攻防实战复盘
AI工控暗渡:水厂DCS沦陷记
2026年08月22日 · 周六
真实攻击复盘 高级
场景:华东某水务集团下属水厂,2026年8月19日凌晨,值班人员发现工控系统上位机画面异常跳变,疑似遭受外部攻击。
攻击 / 事件时间线
1
初始访问
攻击者并未直接瞄准工控网,而是将矛头指向水厂办公网的一台文件服务器。通过利用近期曝光的JeecgBoot权限绕过漏洞(CVE-2026-XXXX),攻击者向该服务器注入WebShell,成功获取办公网初步立足点。随后,利用Mimikatz从内存中抓取管理员明文口令,发现该口令竟与工控网某台操作员站的本地口令完全一致,为后续跨网攻击撕开了突破口。
JeecgBoot漏洞利用脚本WebShellMimikatz
2
边界突破与横向移动
攻击者利用抓取的口令,通过RDP横向移动到办公网内一台工程师站。该工程师站安装有工控组态软件的客户端,且其网络配置允许访问工控网的生产网段。攻击者通过该工程师站作为跳板,利用Cobalt Strike的SMB Beacon建立隧道,直通工控网核心层交换机,实现对水厂DCS系统控制层(如PLC、RTU)的探测与访问。
RDPCobalt StrikeSMB Beacon
3
工控指令操控与数据窃取
攻击者已深入工控网,开始对DCS系统的上位机软件进行逆向分析,定位到控制加氯间和送水泵房的逻辑指令块。通过构造恶意的Modbus TCP协议报文,攻击者向PLC发送了超出安全阈值的控制指令,试图改变次氯酸钠投加量。同时,利用DCS组态软件的导出功能,窃取了水厂的水处理工艺参数、设备运行日志等敏感数据,通过DNS隧道外传。
Modbus TCP报文构造工具DCS组态软件DNS隧道工具
蓝队视角 · 发现与处置
蓝队通过部署在工控网核心交换机的异常流量监测系统发现,在凌晨时段有大量非法的Modbus TCP报文发往加氯间PLC,且目的地址和功能码均异常。值班安全员立即启动应急预案,通过工控防火墙紧急阻断攻击源IP与PLC之间的通信,同时启用备用手操模式,确保水处理工艺安全。安全团队随即对办公网文件服务器和工程师站进行取证,提取了WebShell和Cobalt Strike的Beacon配置信息,并结合EDR日志和网络全流量回溯,完整还原了攻击者的入侵路径和工具链条。
涉及关键技术 / 工具
OT网络协议深度解析与异常检测IT/OT网络边界隔离策略审计基于行为分析的工控指令合法性校验
防护经验总结
  • 严格实施IT与OT网络物理或逻辑隔离,对跨网访问采用白名单机制,并对关键操作实施双人复核。
  • 在工控网部署基于白名单的工控防火墙或IPS,对Modbus、OPC UA等协议进行深度解析,拦截非法的功能码和地址访问。
  • 针对所有工业主机和服务器,立即排查并修复高危漏洞,并启用EDR进行主机级防护,重点监控异常进程和横向移动行为。
#工控安全#AI攻击#DCS#勒索软件#攻击复盘
数据安全早知道 · 攻防实战专栏
⚠️ 免责声明
本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —