解调器。
安全事件方面方面,美国得克萨斯州水处理设施遭供应链勒索攻击;美国中西部多家制造企业遭勒索软件攻击致运营中断。
风险预警方面方面,黑风筝报告称制造业连续多年居勒索软件目标首位;针对工业企业的新型钓鱼活动被识别。
安全技术方面方面,美国网络安全和基础设施安全局发布网络诱饵防御指南;诺佐米网络推出统一的运营技术资产情报与合规平台;赛勒斯为铁路网络安全引入代理式智能层。
政策法规
1. 美国联邦能源监管委员会批准关键输电设施物理安全标准
2026年9月16日,美国联邦能源监管委员会(FERC)批准了北美电力可靠性公司(NERC)提出的CIP-014-4可靠性标准,进一步收紧对关键输电设施物理安全风险识别与评估的要求。该标准适用于变电站、换流站等关键输电资产,将重新评估周期统一为三十六个月,并把多家共同拥有的设施纳入评估范围,以降低因物理防护薄弱引发大面积停电的风险。新规要求业主系统梳理设施面临的内外部物理威胁,完善风险识别流程并落实针对性缓解措施,强调将物理安全与网络安全统筹纳入关键基础设施保护体系。CIP-014系列标准源自2014年加州梅特卡夫变电站枪击事件后对美国电网物理防护的反思,此次修订延续了以威胁驱动评估替代清单式合规的思路。标准生效日期定为2028年10月1日,给予运营方充足过渡期以完成差距评估与合规改造。FERC表示,修订回应了近年来能源基础设施面临的物理与网络协同风险,推动电力部门建立更完整的防护基线,并与CISA的关键基础设施保护倡议形成衔接。委员会同时要求业主在评估中纳入周边环境、可达性与监控覆盖的综合研判,并定期提交评估结论与整改证据。
资料来源:
https://industrialcyber.co/regulation-standards-and-compliance/ferc-approves-nerc-cip-014-4-to-strengthen-physical-security-and-risk-assessments-for-critical-transmission-facilities/
- 美国医疗与公共卫生协调委员会力挺两项医疗网络安全法案
2026年9月17日,医疗与公共卫生领域协调委员会(HSCC)向美国众议院小组委员会作证,公开支持《医疗网络安全与弹性法案》与《农村医院网络安全增强法案》两项立法。HSCC在证词中建议扩大联邦拨款规模,以缓解医疗系统尤其是农村医院在网络安全投入上的资金压力,同时呼吁加强卫生与公众服务部(HHS)与网络安全和基础设施安全局(CISA)之间的威胁信息共享与政策协调。委员会还提出应改革《健康保险流通与责任法案》(HIPAA)安全规则,使其更贴合当前勒索软件与供应链威胁环境下的医疗弹性需求。相关法案旨在将医疗纳入关键基础设施保护的优先序列,通过专项资金、跨机构协同与标准化要求提升全国医疗网络的防御与恢复能力。HSCC指出,医疗部门兼具高价值数据、急救连续性与设备联网特征,一旦遭安全事件易直接危及患者安全,亟需以立法方式补齐中小医疗机构的长期投入缺口。委员会同时强调,医疗设备的联网化与远程维护常态化使攻击面持续扩大,仅靠医院自身难以应对,需要联邦层面的资金与协调作为支撑。
资料来源:
https://industrialcyber.co/medical/hscc-backs-healthcare-cybersecurity-bills-calls-for-broader-funding-and-stronger-hhs-cisa-coordination/
- 美国国防自主系统开发商完成网络安全成熟度模型二级自评估
2026年9月17日,国防自主与机器人系统开发商Stratom宣布完成网络安全成熟度模型认证(CMMC)二级自评估,以满足美国国防部对受控非密信息(CUI)保护的合规要求。该公司表示,其自评估覆盖了NIST SP 800-171修订版2中保护CUI的全部110项安全要求,能够支撑当前及未来国防项目的投标与交付。CMMC框架由国防部建立,用于确保防务承包商及其供应链以与数据敏感度相匹配的强度保护敏感信息;二级要求企业建立涵盖访问控制、身份管理、事件响应与持续监控的制度化能力,并自2026年11月起在相关合同中转为由第三方评估的强制要求。Stratom指出,随着国防网络安全监管持续演进,具备可验证的二级合规状态将有助于其在自主系统、无人平台等项目中保持供应链准入资格,降低因安全短板导致的合同与交付风险,也为后续向更高级别合规演进奠定基础。该公司强调,自主系统的软件供应链与现场通信链路是合规重点,完成自评估意味着其工程与运维流程已具备可审计的安全基线,这也使该公司在防务承包商群体中的安全可信度获得可量化的外部证明。
资料来源:
https://industrialcyber.co/news/stratom-completes-cmmc-level-2-self-assessment-as-defense-cybersecurity-requirements-evolve/
漏洞预警
4. 数字看家多款硬盘与网络录像机存在六项高危漏洞
2026年9月15日,CISA发布关于数字看家(Digital Watchdog)VMAX系列硬盘录像机与网络录像机的公告,指出其在售多款产品共存在六项安全漏洞。其中CVE-2026-68953为认证绕过,CVE-2026-66890与CVE-2026-68950为硬编码凭据可能导致以root权限远程访问文件,CVE-2026-68070因关键功能缺失认证允许未授权攻击者以root执行系统命令,CVE-2026-66887为状态变更类接口缺少授权校验,CVE-2026-66372为会话令牌随机性不足可被预测,最高CVSS评分达9.6。成功利用可让攻击者获得设备完全管理权限,查看或篡改实时与历史监控画面,并将设备作为进一步渗透网络的跳板。受影响型号包括VMAX A1 G4、IP G4、A1 Plus、IP Plus与P1 Plus等全线产品,这些设备常被部署于设施物理安全监控环节。厂商已发布固件更新,CISA建议资产所有者尽快升级、核查设备是否直连互联网,并对这类安防设备实施网络分段与强凭据管理,避免其被用作进入企业网络的支点。该案例再次说明,安防监控设备因长期在线且常与业务网互联,已成为工业与关键设施运维网络中被重点利用的薄弱环节,建议运营方将此类设备纳入资产测绘与定期漏洞扫描范围。
资料来源:
https://www.cisa.gov/news-events/ics-advisories/icsa-26-258-01
5. 瓦锡兰船载系统存在硬编码密钥可致未授权更新
2026年9月15日,CISA通报瓦锡兰(Wärtsilä)船载系统FOS-Onboard存在两项硬编码密钥漏洞,影响版本为5.07.0923.01,部署于全球海运行业。其中CVE-2026-78225位于部署控制器更新组件中,CVE-2026-81855位于机器人测试框架组件中,两项均因使用硬编码密码学密钥,CVSS评分均为9.1。成功利用可使攻击者推送未授权软件更新、执行任意代码,或提取凭据以冒充高权限客户端,进而干扰船舶导航数据与关键安全功能,对船载货物与船员构成直接风险。该系统属于交通运输行业关键基础设施,厂商总部位于芬兰,广泛用于船舶机舱与运维自动化。瓦锡兰已开发补丁并建议客户联系公司安装,CISA提醒运营方将海事物联网设备置于隔离管理网络,限制来自不可信网络的外部连接,对远程访问启用多因素认证与持续监控,并依据船舶安全管理规则强化对车载系统的变更管控。海运业设备生命周期长、出海后难以频繁更新,使此类硬编码密钥缺陷在真实航次中的暴露窗口被显著拉长,因此厂商推送补丁后的实际覆盖率高度依赖船队的靠港维护安排。
资料来源:
https://www.cisa.gov/news-events/ics-advisories/icsa-26-258-02
6. 西门子雷罗尔保护继电器存在九项漏洞
2026年9月15日,CISA发布西门子雷罗尔(Reyrolle)7SR5保护继电器安全公告,披露该产品共存在九项漏洞,编号CVE-2026-62645至CVE-2026-62654,最高CVSS评分达9.8。问题涵盖会话标识暴露与可预测、随机数生成器用于安全相关数值时未充分初始化、预认证HTTP消息长度校验缺失导致请求注入、并发请求资源耗尽、Web管理界面基于角色的访问控制被绕过、固件含未剥离调试符号、特殊固件更新模式下专有协议输入校验不当,以及可通过物理按键序列激活的特殊维护模式下载并执行代码。保护继电器负责在故障或异常时隔离电网设备,其逻辑若被篡改可能直接影响供电安全。这些问题可被未授权攻击者用于获取设备信息、绕过认证或影响继电器保护行为。西门子已发布修复版本,CISA建议运营方升级固件、限制管理接口暴露面,并将设备置于分段网络之中以降低被利用风险。由于继电器多部署于变电站与发电厂现场,物理安全与网络分段需同时落实,方能阻断从管理口到保护逻辑的攻击路径,运维方还应关闭非必要的调试接口。
资料来源:
https://www.cisa.gov/news-events/ics-advisories/icsa-26-258-05
7. 施耐德电气SCADAPack x70产品存在凭据保护不足漏洞
2026年9月15日,CISA通报施耐德电气SCADAPack x70系列产品中存在的凭据保护不足漏洞,编号CVE-2026-81861,CVSS评分为6.5。该缺陷可能导致身份验证信息暴露,并使攻击者获得对设备的未授权访问,进而影响这类常用于水利、油气与市政自动化场景的可编程控制器与远程终端单元的安全。SCADAPack x70作为边缘控制与数据采集设备,常部署在工业过程控制网络的关键位置,一旦凭据被获取,攻击者可借合法远程访问路径横向移动至更广泛的操作技术环境。该漏洞同时提醒运营方,许多现场设备的弱凭据与默认账户仍是工业网络被突破的主要入口。施耐德电气已发布相应的安全通告与缓解指引,建议用户更新受影响固件或应用厂商提供的补偿性控制措施,同时收紧远程访问权限、更换默认凭据并启用多因素认证,避免将设备管理接口直接暴露至互联网或不可信网络。对存量设备而言,及时轮换凭据与关闭不必要的远程服务,往往比等待固件升级更能缩短现实风险敞口,并应建立凭据变更的可审计台账。
资料来源:
https://www.cisa.gov/news-events/ics-advisories/icsa-26-258-04
8. 三菱电机工程软件存在认证算法实现缺陷
2026年9月17日,CISA发布三菱电机GX Works3工程软件及运动控制设置相关产品的安全公告,指出其存在认证算法实现不正确的缺陷,编号CVE-2026-15688,CVSS评分为8.8,归类于CWE-303。该漏洞允许本地攻击者成功冒充其他用户完成认证,进而在未获授权的情况下访问工程配置、修改控制逻辑或提升自身权限。GX Works3是三菱电机可编程控制器的主要编程与维护工具,广泛用于工厂自动化项目的开发、调试与现场运维,若被滥用可能导致控制器逻辑被篡改或工程资产泄露,并进一步危及生产过程的完整性与安全性。三菱电机已发布修复版本与缓解建议,呼吁用户升级软件、限制对工程工作站的物理与逻辑访问,并遵循最小权限原则管理项目文件与账号。CISA同时建议运营方对编程终端实施应用白名单、移除不必要的管理员权限,并将工程环境与企业网络及互联网隔离。鉴于工程站往往保存多套产线逻辑,单台终端失陷的波及面可能远超单条产线,故终端级防护尤为关键,建议将编程终端纳入统一的终端检测与响应体系。
资料来源:
https://www.cisa.gov/news-events/ics-advisories/icsa-26-260-02
9. mySCADA管理软件存在高危漏洞可操控相连调制解调器
2026年9月15日,CISA通报mySCADA公司myPRO Manager管理软件存在两项高危漏洞,编号CVE-2026-73807与CVE-2026-82567,CVSS评分高达9.8。成功利用可使攻击者访问特权管理功能,或通过与设备相连的GSM调制解调器发送任意短信,进而可能干扰工业站点的远程运维通道与告警通知。myPRO Manager用于集中管理mySCADA的工业可视化与数据采集系统,常部署在制造、楼宇与基础设施的监控网络中,其特权功能一旦被未授权控制,可能被用于篡改设备配置或借助短信通道发起社会工程与指令伪造。这类经由蜂窝调制解调器的带外管理通道往往缺乏与企业网络的同等监控,容易被忽视而成为盲区。mySCADA已发布修复版本,CISA建议资产所有者升级软件、移除不必要的GSM外设连接、对管理接口启用强认证与网络隔离,并持续监控来自异常号码或设备的短信与配置变更行为。对依赖蜂窝链路做远程运维的站点,应把短信网关纳入统一日志与告警体系,防止带外通道被单独利用。同时应限制可发起短信的号码白名单并定期复核外设连接方式,在运维便利与安全之间取得可控平衡。
资料来源:
https://www.cisa.gov/news-events/ics-advisories/icsa-26-258-03
安全事件
10. 美国得克萨斯州水处理设施遭供应链勒索攻击
2026年9月12日,多家安全媒体汇总报道,美国得克萨斯州一座水处理设施遭到勒索软件攻击并出现运营中断,调查显示攻击者通过攻陷与该设施网络相连的第三方供应商获得初始访问,随后进入控制系统的信息技术与运营技术环境。事件未报告造成水质危害或公共健康后果,地方与联邦机构已介入调查并协助恢复。该案例凸显中小型与水务部门普遍面临的供应链与第三方远程访问风险:维护商或软件商的凭据一旦失守,攻击者可借合法通道横向移动至监控与数据采集系统,加密人机界面、工程站与历史数据服务器,使运营方丧失对物理过程的可见与控制能力。业内呼吁水务运营方收紧供应商访问、移除默认凭据、实施网络分段与离线备份,并借助得州新启动的试点项目提升基础防御水平。此事件也呼应了近期针对供水部门的多起入侵所暴露出的暴露面过大、可见性不足等共性短板,凸显水务作为关键基础设施在第三方风险管理上的结构性薄弱。
资料来源:
https://www.viakoo.com/blog/daily-ot-security-news-september-12-2026-2
11. 美国中西部多家制造企业遭勒索软件攻击致运营中断
2026年9月16日,安全媒体汇总报道,美国中西部地区多家制造企业在同期遭到勒索软件攻击,造成显著运营中断,攻击者被指利用已知漏洞获得网络访问并加密关键业务系统,迫使相关组织启动事件响应并与安全专家合作恢复生产。制造业因产线高度依赖互联的监控、数据采集与工程系统,一旦服务器或人机界面被加密,物理工厂虽仍在原地,业务却可能迅速丧失正常运转能力,停机每小时都会带来交付违约、合同罚款与恢复成本。该批事件再次印证制造业作为勒索软件高价值目标的趋势,也说明许多工业组织的恢复计划仍偏重传统灾难场景而忽视网络恢复。报道建议制造企业强化补丁纪律、隔离工程与生产基地网络、建立离线且经演练的备份,并将网络恢复纳入业务连续性体系。中小供应商一旦被攻陷,还可能沿供应链放大对大型企业的连带影响,因此制造企业的韧性不仅取决于自身防护,也取决于上下游伙伴的安全水位,行业层面也在推动共享勒索情报与联合演练。
资料来源:
https://www.viakoo.com/blog/daily-ot-security-news-september-16-2026-2
风险预警
12. 黑风筝报告称制造业连续多年居勒索软件目标首位
2026年9月17日,第三方网络风险管理机构黑风筝(Black Kite)发布《2026制造业与分销业勒索软 件报告》,指出制造业已连续多年位列勒索软件首要目标,占全部公开披露受害者的约22%。报告显示,2026年上半年针对制造商的勒索攻击同比激增近40%,仅前七个月就出现1183起制造业受害事件,已超过2023与2024全年总量。地理分布上,欧洲受害者同比增长85.4%,美国占全球制造业受害者的比例由52.3% 降至34.8%,德国增幅尤为明显。受害主体明显下沉至中型企业,收入中位数约4290万美元,北美与欧洲约73% 的攻击击中中市场;活跃团伙包括Qilin、The Gentlemen、Akira、DragonForce与INC Ransom等。报告建议以可观测的外部攻击面而非营收层级来排定供应商风险,优先修补暴露服务与凭据泄露,因为中型企业常处于大型企业供应商网络中,单点失守即可放大为供应链级中断。黑风筝同时提示,2026年近半数制造业受害事件来自2023至2024年间尚未活跃的新兴团伙,表明攻击者构成正在快速演化,传统基于已知团伙的情报防御已不足以覆盖,企业需把外部攻击面管理作为常态化能力而非一次性项目。
资料来源:
https://www.prnewswire.com/news-releases/black-kites-manufacturing–distribution-ransomware-report-2026-confirms-manufacturing-remains-1-target-302879058.html
13. 针对工业企业的新型钓鱼活动被识别
2026年9月15日,安全媒体汇总指出,一类针对工业企业的新型钓鱼活动被识别,攻击者借助社会工程手段试图获取对敏感系统的访问权限,并运用比传统方式更先进的技术绕过既有防御。此类活动通常伪装成业务往来、发票或供应链通知,诱导运营与财务人员点击恶意链接或附件,一旦得手便可借合法凭据横向移动至企业的信息技术与运营技术网络,进而触及监控、数据采集与工程环境。报道强调,工业组织的暴露面随信息技术与运营技术融合持续扩大,传统基于边界与签名的防护对高度拟人化、多语言化的钓鱼愈发吃力。防御侧应强化员工识别可疑通信的培训、对远程访问强制多因素认证、部署行为化检测并将运营技术遥测纳入统一安全运营,降低因人为环节失守导致的入侵风险。报告同时指出,攻击者正利用自动化工具加快侦察与钓鱼内容生成,使工业企业的社工门槛显著降低,且钓鱼信件常刻意模仿设备厂商与集成商的正式通知格式,进一步增加了甄别难度。
资料来源:
https://www.viakoo.com/blog/daily-ot-security-news-september-15-2026
安全技术
14. 美国网络安全和基础设施安全局发布网络诱饵防御指南
2026年9月17日,美国网络安全和基础设施安全局(CISA)发布首份详尽阐述防御性网络诱饵实施流程的指南,系统介绍绊网(tripwires)、面包屑(breadcrumbs)与蜜令牌(honeytokens)等概念,并结合MITRE Engage与MITRE ATT&CK框架给出落地步骤,帮助关键基础设施运营方检测并反制恶意活动。指南说明,诱饵资源被设计为对攻击者具有吸引力的高价值目标,当其被触碰或滥用时即可触发警报,从而揭示那些躲过传统防御的侦察与横向移动行为,并加快入侵响应。CISA建议将诱饵嵌入身份、文件、凭据与网络等多个层面,使其与真实资产难以区分,同时与现有监测、事件响应流程联动。该指南面向水电、制造、能源等运营技术环境,旨在以较低成本提升对隐蔽入侵的早发现能力,弥补工业网络普遍存在的可见性缺口,并鼓励运营方在合规框架内将诱捕能力纳入常态化检测体系。CISA还提示,诱饵触发本身即是高置信入侵信号,可优先于低质量告警进入响应流程,从而帮助人力有限的安全团队把精力集中于真实威胁,并建议在合规审计中记录诱捕覆盖情况。
资料来源:
https://industrialcyber.co/cisa/cisa-releases-cyber-decoys-guide-detailing-tripwires-honeytokens-to-strengthen-critical-infrastructure-detection-and-response/
15. 诺佐米网络推出统一的运营技术资产情报与合规平台
2026年9月17日,诺佐米网络(Nozomi Networks)发布原生面向运营技术的资产与服务管理平台Nozomi Compass,将实时一手资产情报、受管安全工作流与持续合规管理整合于单一平台。该平台基于设备通信指纹与协议解析构建统一可信资产记录,覆盖控制器、人机界面、远程终端单元与网关等工业设备,并提供变更风险决策能力,使安全与运维团队能在同一视图中审视资产状态与暴露面。在合规方面,Nozomi Compass可将资产与漏洞证据自动映射至NERC CIP、IEC 62443、NIS2等框架要求,降低跨标准举证与审计准备的工作量。厂商表示,产品面向资产规模庞大、站点分散的工业与关键基础设施运营方,目标是用持续的资产可见性与流程化管控弥补运营技术环境长期存在的盲点,支撑检测、响应与合规的一体化运作,并可与既有安全信息与事件管理、安全编排与响应系统对接。该平台还强调以治理化的工作流将资产发现、漏洞确认与整改闭环衔接,使分散站点的安全状态可被集中衡量与持续追踪,从而减少跨站点安全态势的盲区与口径差异。
资料来源:
https://industrialcyber.co/news/nozomi-compass-brings-ot-asset-intelligence-governed-workflows-compliance-management-into-single-platform/
16. 赛勒斯为铁路网络安全引入代理式智能层
2026年9月17日,铁路网络安全厂商赛勒斯(Cylus)发布智能层产品Cylus.ai,将代理式人工智能(agentic AI)叠加于既有铁路安全工具之上,辅助安全团队进行威胁研判与响应决策。该产品定位为面向轨道交通运营方的分析增强层,可在既有监测与告警体系中自动梳理线索、关联上下文并提出处置建议,缩短从告警到行动的时间。赛勒斯同时宣布任命三位来自美国与欧洲交通领域的前高管加入顾问委员会,以强化其行业适配与监管沟通能力。厂商表示,铁路作为关键基础设施,其信号、调度与运维系统正面临日益增长的网络风险,代理式智能旨在帮助人力有限的安全运营团队应对海量告警与复杂攻击链。该产品延续了厂商在轨道交通垂直场景的专注,强调以行业化模型提升对运营技术威胁的可解释检测与响应,并可与运营方的既有监测平台集成部署。赛勒斯还指出,铁路系统的跨域互联使传统以信号安全为核心的工程思维需延伸至网络安全,代理式智能可在不改造既有安全架构的前提下补强分析环节。
资料来源:
https://industrialcyber.co/news/cylus-launches-cylus-ai-to-add-agentic-intelligence-to-rail-cybersecurity-names-former-transit-leaders-to-advisory-board/
安帝科技丨ANDISEC
北京安帝科技有限公司是新兴的工业网络安全能力供应商,专注于网络化、数字化、智能化背景下的工业网络安全技术、产品、服务的创新研究和实践探索,基于网络空间行为学理论及工业网络系统安全工程方法,围绕工业网络控制系统构建预防、识别、检测、保护、响应、恢复等核心能力优势,为电力、水利、石油石化、轨道交通、烟草、钢铁冶金、智能制造、矿业等关键信息基础设施行业提供安全产品、服务和综合解决方案。坚持IT安全与OT安全融合发展,坚持产品体系的自主可控,全面赋能客户构建”业务应用紧耦合、用户行为强相关、安全风险自适应、网络弹性稳增强”的主动防御和纵深防御相结合的安全保障体系。公司主要产品已应用于数千家”关基”企业。
点击”在看”鼓励一下吧
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安帝Andisec OT工控安全领导者
OT工控安全领导者《工业网络安全周报-2026年第37期》