报告概述

本报告以2025年工业控制系统安全为核心研究对象,覆盖全球范围内针对能源、电力、水利、交通等关键基础设施的攻击事件。报告分析了地缘政治冲突下的APT攻击常态化、生成式AI在攻防两端的应用、工业控制系统漏洞分布及危害等级,并介绍了极星工控安全实验室在工业软件通用组件漏洞、网闸穿透和AI渗透测试方面的研究成果。同时,报告梳理了2025年出台的工控安全相关法律法规,并提出了国利网安的1321多域立体工控安全智能解决方案。读者可通过本报告全面了解当前工控安全威胁趋势、攻击手法演变及防御思路。

报告的核心结论

生成式AI正在推动恶意软件从自动化向智能化演进

2025年出现了首个由人工智能驱动的信息窃取程序LameHug和勒索软件PromptLock,它们能利用大语言模型实时生成攻击代码,动态调整策略,使传统基于特征码的检测手段大幅失效,标志着攻击者不再依赖预置载荷,而是实现按需生成。

地缘政治冲突使工业控制系统成为网络战首选目标

2025年,俄乌、伊以、印巴等冲突中,国家级APT组织频繁攻击电网、水坝、卫星通信等关键基础设施,攻击目的从单纯的数据窃取扩展到物理破坏和战略威慑,网络空间与物理战场的融合日益紧密。

工业控制系统漏洞数量居高不下,高危漏洞占比显著

统计显示,2025年主流工控厂商漏洞总数仍处高位,其中高危和严重级别漏洞合计占比超过一半,缓冲区溢出和SQL注入是主要类型,西门子、罗克韦尔、施耐德等厂商产品漏洞数量居前,且不少已知漏洞因补丁更新滞后持续构成威胁。

网闸等边界隔离设备存在被突破的高危漏洞

实验室研究发现,国内主流网闸普遍采用双网卡结构而非物理隔离卡,存在默认口令、权限过高、逻辑隔离缺陷等问题,攻击者可获取高权限后实现跨网段渗透,彻底打破OT与IT间的隔离信任。

报告回答的关键问题

2025年工控安全面临哪些新威胁?

2025年工控安全威胁呈现三大新特征:一是AI驱动的恶意软件(如LameHug、PromptLock)可动态生成攻击代码,绕过传统检测;二是地缘政治冲突导致国家级APT攻击常态化,针对电网、水坝等基础设施的物理破坏加剧;三是攻击者更加注重舆论影响,即使攻击未成功,也通过散布谣言制造恐慌。

人工智能如何被用于工控系统攻击?

攻击者利用大语言模型(如阿里云Qwen 2.5-Coder)集成至恶意软件中,实现自然语言指令到可执行命令的实时转换,无需预置载荷。例如LameHug通过Hugging Face API动态生成系统命令,PromptLock利用本地LLM生成加密脚本并智能筛选高价值文件,极大提升了攻击的定制性和隐蔽性。

工控系统哪些产品漏洞最多?

根据2025年CVE统计,漏洞数量前三的厂商依次是西门子、罗克韦尔和施耐德。产品分布上,网络系统与系统管理类漏洞占比最高,其次是PLC和SCADA系统。漏洞类型以缓冲区溢出和SQL注入为主,且高危及以上漏洞合计超过55%,严重威胁工业企业的正常生产。

2025年有哪些重要的工控安全政策法规?

2025年出台或修订的关键政策包括:《网络安全法(2025修正版)》首次纳入人工智能安全要求并大幅提升处罚力度;《网络关键设备安全技术要求 可编程逻辑控制器(PLC)》正式实施;《国家网络安全事件报告管理办法》明确了事件报告时限和流程;《工业领域数据安全风险评估规范》指导重要数据合规评估。

报告中的代表性数据

2022-2025年漏洞总数呈微弱下降,但仍处高位

主流工控厂商漏洞数量变化趋势

2022-2025,统计西门子、罗克韦尔、施耐德、ABB、艾默生等12家主流厂商,2025年漏洞数量相比2024年略有减少,但整体数量仍然较大。

高危及以上占比55%

2025年工控漏洞危害等级分布

2025,根据CVE通报,危害等级为critical的漏洞占比13%,high占比42%,合计55%,相比2024年的77%有所下降,但依然超过半数。

4款主流网闸均存在默认口令和双网卡结构

网闸测试发现的安全短板

2025,国利网安极星实验室对国内四款主流网闸进行实证研究,发现它们普遍采用双网卡机制而非物理隔离卡,且存在Web默认口令、服务默认密码、隐藏账户等问题,核心服务多以root/SYSTEM权限运行。

以上数据根据报告摘要整理,具体统计口径和数值请以完整报告原文为准。

完整报告包含什么

  • 2025年10个典型工控安全事件的详细过程与技术分析,包括NSA攻击中国授时中心、LameHug AI窃密程序、PromptLock勒索软件、挪威大坝入侵等,涵盖攻击链、武器库和影响评估。
  • 2025年工业控制系统漏洞的全面统计分析,包含漏洞类型数量分布、厂商排名(西门子、罗克韦尔、施耐德等)、危害等级占比以及产品分布(网络系统、PLC、SCADA等),附有历年趋势图。
  • 极星工控安全实验室发现的工业软件通用组件系列高危漏洞详情,涉及西门子、施耐德、艾默生、罗克韦尔等7家厂商的.NET Remoting反序列化漏洞,以及对应的CNNVD编号和危害等级。
  • 针对工控网闸的穿透性研究,揭示四款主流网闸在隔离机制、默认口令、权限模型方面的缺陷,并展示完整的跨网段攻击验证过程。
  • AI渗透机器人前瞻性技术研究,介绍利用大语言模型(GPT-4o、Llama-3)实现攻击任务自主规划、动态环境适应和结构化知识库结合的智能渗透测试方法。
  • 国利网安1321多域立体工控安全智能解决方案的详细架构,包括“1脑-3管-2专-1哨”的设计理念、AI智能体协同、资产动态画像、威胁智能研判等核心能力。
  • 2025年工控安全相关法律法规原文摘要,涵盖《网络安全法(2025修正版)》、《网络关键设备安全技术要求 可编程逻辑控制器(PLC)》、《国家网络安全事件报告管理办法》、《工业领域数据安全风险评估规范》等6项政策。
  • 完整的图表数据,包括攻击过程时间线、加密隧道模式、漏洞趋势统计柱状图、厂商漏洞数量对比图、漏洞产品分布饼图等视觉化材料。

本页内容由川海智库整理,用于帮助读者快速了解报告主题、核心观点和主要内容。由于报告量大、人工能力有限,部分观点、数据、统计口径或表述可能存在偏差,具体内容请以完整报告原文为准。

相关报告