国利网安——工业控制系统安全威胁白皮书2025_48页_5mb
报告摘要
工业控制系统安全威胁白皮书2025总结
核心内容概述
2025年,工业控制系统(ICS)面临日益复杂和严重的安全威胁。这些威胁不仅包括传统的攻击方式,如勒索软件、供应链攻击和网络钓鱼,还涉及人工智能(AI)驱动的新型攻击手段,如动态生成恶意代码、自动化渗透测试和多语言恶意软件。同时,地缘政治冲突加剧了针对关键基础设施的APT攻击,攻击者利用AI提升攻击效率,同时也给防御体系带来新的挑战。此外,工业控制系统的安全漏洞依然存在,且部分漏洞具备高危害性,影响广泛。
主要观点
- 攻击者利用AI技术提升攻击效率:AI技术正在从攻击辅助工具转变为攻击流程中的核心部分,使得攻击更自动化、更隐蔽、更难以检测。
- 地缘政治冲突加剧了ICS攻击:随着俄乌、伊以、印巴等冲突的升级,工业控制系统成为各方攻击的重点目标,攻击行为更倾向于服务于战略目的。
- 工业控制系统漏洞依然严重:尽管部分漏洞已知且有补丁,但由于更新不及时,漏洞仍长期暴露,成为攻击者的重要突破口。
- 网络隔离设备成为攻击目标:传统认为安全的网闸设备因设计缺陷和权限管理问题,成为攻击者突破隔离、实现跨网段攻击的跳板。
- 新型攻击手段不断涌现:如LameHug利用AI动态生成攻击命令,PromptLock基于本地LLM生成勒索软件,以及多语言恶意软件对多国基础设施造成威胁。
关键信息
2025年典型工控安全事件
-
美国NSA长期渗透中国科学院国家授时中心
- 攻击持续两年以上,利用“三角测量”和“即用即清”策略。
- 部署了42款定制网络攻击武器,构建四层嵌套加密隧道,攻击目标为国家级战略科技设施。
-
人工智能驱动的信息窃取程序LameHug攻击乌克兰组织
- 首个公开报道的AI驱动信息窃取程序,利用LLM动态生成Windows命令,实现信息收集与数据窃取。
- 通过Hugging Face API与阿里云Qwen模型交互,使攻击行为更隐蔽和难以检测。
-
ESET发现首个人工智能驱动的勒索软件PromptLock
- PromptLock利用本地LLM生成跨平台恶意脚本,实现数据筛选与加密策略的智能化。
- 该恶意软件在VirusTotal中未被检测,显示其高度多态性与规避能力。
-
黑客入侵挪威大坝并打开阀门
- 攻击导致每秒流量增加497升,但未引发紧急状态。
- 指责为亲俄组织Z-Alliance,利用弱口令和供应链攻击方式。
-
伊朗MuddyWater组织攻击以色列城市监控系统
- 通过监控摄像头收集情报,为导弹打击提供支持,表明网络战与物理战的界限正在模糊。
- 攻击行为被定义为“网络赋能的军事打击”,显示出国家级威胁行为体的新型作战模式。
-
Lab-Dookhtegan攻击伊朗卫星网络
- 导致64艘商船通信中断,攻击方式为供应链攻击,利用过时的iDirect软件漏洞。
- 攻击行为显示攻击者具备高度组织性和技术能力。
-
IDS组织攻击乌克兰电力SCADA系统
- 通过修改系统参数,导致主要备用发电机停止运行。
- 攻击行为显示出黑客行动主义者对关键基础设施的攻击日益频繁和高级化。
-
Sticky Werewolf攻击俄罗斯科研和生产企业
- 利用钓鱼邮件和恶意压缩包传播Ozone RAT,攻击方式包括利用工业和贸易部的诱饵文件。
- 攻击者利用B2B优惠活动接近目标,显示攻击手段的针对性与隐蔽性。
-
蔓灵花APT组织攻击巴基斯坦电信系统
- 利用克什米尔冲突背景,通过钓鱼邮件传播恶意软件,攻击目标为关键岗位人员。
- 使用了CTD电子邮件凭证,表明攻击者可能与南亚国家有联系。
-
阿联酋关键基础设施遭受多语言恶意软件攻击
- 伊朗黑客组织UNK_CraftyCamel使用多语言PDF和LNK文件传播Sosano后门。
- 攻击链涉及HTA文件、ZIP文件和恶意DLL,显示攻击手段的复杂性与伪装性。
工业控制系统安全漏洞分布
-
重点漏洞
- CVE-2025-0411:影响7-Zip,允许远程代码执行,用于部署SmokeLoader。
- CVE-2025-0282:影响Ivanti产品,存在栈溢出漏洞,导致远程代码执行。
- CVE-2025-24480:影响Rockwell Automation的FactoryTalk View SE,存在命令注入漏洞。
- CVE-2025-3699:影响三菱电机HVAC系统,允许未授权控制空调系统。
- CVE-2025-2523:影响霍尼韦尔产品,存在整数下溢漏洞,可能导致远程代码执行。
- CVE-2025-52579:影响艾默生ValveLink,存在内存中明文存储敏感信息的风险。
-
漏洞类型与数量
- 缓冲区溢出和SQL注入是主要漏洞类型,占比最高。
- 从2016至2025年,主流厂商的漏洞数量总体维持较高水平,但有所下降趋势。
-
漏洞厂商分布
- 西门子、罗克韦尔、施耐德为漏洞最多的厂商,其中西门子漏洞数量远超其他厂商。
- 2023-2025年,部分厂商的漏洞数量逐年增加,显示安全研究的不均衡性。
-
漏洞危害统计
- 2025年,55%的ICS漏洞危害等级为Critical或High,表明漏洞对工业安全影响深远。
- 各厂商中,中高危漏洞占比最大,显示安全防护的普遍薄弱。
-
漏洞产品分布
- 网络系统、系统管理、PLC和SCADA是主要受影响产品。
- 网络系统作为ICS对外接口,是主要攻击入口,而PLC和SCADA因型号和品牌众多,成为攻击目标。
极星工控安全实验室研究
-
工业软件通用组件发现高危漏洞
- 以.NET Remoting中的BinaryFormatter反序列化漏洞为例,攻击者可构造恶意对象,实现远程代码执行。
- 尽管微软已弃用.NET Remoting,但许多工业软件仍在使用,导致安全风险。
-
工业控制系统“最强”隔离措施网闸发现高危漏洞
- 网闸在物理隔离设计上存在缺陷,如未使用隔离卡、默认口令、权限模型不合理等。
- 攻击者可通过触发缓冲区溢出或Web管理端漏洞,突破网闸逻辑隔离,实现跨网段攻击。
-
AI与渗透测试技术研究
- 自动渗透机器人和AI驱动的攻击工具正在成为趋势,显著提升攻击效率与隐蔽性。
- 传统防御手段难以应对AI生成的攻击,需构建更智能的防御体系。
工业控制系统安全相关政策法规
- 《中华人民共和国网络安全法》(2025修正版):强化对关键信息基础设施的保护,提升企业合规性。
- 《网络关键设备安全技术要求 可编程逻辑控制器(PLC)》:规范PLC等关键设备的安全标准。
- 《国家网络安全事件报告管理办法》:明确网络安全事件报告流程,提升应急响应能力。
- 《工业领域数据安全风险评估规范》:推动工业数据安全评估体系的建立。
- 《2025年工业和信息化标准工作要点》:强调工控安全标准的制定与实施。
- 《网络安全技术 信息安全管理体系 要求》:完善信息安全管理体系,提升整体防护能力。
总结
2025年,工业控制系统安全威胁呈现多样化、智能化和地缘政治化趋势。AI技术的引入使得攻击更隐蔽、更高效,传统防御手段难以应对。同时,地缘政治冲突加剧了针对关键基础设施的APT攻击,威胁范围不断扩大。尽管部分厂商和产品已发布补丁,但由于更新不及时,漏洞仍长期存在。此外,网闸等网络隔离设备因设计缺陷成为攻击突破口,进一步凸显了工控系统安全防护体系的脆弱性。因此,构建智能化、多维度的安全防御体系,加强漏洞管理和AI防御技术研究,成为保障工业控制系统安全的关键。
试读结束,高清完整版pdf/doc/ppt,请点下载