美国机构警告:AI 辅助攻击如今威胁关键基础设施
美国五家机构于 8 月 19 日发出严厉警告:攻击者正借助 AI 攻击管理物理流程的工业控制器。该警告涉及水务、制造业、能源、化工、农业及商业设施。一则 Google News 标题推动了这项警告的传播,但其背后的事态发展远比传播渠道本身更重要。
网络安全与基础设施安全局、国家安全局、FBI、能源部和环境保护署将此类活动称为活跃威胁。其警告聚焦于暴露在互联网上的 Siemens S7 可编程逻辑控制器,通常称为 PLC。
这些设备控制泵、阀门、电机、生产线及其他工业设备。据报道,攻击者将公开技术信息、开源自动化库和 AI 编程助手结合起来,以更快地创建可用的攻击脚本。
这一发现改变了围绕 AI 与关键基础设施的讨论。眼前的危险并非一个自主超级智能独立攻击水厂,而是 AI 降低了利用原本就防护不足的工业系统所需的专业能力和时间。
因此,核心冲突在于 AI 辅助攻击的速度,与缓慢推进的工业安全改进之间的矛盾。许多设施依赖老旧设备、有限的技术人员,以及以年为单位衡量的维护周期。攻击者如今可以按小时迭代。
联邦警告实际改变了什么
政府已将 AI 辅助工业攻击从一种预测风险,纳入其活跃威胁模型。
8 月 19 日的联邦警告描述了攻击者瞄准可通过互联网访问的 Siemens S7 系列 PLC。这些控制器分布于关键制造、能源、供水、污水处理、化工、食品、农业和商业设施中。
各机构还指出,这些设备也用于国防工业基础。如此广泛的覆盖范围意味着,这场活动并非仅是某一家设备供应商或某一个基础设施领域的问题。
PLC 是在物理环境中执行重复控制指令的专用计算机。PLC 可以启动水泵、调节压力、移动机械臂,或在传感器超过安全阈值时停止设备。
据称,近期活动利用 AI 协助,根据公开可得的技术资料生成攻击脚本。攻击者可以实施初始访问、凭据窃取、拒绝服务及其他目标。
根据该警告,AI 减少了构建工业攻击工具所需的专业知识。它也帮助对手更快开发出可用的恶意软件和攻击链。
攻击者并非从空白屏幕开始。他们使用 Snap7 和 python-snap7 等开源库,这些库提供了与 Siemens 设备通信的合法方式。
这些库广泛用于开发、测试、集成和监控。在恶意人员手中,它们可帮助定制工具模仿获得授权的工程软件。
随后,该工具可尝试读取或写入控制器内存、配置信息和梯形图逻辑。梯形图逻辑是一种可视化编程格式,用于定义许多工业控制动作。
S7comm 协议则构成该机制的另一关键部分。它负责工程系统与 Siemens 控制器之间的通信,通常通过 TCP 102 端口进行。
暴露在外或网络分段薄弱的控制器,会为攻击者提供直达该协议的路径。公共扫描服务可发现可访问设备,而默认凭据或旧版软件可能进一步简化入侵。
这并不意味着每一台 Siemens S7 控制器都已遭入侵,也不能证明某个 AI 系统自主选择目标并执行了完整行动。
各机构将 AI 描述为传统入侵流程中的加速器。人类对手仍会识别目标、选择目的、验证结果,并决定何时操纵物理系统。
这一区别至关重要。有关自主网络战的耸动说法,可能会分散运营者对警告中所列具体弱点的注意力。
眼前的优先事项依然明确:识别暴露的控制器、取消直接互联网访问、修补已知漏洞、改善网络分段,并监控工业协议活动。
为什么 Google News 的关注不应定义这则报道
Google News 的叙事强调 AI,但运营层面的教训在于可访问设备和脆弱的工业网络边界。
标题自然会聚焦于 AI 生成代码,因为这是其中最新的元素。然而,该警告所描述的攻击路径仍依赖于防御者能够识别和改变的条件。
攻击者首先需要一条通往控制器或其周边网络的路径。这条路径往往源于为便利、维护或第三方支持而配置的远程访问。
接着,攻击者需要足够的信息来与设备通信。公开手册、协议文档、代码示例和开源库可提供这一基础的大部分内容。
AI 编程助手能够迅速连接这些环节。它们可以解释陌生函数、起草网络脚本、修复错误、在语言之间转换代码,并改编公开示例。
这些能力降低了只懂通用网络、却缺乏深厚运营技术经验的攻击者的门槛,也提升了资深工业攻击者的效率。
因此,AI 改变了入侵的经济成本。过去需要专家完成的任务,如今可能为更广泛的群体所能触及,或让熟练操作者以更短时间完成。
不过,AI 并不会消除对访问权限的需求。没有公共访问路径、且网络分段良好的控制器,仍比使用弱凭据并暴露在外的控制器更难接近。
这构成了本文的核心权衡。防御者必须为更快的 AI 辅助侦察做好准备,同时继续投入那些并不起眼、却能阻断常规入侵路径的控制措施。
Google News 的报道可能会让这起事件看似一次突如其来的技术跃升。实际上,它代表着攻击者工具能力提升与长期工业安全债务的交汇。
这种债务以多种形式存在。一些设施无法在不停产的情况下为控制器打补丁。另一些设施甚至没有完整的联网设备清单。
小型公用事业单位可能依赖外部集成商进行配置和维护。一家设施或许知道自己拥有哪些水泵,却不知道它们对应的固件版本或远程服务。
旧有设计还曾假定工业网络将持续隔离。联网监控、远程维护和业务系统集成削弱了这一假设。
当信息技术与运营技术之间的连接控制不力时,风险会进一步上升。始于电子邮件或业务应用程序的入侵,可能会向物理运营环境蔓延。
反过来,暴露在外的控制器也可能成为初始入侵点。攻击者可以直接扰乱流程,或将该设备作为进一步探索的立足点。
联邦警告将 AI 视为对手能力的演变,而非对既有战术的替代。这一解读应当指导报道方式和防御投入。
组织确实需要针对 AI 赋能安全工具制定政策。同时,它们也需要准确的资产清单、受保护的远程访问、网络边界、经过测试的备份,以及演练成熟的人工操作方案。
水务和制造业运营者面临最严峻的压力
水务机构和制造商承受更大压力,因为服务中断会立即带来物理、财务和公共层面的后果。
近期针对美国供水系统的攻击构成了令人担忧的背景。据多方报道,7 月下旬发生的网络事件影响了 Minnesota 州 30 多个社区供水系统。
截至 8 月 6 日,据报道,攻击已出现在至少 12 个州。联邦调查人员怀疑这可能与伊朗支持的行为者有关,但尚未作出正式归因。
新的 Siemens 警告同样未将其所报告的活动归因于某个政府或犯罪组织。因此,两场活动之间的任何关联仍有待调查。
不过,这些事件仍显示出获得控制器访问权限可能意味着什么。一些公用事业单位失去了远程监控或控制能力,转而采用人工操作。
在 Georgia 州,网络活动影响了一家服务约 30 万名客户的公用事业单位的水压。该机构发布了煮沸饮水建议,不过服务在数小时内恢复。
一份详细的供水攻击报告称,官员在当时尚未发现对饮用水安全的影响。这一保证并不意味着控制器访问权限无害。
运营者依靠 PLC 维持压力、调节水泵、开启阀门并跟踪流程状态。失去可信的控制数据,可能迫使员工在信息不完整的情况下作出安全决策。
制造商面临的是不同但相关的问题。他们的控制器协调生产设备,而停机可能使整个设施的产出中断。
短暂的中断就可能导致材料报废、设备损坏、发货延迟或工人安全风险。恢复工作可能需要工程师同时检查软件和实体机械。
攻击者明白,运营停摆会加大快速恢复系统的压力。这使制造业成为勒索、破坏和地缘政治扰乱的有吸引力目标。
能源、化工和食品设施也面临类似后果。被操纵的控制器影响的不仅是数据可用性,因为它的指令会传达到物理流程。
工业事件还可能跨越行业边界。供水支撑制造业和食品生产,而电力支撑几乎所有其他关键服务。
因此,影响一家供应商的中断可能在其他领域造成延误。影响程度取决于冗余能力、库存、恢复速度以及遭攻击的具体流程。
美国认定了 16 个关键基础设施部门。它们之间的相互依赖,使针对广泛部署控制器的行动比孤立的软件漏洞更令人担忧。
压力并不均衡分布。大型组织可能拥有专门的工业安全团队、冗余网络和成熟的事件响应计划。
小型供水系统和区域制造商往往以有限的人手运作。同一名员工可能同时负责自动化、网络、维护和供应商协调。
在 Washington 看来,对每一台控制器建立清单似乎很简单。但对于小型设施而言,这项工作可能需要追溯旧图纸、访谈承包商并安排进入工厂。
运营者还面临艰难的安全权衡。未经充分测试就安装安全更新,可能中断稳定流程或造成兼容性问题。
让已知弱点长期不修补则会带来另一种风险。应对之道需要受控测试、补偿性防护措施,以及基于运营后果制定的维护计划。
AI 是加速器,而非最初的漏洞
AI 加快了攻击速度,但暴露的控制器和薄弱的网络分段,仍是将脚本转化为物理风险的条件。
据报道,攻击者使用 Censys 或 ZoomEye 等扫描服务来识别可访问的工业设备。随后,他们会寻找过时的软件、已知漏洞和薄弱的身份验证机制。
AI 可以帮助解读搜索结果,并将设备版本与相关的公开研究关联起来。它还可以起草用于测试通信、读取数据或发送命令的代码。
编码模型也能够排查失败的尝试。错误信息会成为反馈,帮助攻击者修改参数、库文件或协议处理方式。
这种迭代式辅助在工业环境中尤为重要,因为不同设备系列之间存在差异,较旧的协议也可能表现得难以预测。AI 可以缩短将通用示例调整为适用方案的过程。
该公告据称将未经批准的工作站之外使用 Snap7.dll 或 python-snap7 列为可能的检测信号。这些库本身并不具有恶意性。
防御方必须结合上下文判断其出现的意义。获授权的工程计算机可能会合法使用它们,而陌生服务器上的此类活动则应触发调查。
同样的原则也适用于网络活动。来自非工程工作站的连接、异常的内存访问,以及在维护窗口之外进行的写入,都可能表明存在未经授权的活动。
对端口 102 上地址进行顺序扫描,可能暴露侦察行为。使用不断变化的参数重复尝试连接,则可能显示攻击者正在测试控制器的响应方式。
这正是工业监控体现其价值之处。设施必须先了解正常的设备关系,才能可靠地标记异常命令。
普通企业安全工具或许能够看到网络流量,却未必理解其所代表的工艺含义。工业监控系统则可以识别出某个工作站通常从不会向特定控制器写入数据。
即便具备这种可见性,本身也还不够。一条告警需要明确负责人、升级路径,以及不会引发更大安全事件的获批响应方案。
运营人员必须与理解工艺流程的工程师协调网络安全工作。当控制器管理压力、温度或化学处理时,突然断开设备连接可能十分危险。
2025 年的安全 AI 指导文件已建议运营方在适当情况下将 AI 系统与运营环境隔离。文件还建议对关键决策进行人工审查。
该指导文件面向部署 AI 的基础设施所有者。而这份新警告则关注问题的另一面:攻击者如何利用 AI 对付工业资产。
两份文件共同揭示了双向风险。运营方正在将 AI 引入物理环境,而对手则利用 AI 在同样的环境中寻找弱点。
最安全的应对方式并不是禁止每一个工业 AI 项目。组织应隔离实验系统、限制权限、验证输出,并保留故障安全运行能力。
它们还应防止 AI 服务接收敏感图纸、凭据、配置或未经筛选的运营数据。这些材料可能暴露设施的运作方式。
开发团队需要受控环境来测试工业代码。生产控制器绝不应成为测试 AI 生成脚本的便利沙盒。
归因与自主性问题仍未有定论
这份警告证实了 AI 辅助的存在,但并未回答是谁指挥了相关活动,或这些工具在多大程度上独立运行。
公开报道已将近期供水系统攻击与疑似伊朗相关活动联系起来。联邦政府尚未正式归因于 8 月 19 日所描述的 Siemens 攻击活动。
这一空白应当保持清晰可见。相似的目标和战术可以支持一种调查假设,但不能证明存在共同指挥或共享的行动人员。
一名专家在独立报道中表示,这些活动似乎与一场疑似伊朗关联的行动一致。这一说法代表分析师的判断,而非官方结论。
现有信息同样无法证实存在自主 AI 攻击。这个说法可能让人以为模型独立发现了一处设施、选择目标,并操纵了设备。
相反,该公告描述的是威胁行为者利用 AI 辅助生成脚本。这更接近于攻击者在使用一个更快的开发环境。
这种差异会影响风险评估和政策制定。即使没有自主代理控制整个行动,由人类主导的 AI 辅助也已能够大规模发挥作用。
主管部门尚未公开指出所使用的 AI 模型。它们也没有披露提示词、输出质量、人工审查流程或确切的自动化程度。
它们也尚未公布 Siemens 相关活动的完整受害者数量。面临风险的行业反映的是控制器部署情况和已观察到的定向攻击,而非所有地点都已确认遭入侵。
这些细节的缺失限制了可作出的广泛结论。现在就声称 AI 已击败全国工业安全体系,仍为时过早。
但同样错误的是,因为人类仍参与其中便忽视这份警告。攻击者并不需要完全自主,便能获得实质性优势。
一个能在侦察或脚本编写阶段节省数小时的模型,可以增加一名操作者尝试攻击的目标数量。它也能帮助经验较少的行为者模仿专业技术。
研究人员长期以来一直预期会出现这种演进。AI 工具最初改善了网络钓鱼、翻译、代码审查和侦察,之后才逐步迈向更专业的运营任务。
智能体 AI 带来了另一项担忧。与传统聊天机器人相比,智能体系统能够以更少的人类输入规划并执行多个步骤。
2026 年 4 月的智能体 AI 指导文件警告称,自主性、过度权限和相互连接的组件可能放大安全故障。
当前公告并不能证明攻击者部署了此类智能体。但它说明了为何防御方应在这种能力变得可靠之前做好准备。
谨慎的安全团队应区分三种说法:AI 生成的代码存在、攻击者使用了 AI 辅助,以及自主 AI 实施了工业攻击,并不是等价陈述。
公开警告仅支持前两种说法。第三种仍是一个重要场景,而非对这场行动的已证实描述。
这一区别应塑造 Google News 报道和管理层简报。准确性有助于组织为应对已观察到的威胁提供控制措施资金,而不是追逐电影化的想象版本。
三项信号将显示威胁是否正在升级
下一阶段取决于受害者披露、技术证据,以及攻击者是否会从获得访问权限转向可重复的物理操纵。
第一项信号是联邦报告的扩展。CISA 及其合作伙伴应澄清受影响组织数量、控制器版本、漏洞以及已观察到的结果。
更大的已确认受害者范围,将加强 AI 辅助正在扩大工业攻击规模这一结论。范围较窄的行动则表明,眼前的暴露面更为集中。
第二项信号是表明自动化程度更高的技术证据。调查人员应关注那些能够独立扫描、选择漏洞利用方式、修改代码并在目标之间移动的工具。
经过验证的多步骤自动化,将标志着 AI 辅助脚本编写向智能体化行动的转变。持续存在的大量人工参与仍然重要,但会削弱有关自主性的主张。
第三项信号是物理影响。读取访问和侦察已经很严重,但对实时工业流程反复进行未经授权的写入,则代表着更高层级的风险。
防御方应关注被操纵的梯形图逻辑、被修改的安全阈值、隐藏的操作员显示,以及跨多个设施的协同行动。经验证的案例将强化采取紧急监管行动的理由。
运营方不必等待这些信号。政府建议立即识别 Siemens S7 控制器、应用适当更新,并移除直接互联网暴露。
设施应审查远程访问路径、替换默认凭据,并将工程访问限制在获授权系统内。网络分段应阻止普通业务工作站访问控制器网络。
团队还应监控 S7comm 流量,并调查在获批变更窗口之外发生的写入操作。他们需要经过测试的程序,以便安全切换到手动操作。
此前的供水安全行动建议开展资产清单、备份、评估、培训以及演练过的事件响应。这些措施仍然直接相关。
组织应记录 Snap7 库和工业工程工具的合法使用情况。这一基线能让未经授权的使用更容易被发现。
资产所有者也需要与集成商签订明确合同。协议应界定凭据、远程访问控制、补丁责任、日志记录和事件通知。
管理层应将运营网络安全视为可靠性和安全问题。它不能继续只是被孤立地交由信息技术部门负责的一项事务。
Google News 关键词或许会吸引读者,但真正有用的问题是运营层面的:你的组织能否识别每一台可从不受信任网络访问的控制器?
如果答案并不明确,就应从资产清单和经过验证的网络地图开始。随后测试远程路径是否符合组织的书面假设。
安全团队应询问工程师,哪些命令会造成不安全状况。工程师则应询问安全团队,哪些外部路径能够触及这些命令。
这种共同审查会将一份宽泛的联邦警告转化为具体的本地评估。它也会揭示监控、网络分段或恢复计划仍不完整的地方。
AI 改变了攻击者的开发速度。它并未改变控制影响公共服务和员工安全的机械设备访问权限这一基本责任。
未来一到三个月将揭示,这场行动是仍然停留在机会主义阶段,还是会发展为可重复的工业利用。组织不应让自身防御取决于这个答案。
审阅联邦公告,确认控制器暴露情况,并让网络安全与运营人员共同演练失去控制的场景。应对 AI 辅助威胁最有用的方式,是经过验证的准备状态。



