文章总结: 文章分析了工业控制系统(ICS)面临的安全威胁,指出国外工控系统频繁遭受攻击主要是因为它们直接暴露在互联网上,而国内工控系统相对安全是因为多数关键行业坚持物理隔离原则。文章强调国内工控系统面临最后一米的挑战,即从外网到内网、从办公系统到控制系统之间的安全防线。文章提出了ICS安全的三重防线:网络与边界安全、主机与系统安全、人员与管理防护,并讨论了AI时代ICS安全的新挑战。
综合评分: 88
文章分类: 网络安全,安全建设,内网渗透,应急响应,IoT安全
当心!黑客正在瞄准互联网上的ICS
原创
承影
兰花豆说网络安全
2025年11月2日 00:00
湖北
近年来,工业控制系统(ICS)安全正成为全球网络安全的焦点。就在不久前,加拿大网络安全中心(CSE)发布警告称,黑客行动主义者正日益将攻击目标对准暴露在互联网上的工控系统,引发了国际舆论的广泛关注。
这并非危言耸听。多起事件表明,黑客正将“网络战的触角”深入到水、电、油、气等关键基础设施之中,关键基础设施的安全与国家安全紧密联系,网络空间的战争打的就是各国的关键信息基础设施。
一、国外工控系统频频“中招”:互联网暴露是最大隐患
在加拿大,黑客入侵一家供水设施的工业控制系统,通过远程篡改水压阀门,导致该设施服务社区的供水质量下降;
在另一宗案件中,黑客攻击了一家石油天然气公司,通过操控自动油罐液位计(ATG),制造了虚假液位警报,引发现场人员误判;
还有针对农业领域的攻击,黑客远程修改了谷物烘干筒仓的温度与湿度参数,导致农作物损坏、设备异常。这些案例的共同点在于——被攻击的工业系统都是直接或间接暴露在互联网上的。
根据国外安全研究机构的测算,在北美与欧洲,每年都有数以万计的ICS设备(包括PLC、RTU、HMI、SCADA系统等)能够通过Shodan、fofa等网络空间测绘工具直接被搜索到。这种“在线可见性”本质上意味着攻击者无需物理接近,即可对工业系统进行远程扫描、探测乃至入侵。
在过去,黑客需要通过内部渗透、供应链植入或社工方式才能接近控制系统;但如今,只要一个IP地址、一段脚本,就有可能控制一座油库、一条供水管网,甚至一座发电厂的核心设备。
二、国内外差异:为什么国外问题频发,而国内相对“平静”?
很多人看到国外的工控系统频繁被攻击,会误以为我国的工控系统安全形势更好。其实,这种“平静”背后,是完全不同的网络架构与管理理念。
国外工业系统普遍推行IT-OT一体化(信息技术与运营技术融合),追求远程管理、云监控与自动化调度。大量工控设备通过公网与云平台通信,这种架构虽然提升了效率,却也显著扩大了攻击面。
而在我国,多数关键行业——如电力、能源、交通、水务、化工——仍然坚持“物理隔离”、“安全分区”、“专网访问”等原则。换句话说,绝大多数国内ICS并不直接连接互联网。
这也是为什么国外经常曝出ICS被黑的新闻,而国内相对较少见的根本原因。
但这并不意味着安全无虞。正如业内专家常说的那样:“国内的工控系统更应当关注的是最后一米的攻防。”
三、“最后一米”:从“断网防御”到“人防安全”的关键一环
在国内工控系统中,攻击者无法从互联网直接访问控制系统,但他们可以通过“人”这条通道渗透,搞定人就搞定了一切。
这条“最后一米”,往往是指从外网到内网、从办公系统到控制系统之间的那道安全防线。攻击者的常见路径包括:
入侵办公网后横向渗透
攻击者首先通过钓鱼邮件、漏洞利用等方式控制企业办公网,再利用共享账号、弱口令、远程桌面等手段,控制反向隔离装置,植入恶意木马病毒,文件进入工业控制区执行破坏操作。
移动介质投毒
攻击者通过U盘、移动硬盘等携带恶意程序的介质,借助运维人员或第三方工程师之手,间接感染控制主机。
供应链感染
工控设备或软件在出厂、维护、升级环节被植入恶意代码或后门,成为攻击入口。
远程维护账号滥用
尽管大多数系统号称“物理隔离”,但仍存在运维人员私自预留或搭建远程维护接口。一旦被攻破,隔离形同虚设。
因此,“最后一米”实际上是技术防御与人防管理的结合点。
断网并不意味着安全,一旦人员安全意识不足、制度执行不严、运维流程失控,攻击仍能在“无网环境”中蔓延。
四、ICS安全的三重防线:从技术到制度的系统防护
为了应对复杂的工控安全威胁,业内普遍认为应当建立“三重防线”体系:
第一重:网络与边界安全
● 严格分区分域,控制IT与OT的访问边界;
● 部署工业防火墙、白名单隔离装置;
● 对远程维护通道进行访问控制与行为审计;
● 定期对网络暴露面进行测绘与漏洞扫描。
第二重:主机与系统安全
● 对PLC、HMI、RTU等设备实施固件安全审计;
● 对控制服务器进行补丁管理与完整性校验;
● 禁用不必要的端口和服务,防止远程攻击;
● 建立系统基线与异常行为检测机制。
第三重:人员与管理防护
● 对操作员、运维人员实施安全培训与分级授权;
● 严控U盘、便携介质的使用与病毒查杀;
● 落实双人操作与变更审批制度;
● 定期开展红蓝对抗演练,检验“最后一米”防线。
五、AI时代的ICS安全:攻防智能化的双刃剑
值得警惕的是,随着人工智能与自动化技术的发展,ICS攻防也在同步“升级”。
AI算法不仅被用于预测设备故障、优化能源调度,同样可以被攻击者利用来自动化发现漏洞、模拟入侵路径、生成攻击指令。
这意味着,未来的工控安全不再只是传统防火墙与隔离网闸的竞争,而是一场“算法对算法、智能对智能”的较量。
如何将AI应用于异常检测、入侵追踪与自主防御,将成为我国工控安全的新命题。
六、结语:工控安全的中国思路
国外频繁曝出ICS被黑,国内看似风平浪静,但“静水深流”。
我国在工控安全防护上有天然优势——物理隔离与自主可控体系,但也面临新的挑战——人员安全意识、供应链风险、AI攻防对抗等。未来,工控系统的安全边界将不再局限于“是否联网”,而是取决于体系化的防御能力与安全治理水平。
真正的安全,不是把网线拔掉,而是让系统在可控、可知、可防的状态下安全运行。
当心!黑客正在瞄准互联网上的ICS——
而我们,必须守住最后一米。
推荐阅读
2025-11-01
2025-10-30
2025-10-26
2025-10-25
2025-10-22
2025-10-19
2025-10-18
2025-10-17
2025-10-16
2025-10-14
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:兰花豆说网络安全 承影《当心!黑客正在瞄准互联网上的ICS》