场景:2026年8月末,某美军海外基地后勤制冷监控系统遭入侵,数十台大型冰柜集体罢工,大量冷链物资面临腐坏。攻击源头疑似通过暴露的物联网网关进入OT网络。
攻击 / 事件时间线
初始访问
攻击者通过Shodan扫描发现基地后勤网络边界上一台暴露的冷链物联网网关(基于开源框架搭建),该网关存在CVE-2026-62735(Windows HTTP.sys整数溢出)漏洞。利用metasploit框架的对应模块发送畸形HTTP请求,成功获得网关的SYSTEM权限,并部署持久化后门。
ShodanMetasploitCVE-2026-62735
内网探测与横向移动
以内网为跳板,使用Fscan对内网进行快速扫描,发现运维工程师一台跳板机存在弱口令。利用抓取的哈希通过WMI与PsExec进行横向移动,成功拿下运行着制冷系统组态软件(HMI)的工程师站。进一步利用工程师站上的工程文件,获取了PLC的通信密钥与寄存器地址表。
FscanWMIPsExec
控制破坏
攻击者并未直接下发停止指令,而是编写Python脚本,通过Modbus TCP协议连接PLC,将温度设定值寄存器批量篡改为-50℃,并修改报警阈值上限,使高温报警失效。随后,清除PLC与HMI上的本地审计日志,并将操作员站锁定,导致现场人员无法通过上位机恢复设定。
PythonModbus TCPPLC
蓝队视角 · 发现与处置
基地的SOC(安全运营中心)并未第一时间发现异常,因为攻击者绕过了传统IT监控,直接作用于OT协议。直到凌晨,冷链仓库的独立温度传感器触发物理高温告警,值班人员才发现异常。应急处置小组立即切断制冷系统的外网连接,并物理断开PLC与HMI的连接,启用本地手动控制模式恢复制冷。同时提取工程师站内存镜像,通过Volatility分析发现Mimikatz与攻击脚本痕迹,最终回溯攻击路径。
涉及关键技术 / 工具
OT网络边界暴露面排查Modbus协议深度伪造PLC寄存器恶意篡改
防护经验总结
- 对暴露在公网的工业物联网网关进行强制下线或前置堡垒机,并立即修补Windows HTTP.sys漏洞,禁用不必要的HTTP服务。
- 在OT网络边界部署工业防火墙或DPI设备,建立白名单机制,仅允许特定IP与端口访问PLC,并对Modbus协议深度解析,阻断异常功能码与寄存器写入。
- 为PLC与HMI设置独立的物理或逻辑报警回路,确保上位机被控制时,现场独立的传感器报警机制仍能触发,避免出现监控盲区。
#OT安全#PLC攻击#工控安全