美國國安局、CISA、FBI、能源部及環保署警告,身分未明的攻擊者正鎖定防護不足的西門子 S7 可程式邏輯控制器(PLC),並利用 AI 協助製作攻擊腳本。 涉及領域包括供水與污水處理、能源、關鍵製造、化工、食品與農業、商業設施,甚至可能包括國防工業基地。
研究答案

Create a landscape editorial hero image for this Studio Global article: What did U.S. cybersecurity agencies warn about the active threat to Siemens S7 Series programmable logic controllers used across critical i. Article summary: The agencies described a real, ongoing threat—not a confirmed Iran-attributed campaign—against poorly protected Siemens S7 PLCs. They said the activity appears aimed at reconnaissance, exploit development, and potential . Topic tags: general, government, news, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with
五個美國聯邦機構近日發布聯合網路安全警告,稱西門子 S7 系列可程式邏輯控制器(PLC)正面臨「活躍中的網路威脅」。這類設備並非一般辦公室電腦,而是用於監控及控制供水、能源、工廠生產與其他實體流程的工業電腦。警告指出,身分未明的行動者正在偵察美國境內的西門子 PLC 設施,並發展日後可能使用的攻擊能力。1
但有一點必須分清:美國機構說的是正在進行的威脅,並沒有公開把這次針對西門子設備的活動歸咎於伊朗;警告也沒有證實這些活動造成近期地方水務系統通報的故障或中斷。
發布警告的機構包括美國國家安全局(NSA)、網路安全與基礎設施安全局(CISA)、聯邦調查局(FBI)、能源部(DOE)及環境保護署(EPA)。它們表示,攻擊者利用網路掃描服務,尋找直接暴露於網際網路,或未與網際網路充分分隔的西門子 S7 PLC。過時的軟體、弱密碼及預設帳號密碼,都可能提高遭入侵風險。1
警告點名的領域包括:
目前描述的活動,重點似乎在於找出脆弱系統、了解其配置方式,並建立可支援後續入侵或干擾的工具。即使尚未造成明顯停擺,這類偵察仍然嚴重,因為蒐集到的設備與網路資訊,可能讓攻擊者更容易挑選目標並準備行動。
根據聯邦警告,相關行動者把 AI 協助與公開技術資料結合,用來生成及改良針對西門子 S7 系統的漏洞利用腳本。官方關注的並不是 AI 在西門子設備中創造了全新的漏洞,而是 AI 可能縮短把公開資訊轉化為可用攻擊工具所需的時間,也降低所需的專業門檻。1
據報,這些腳本使用公開的 snap7 函式庫,並被設計成看似合法的工業營運技術監控工具。警告指出,相關工具可透過 S7comm 通訊協定與 PLC 的記憶體、設定及梯形圖邏輯互動。1
這種能力之所以重要,是因為 PLC 位於數位系統與實體流程的交界。讀取資料可以協助入侵者繪製設施運作圖,為後續攻擊做準備;若取得寫入權限,則可能改動資料、控制設定或梯形圖邏輯,進而影響設備順序、程序控制、警報或安全功能。1
不過,警告描述的是能力發展與潛在風險,並不等於已證明每一項所列行動都在每個目標設施發生。
工業控制器被攻破,影響可能不只限於資料外洩。視乎設施設計、網路分隔方式及攻擊者取得的權限,操控 PLC 可能導致:
實際風險會因工廠架構、網路分段、安全系統設計及取得的存取層級而異。一次掃描或登入失敗,不等於攻擊者已控制整座設施;但暴露於網際網路的控制器,確實可能讓攻擊者更直接接觸營運環境,而不只是一般辦公室資訊系統。
這次西門子警告發布前,美國多州地方水務系統已發生網路安全事件。明尼蘇達州表示,超過 30 個水務系統遭遇協調式網路攻擊;FBI 其後說,至少 7 個州通報相關活動,其中部分事件削弱了水務營運。16
調查人員及網路安全專家曾懷疑事件與伊朗有關,但目前公開報道仍把這項關聯描述為調查中的研判,而非正式、最終的公開歸因。16美國總統 Donald Trump 則在公開場合否定伊朗說,轉而指責明尼蘇達州及其州長,但沒有提出支持該說法的證據。17
兩者之間目前較準確的關係,是背景上的重疊,而不是已證實的同一場行動:
這段背景解釋了為何最新的西門子警告會在疑似涉伊朗的水務事件脈絡下受到關注。然而,這並不能證明西門子警告中的身分未明行動者,與水務事件幕後的攻擊者相同,也不能證明所有事件都屬於同一個網路攻擊行動。
網路攻擊歸因不能只靠目標相同或技術手法相似。調查人員通常需要把技術資料、情報及行動模式相互印證,累積足夠證據後,才會公開指向某個國家或組織。在西門子警告中,發布機構使用的是「身分未明的威脅行動者」一詞,沒有點名伊朗。1
水務事件的公開資料同樣反映出不確定性。聯邦及州級調查人員曾研究伊朗關聯的可能性,但也有公開說法對這項判斷提出質疑。1617在官方公布更具力的佐證,或完成最終評估之前,較負責任的結論只能是:美國水務系統確實遭到攻擊,外界曾懷疑與伊朗有關;西門子 S7 面臨活躍威脅;但兩者尚未被公開證據 conclusively( conclusively )證明存在直接關聯。
聯邦機構的建議指向一些看似基本、但刻不容緩的工業資安措施。營運商應:
眼前的重點不是每一部西門子控制器都已遭入侵,而是:若工業設備直接暴露在網路上、存取控制薄弱,又缺乏持續監測,廣泛部署的 PLC 就可能成為攻擊者進行偵察、建立能力,甚至準備日後干擾行動的切入口。
Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
美國國安局、CISA、FBI、能源部及環保署警告,身分未明的攻擊者正鎖定防護不足的西門子 S7 可程式邏輯控制器(PLC),並利用 AI 協助製作攻擊腳本。
美國國安局、CISA、FBI、能源部及環保署警告,身分未明的攻擊者正鎖定防護不足的西門子 S7 可程式邏輯控制器(PLC),並利用 AI 協助製作攻擊腳本。 涉及領域包括供水與污水處理、能源、關鍵製造、化工、食品與農業、商業設施,甚至可能包括國防工業基地。
警告發布之際,美國多州水務系統遭遇疑似協調式網路攻擊;但目前公開證據仍不足以證明水務事件與西門子 S7 活動是同一場伊朗行動。