报告概述

本报告由Trellix Advanced Research Center发布,基于2025年4月1日至9月30日的遥测数据,分析运营技术(OT)和工业控制系统(ICS)面临的威胁态势。报告覆盖全球关键基础设施行业,重点包括制造业、交通运输、公用事业、能源油气及航空航天。内容涵盖威胁行为者活动(如Sandworm、Qilin勒索软件、TEMP.Veles)、攻击技术(TTPs)、漏洞利用案例以及防御最佳实践。报告旨在帮助OT/ICS安全人员了解当前威胁环境,并制定有效的防护策略。

报告的核心结论

制造业成为OT/ICS首要攻击目标

报告显示,制造业占所有OT/ICS威胁检测的41.5%,因其在供应链中的关键角色以及普遍薄弱的OT安全措施,成为攻击者重点关注对象。威胁主要来自国家级行为者和勒索软件团伙,通过IT入口渗透并影响OT系统。

国家级行为者与勒索软件团伙的OT能力持续提升

Sandworm、TEMP.Veles等国家级行为者已具备破坏安全系统和物理设施的能力;Qilin等勒索软件团伙则发展出针对OT环境的专业能力,通过加密共享工程资源导致双重网络中断。两者手法趋同,形成混合威胁生态。

IT/OT边界成为最关键的攻击面

攻击者优先利用IT与OT之间的连接点,如远程访问工具、工业软件和边界设备(如Cisco ASA)中的漏洞,获得高层级访问权限后横向移动至OT网络。这种策略降低了直接攻击控制器的难度和风险,却能造成严重的物理后果。

OT漏洞补丁周期远超IT,需长期管理老旧设备

OT环境平均补丁部署时间超过180天,而IT仅需30天。Legacy工业协议(如Modbus、DNP3)缺乏安全特性,PLCs(如Rockwell ControlLogix)和SIS(如Triconex)存在高风险漏洞,需要依赖分段隔离、监控和离线备份等补偿措施。

报告回答的关键问题

2025年哪些行业最容易受到OT攻击?

报告指出,制造业(41.5%)、交通运输与航运(27.6%)、公用事业(8.9%)、能源/油气(7.0%)以及航空航天与国防(5.6%)是最易受攻击的行业。这些行业由于数字化程度高、安全措施不足,且对关键基础设施至关重要,成为攻击者的主要目标。

国家级行为者如何攻击工业控制系统?

国家级行为者(如俄罗斯Sandworm、伊朗APT33/34)采用多阶段攻击:先通过钓鱼、零日漏洞入侵IT网络,再利用工程工作站或远程访问通道横向移动至OT环境。他们部署专用恶意软件(如Industroyer2、TRITON)直接控制电力开关或安全系统,甚至伪装成勒索软件进行破坏。

OT环境中最常见的攻击技术有哪些?

根据MITRE ATT&CK for ICS映射,常见技术包括网络服务扫描(T1046)、SMB/Windows管理共享横向移动(T1021.002)、有效账户滥用(T1078)、数据销毁(T1485)和服务停止(T1489)。PowerShell和Cobalt Strike是最常被利用的工具,用于执行恶意代码和后续利用。

如何保护OT系统免受勒索软件攻击?

报告建议实施ISA/IEC-62443标准网络分段,部署工业防火墙和数据二极管;使用多因素认证和会话监控严格控制远程访问;建立OT专用事件响应流程,定期演练手动操作和恢复计划;同时加强供应商管理,要求SBOM并签订安全条款。

报告中的代表性数据

272,512

OT/ICS相关威胁检测总数

2025年4月1日至9月30日,Trellix遥测在全球572家客户中检测到的OT/ICS相关威胁总数,覆盖邮件、网络边界和端点环境。

333

针对关键基础设施的勒索软件攻击次数

2025年4月1日至9月30日,报告期内专门针对关键基础设施行业的勒索软件攻击事件数量,其中Qilin团伙以63次确认攻击居首。

41.5%

制造业在OT/ICS威胁中的占比

2025年4月1日至9月30日,制造业在所有检测到的OT/ICS行业威胁中占比最高,反映了该领域面临的最大风险。

以上数据根据报告摘要整理,具体统计口径和数值请以完整报告原文为准。

完整报告包含什么

  • 深入分析Sandworm、TEMP.Veles、Qilin、APT33/APT34等主要威胁行为者的战术、技术及活动时间线,包括具体攻击案例和后续展望。
  • MITRE ATT&CK for ICS映射的详细TTP列表,涵盖网络服务扫描、横向移动、凭证滥用等常见技术,以及对应的检测方法。
  • 2025年Q2/Q3期间披露的高危CVE漏洞详解(如Cisco ASA零日、Rockwell ControlLogix RCE、SAP NetWeaver RCE链),并分析其对OT/ICS环境的具体风险。
  • 五个历史案例研究(Cyber Av3ngers、Industroyer2、Colonial Pipeline、Oldsmar水厂、天然气压缩设施勒索软件)的完整攻击过程、影响及经验教训。
  • 基于ISA/IEC-62443和NIST网络安全框架的防御最佳实践,包括网络分段、远程访问安全、OT事件响应计划和人员培训建议。
  • 按行业划分的攻击态势数据图表,展示制造、运输、能源、公用事业等各行业的威胁分布及变化趋势。
  • 针对OT供应链安全的具体建议,包括零信任供应商访问、软件物料清单(SBOM)要求、供应商合同安全条款等。
  • 附录包含遥测数据方法论和检测环境说明,帮助读者理解报告的统计口径和适用范围。

本页内容由川海智库整理,用于帮助读者快速了解报告主题、核心观点和主要内容。由于报告量大、人工能力有限,部分观点、数据、统计口径或表述可能存在偏差,具体内容请以完整报告原文为准。

相关报告