2026年9月1日 OT 安全新闻:关键基础设施勒索软件激增及新发现的工业控制系统漏洞

枫少@KillBoy
枫少@KillBoy
枫少@KillBoy
管理员
270
文章
0
粉丝
信息安全1 55字数 1801阅读6分0秒阅读模式
AI智能摘要
AI 生成的文章内容摘要

从目前资料看,关键基础设施 OT 安全风险正在呈现两条相互叠加的主线:勒索软件持续威胁生产连续性,工业控制系统中的高危身份验证和权限漏洞则可能直接扩大攻击者的控制范围。对企业信息安全负责人和 OT 安全工程师而言,优先级不应只看漏洞评分,还要结合资产是否暴露、系统是否承载关键生产功能,以及修复操作会不会影响现场运行。

关键基础设施OT安全监控场景

关键基础设施仍是勒索软件高风险目标

资料显示,勒索软件已经成为 OT 环境中常见的网络威胁类型,工业制造、能源、水务等关键基础设施一旦遭遇入侵,影响通常不止于办公网络中的文件加密。生产排程、工程站、监控系统以及与现场运行有关的服务器,都可能成为业务中断的放大器。

需要注意的是,现有资料没有给出一组可核验的季度同比或月度统计数据,因此不能把“激增”理解为已经有明确数字支撑的行业结论。更稳妥的判断是:关键基础设施勒索事件的潜在影响正在受到持续关注,而且 OT 环境对停机的容忍度远低于普通信息系统。即使攻击者没有直接修改 PLC 逻辑,只要关键服务器、工程站或生产管理系统不可用,也可能造成运行降级、人工接管和恢复流程受阻。

对运营方来说,短期风险判断应集中在三个问题上:勒索软件是否可能从 IT 网络进入 OT 区域,是否存在与生产系统相连但保护不足的工程站或服务器,以及当前备份和恢复措施能否在不影响现场安全的情况下执行。这里的重点不是立即改变生产架构,而是先确认攻击面和失效边界。

两类西门子严重漏洞需要优先核查

西门子 ProductCERT 于 2026 年 9 月 8 日披露了两个严重漏洞,分别影响 Industrial Edge Management 和 Siveillance Control/Pro。资料显示,这两个漏洞的 CVSS 评分均超过 9.0,目前尚未发现公开概念验证代码或在野利用活动,但相关产品被用于工厂、工业网络、港口、机场和发电设施等场景,资产重要性使其不能按普通 IT 服务器漏洞处理。

其中,Industrial Edge Management 的漏洞编号为 CVE-2026-18963,CVSS v3.1 评分为 9.1。漏洞位于密码重置流程,可能导致未经身份验证的账户接管。对使用 Industrial Edge Management 的企业而言,应重点确认管理平台是否可从非必要网络访问,并核对管理账户、密码重置流程和异常登录记录。

另一个漏洞影响 Siveillance Control/Pro,资料称其可能使攻击者在服务器上获得 root 级别访问权限。该类权限一旦被取得,风险范围就不再局限于单个应用功能,攻击者可能进一步影响主机上的服务、配置和与现场系统相关的管理链路。当前资料未显示公开利用,但这并不意味着可以等待攻击代码出现后再处理。

短期处置上,可以先完成受影响产品和版本的资产清点,确认系统是否位于关键基础设施环境,并按照西门子安全公告执行更新或缓解措施。在无法立即更新的场景,应优先减少管理接口暴露面,限制不必要的访问路径,同时保留对账户接管、权限提升和异常进程的监控记录。

Modicon M580 漏洞:高评分不等于可以直接停机修复

9 月 ICS 漏洞资料还提到,Schneider Electric Modicon M580 控制器存在 CVSS 9.2 的严重身份验证漏洞。现有摘录没有提供该漏洞编号、受影响版本或具体利用条件,因此不应据此推导更细的技术结论。但从风险排序角度看,M580 这类控制器若部署在电力、石化等关键基础设施中,仍应立即纳入高优先级核查范围。

OT 环境的特殊之处在于,修复动作本身可能带来运行风险。相关资料特别强调,生产中的装置不能简单按照普通服务器的补丁流程处理,贸然更新固件、禁用协议或限制控制器通信,可能导致 HMI、工程师站或远程 I/O 断开连接。因而,漏洞评分只能决定“先查谁”,不能单独决定“立刻采取什么操作”。

更稳妥的短期流程是先确认 M580 的实际型号、固件版本、网络位置和业务用途,再由 OT 运维、自动化和安全团队共同评估维护窗口。对于暂时无法更新的设备,应优先核对管理访问来源、隔离不必要的远程连接,并观察控制器相关认证失败、异常配置变更和非预期通信。任何限制通信的措施,都应先在变更流程中确认不会切断必要的 HMI、工程师站或远程 I/O 链路。

工业控制系统漏洞评估与修复准备

今日优先处置顺序

如果企业同时存在勒索软件暴露风险和上述 ICS 漏洞,建议先按资产重要性和可达性排序,而不是单纯按照漏洞发布日期处理:

  1. 先确认是否部署了 Industrial Edge Management、Siveillance Control/Pro 或 Modicon M580,并核对实际版本与网络位置。
  2. 对可从非必要网络访问的管理平台、控制服务器和工程站,立即复查访问控制和远程连接路径。
  3. 对 CVE-2026-18963 这类可能导致未认证账户接管的漏洞,优先检查异常账户、密码重置记录和近期登录活动。
  4. 对可能获得 root 权限的 Siveillance Control/Pro 服务器,优先检查高权限账户、服务进程和主机配置是否出现异常变化。
  5. 对 Modicon M580,先完成版本确认和运行影响评估,再安排厂商建议的更新或缓解操作,避免未经验证地切断现场通信。
  6. 同步确认关键服务器和工程站的备份、恢复介质及应急联系人是否可用,但不要在生产环境直接进行未经审批的恢复测试。

目前资料未显示上述西门子漏洞已有公开利用,因此处置重点是抢在攻击利用扩散前完成资产确认、访问收敛和补丁计划。对于 Modicon M580,则应把高危漏洞核查与生产安全变更结合起来:先明确哪些设备真正处于关键控制链路,再决定修复窗口和临时缓解措施。

 
枫少@KillBoy
    • 流浪者说
      流浪者说 1

      OT环境补丁确实不能照搬IT流程

    匿名

    发表评论

    匿名网友

    拖动滑块以完成验证