
駭客攻擊PLC的方式正在改變。現在,不只人會寫攻擊工具,AI也開始加入攻擊鏈。
美國網路安全暨基礎設施安全局(CISA)與NSA、FBI、能源部(DOE)及環境保護署(EPA)近日發布聯合資安警告,指出近期發現攻擊者正積極針對 Siemens S7系列可程式化邏輯控制器(PLC)進行偵察與攻擊能力開發。
這波活動鎖定的產業涵蓋重要製造、能源、水與污水處理、化學、食品與農業,以及商業設施等關鍵基礎設施。
CISA更直接提醒,這並非單純的理論風險,而是目前正在進行中的威脅活動。
駭客利用AI,加速尋找暴露在Internet上的PLC
根據CISA觀察,攻擊者首先利用 Censys、ZoomEye等網路設備搜尋與掃描服務,尋找暴露在Internet上的Siemens S7 PLC,特別鎖定使用過時軟體或防護設定不足的設備。
接著,攻擊者利用AI協助快速產生及修改攻擊腳本,搭配開源的工業自動化函式庫,例如 snap7.dll與python-snap7,透過S7comm協定與PLC進行通訊。
更值得注意的是,相關程式甚至會被偽裝成看似正常的OT監控工具,讓攻擊行為更難單純依靠傳統惡意程式偵測機制被發現。
這代表OT環境面對的威脅正在出現一個新的變化:
攻擊者不一定需要開發複雜的客製化惡意軟體,而是可以利用AI快速組合公開工具,降低進入工控環境的技術門檻。
現在主要是「偵察」,但真正危險的是下一步
目前觀察到的活動,主要集中在掃描、設備辨識與PLC資料讀取。
攻擊者會先了解PLC的型號、組態及控制環境,建立目標環境的資訊。
從OT資安角度來看,這個階段不能被視為「只是掃描」。
因為攻擊者真正想知道的,可能是:
這是哪一台PLC?
它控制什麼設備?
有哪些資料可以讀取?
哪些設定或控制邏輯可以進一步修改?
一旦攻擊者從「Read」進入「Write」,風險就會完全不同。
PLC一旦遭到未授權修改,可能造成產線中斷、設備損壞、製程異常,甚至影響安全聯鎖與緊急停機機制。對能源、水務或化學產業而言,後果更可能進一步擴大到公共安全與跨系統營運。
這不是第一次:PLC攻擊正在成為持續性威脅
值得注意的是,這次CISA警告並非孤立事件。
就在近期,CISA也曾針對與伊朗相關的駭客組織 CyberAv3ngers發布警告,指出其活動涉及包括Siemens及Schneider Electric在內的工控設備。
7月底,CISA也曾針對水務與污水處理業者發出警示,提醒業者注意暴露於Internet的PLC遭到攻擊的風險;部分事件甚至已經造成水務設施出現營運異常。
這些事件放在一起看,可以發現一個值得台灣企業注意的趨勢:
PLC已經不再只是「產線裡面的設備」,而是逐漸成為駭客主動搜尋與研究的網路資產。
台灣製造業也應該重新檢查:PLC到底有沒有被看見?
雖然此次CISA警告主要針對美國關鍵基礎設施,但對台灣製造業而言,同樣具有高度參考價值。
台灣大量製造企業使用PLC、SCADA、MES及其他OT設備,隨著智慧製造、遠端維運及IT/OT整合持續推進,原本封閉的工控環境也開始出現更多網路連線。
因此企業現在最需要確認的,不只是「PLC有沒有漏洞」,而是:
PLC是否直接暴露在Internet?
TCP 102是否不必要地對外開放?
哪些工程工作站可以連線PLC?
設備商或系統整合商是否仍保有遠端存取權限?
如果有人開始大量掃描PLC,企業能不能第一時間發現?
這些問題,往往比單純追著漏洞編號更重要。
OT防禦的關鍵,是看懂「正常」與「異常」
面對AI加速的OT攻擊,企業不能只依賴傳統IT資安設備。
真正重要的是建立完整的OT資產可視性與行為監控。
例如,一台原本只應由工程工作站連線的PLC,如果突然被一般辦公室電腦大量掃描TCP 102,或在非維護時間出現異常的PLC讀寫操作,這些行為都應該被視為高風險訊號。
因此,OT資安不只是「有沒有防火牆」,而是要知道:
誰正在連線?
正在連哪一台PLC?
做了什麼操作?
這個行為是否符合平常的產線模式?
AI不是唯一的新威脅,真正的問題是「攻擊速度變快了」
這次事件最值得企業警惕的,並不是AI突然創造了一個新的PLC漏洞。
真正的變化是:
AI正在讓既有的攻擊技術變得更快、更容易複製。
過去可能需要具備工控協定、PLC架構與程式開發能力的攻擊者,現在可以利用AI協助產生、修改及調整攻擊腳本,再搭配公開工具快速進行偵察。
對台灣製造業來說,這也代表OT資安的思維必須跟著改變。
不要等到PLC真的被寫入、產線真的停下來,才開始調查。
從Internet暴露、資產盤點、網路分段,到S7comm異常行為監控,都應該在攻擊者進入「Write」階段之前完成。
因為在AI時代,駭客可能比企業想像中更快知道你的PLC在哪裡。
真正的問題,是企業能不能在他動手之前,先看見他。