网易首页 > 网易号 > 正文 申请入驻

伊朗黑客6年磨一剑:从"键盘侠"到能断你家电和水

0
分享至


2026年4月7日,美国六大机构——FBI、CISA、NSA、能源部、环保署、网络司令部——联合发布了一份编号AA26-097A的警报。这份文件没有绕弯子,直接点名一个代号CyberAv3ngers的组织,确认其正在对美国水务系统、能源设施和政府部门的可编程逻辑控制器(PLC,工业自动化核心设备)进行主动攻击。

这不是演习。警报明确记录了"实际运营中断和财务损失"。

六大机构同时出马,在网络安全领域相当于六大门派围攻光明顶——除非对手真的值得。更值得玩味的是,这份警报把CyberAv3ngers的幕后主使直接钉死:伊朗伊斯兰革命卫队网络电子司令部(IRGC-CEC)。一个从2020年就开始活动的组织,用了整整六年时间,从制造噪音的"键盘侠"蜕变成能掐断城市供水的国家级威胁。

第一阶段:用默认密码敲开75扇门

2023年底,CyberAv3ngers完成了一次"教科书级"的低成本渗透。他们的目标是以色列公司Unitronics生产的Vision系列PLC,全球广泛用于水务、制造和楼宇自动化。攻击手法简单到近乎侮辱:利用出厂默认密码。

这些设备被直接暴露在互联网上,没有任何认证网关保护。Tenable研究人员追踪发现,该组织至少攻陷了75台分布于美国、英国和爱尔兰的PLC。

宾夕法尼亚州Aliquippa市水务局成了最显眼的受害者。当地居民的供水系统控制设备,就这样赤裸裸地挂在公网上,像一扇没锁的后门。爱尔兰的另一起攻击更直接——居民连续数天没有自来水可用。

「这不是技术对抗,这是配置管理的失败。」一位工业控制系统安全研究员如此评价。但CyberAv3ngers的聪明之处在于,他们精准选择了防御最薄弱的环节下手,用最少的资源制造最大的舆论冲击。

这次行动也暴露了关键基础设施的普遍软肋:大量PLC部署时优先考虑功能实现,而非安全加固。出厂密码从不修改、设备直连公网、缺乏网络分段——这些"低级错误"在工业现场比比皆是。

第二阶段:IOCONTROL,为Linux工控设备定制的"瑞士军刀"

到2024年中,CyberAv3ngers拿出了新东西:IOCONTROL。这是一款针对Linux物联网(IoT)和运营技术(OT)环境定制的恶意软件平台,标志着该组织从"借现成的工具"转向"自己造武器"。

IOCONTROL的技术架构值得细品。它针对的是工业场景中大量运行的嵌入式Linux系统——这些设备往往计算资源有限、安全更新困难,却承担着关键的控制功能。传统Windows恶意软件在这里寸步难行,而IOCONTROL填补了这片空白。

恶意软件的功能设计透露出明确的工控攻击意图:进程隐藏、持久化驻留、命令与控制通信、以及针对特定工业协议的交互能力。

更关键的是,IOCONTROL的出现说明CyberAv3ngers已经建立了完整的恶意软件开发生命周期。从需求分析(针对Linux/OT环境)、编码实现、测试验证到实战部署,这套流程需要稳定的团队、持续的投入和明确的目标导向——绝非临时拼凑的hacktivist(黑客行动主义者)所能为。

美国财政部在2024年2月对六名IRGC-CEC官员实施制裁,国务院更是开出1000万美元悬赏征集该组织情报。但制裁和悬赏的威慑效果有限:2026年1月,一个新的Telegram频道"Cyber4vengers"悄然上线,接替被关闭的旧频道。

打地鼠游戏开始了。但地鼠越打越多。

第三阶段:瞄准Rockwell,利用9.8分漏洞的"无补丁攻击"

2026年初,CyberAv3ngers的攻击目标再次升级:罗克韦尔自动化(Rockwell Automation)的Logix系列控制器。这是工业自动化领域的顶级品牌,广泛应用于制造业、能源、交通等关键行业。

他们选择的武器是CVE-2021-22681,一个CVSS评分9.8(满分10)的认证绕过漏洞。该漏洞的核心缺陷在于加密密钥管理:攻击者只需截获单个密钥,即可无需有效凭证直接连接受影响的PLC。

罗克韦尔自动化已经确认,该漏洞没有软件补丁。受影响的控制器家族包括CompactLogix、ControlLogix、GuardLogix、DriveLogix和SoftLogix——基本覆盖了其PLC产品线的主力型号。

这意味着什么?大量已部署的设备将长期处于"无法修复"的脆弱状态。

工业控制系统的补丁困境在此暴露无遗。PLC往往承担连续生产任务,停机窗口以分钟计算;固件更新可能引入兼容性风险,需要完整的工厂验收测试;许多老旧设备早已超出厂商支持周期,却仍在关键岗位服役。CVE-2021-22681的"无补丁"状态,不过是这个系统性问题的极端体现。

CyberAv3ngers选择此时利用该漏洞,显示出对目标行业运维节奏的精准把握。他们不需要最先进的零日漏洞,只需要找到"知道存在但修不了"的老伤口,反复撕扯。

从单一组织到"病毒式扩散"的攻击方法

2026年4月联合警报中最容易被低估的一条信息:CyberAv3ngers的工控系统攻击技术,已经扩散到约60个关联的黑客行动主义组织。

这不是简单的"师徒传承"或"代码共享"。在黑客地下经济中,攻击方法(TTPs,战术、技术和程序)的扩散往往比恶意软件本身更危险。一个组织被取缔,其技术细节可能通过论坛、聊天群组、甚至公开的入侵分析报告传播,被其他行动者快速吸收改造。

IOCONTROL的模块化设计、针对PLC的特定利用链、以及对OT环境的深度理解——这些知识资产正在"去中心化"。

微软将该组织追踪为Storm-0784,Dragos称其为Bauxite,Mandiant标记为UNC5691。多重命名本身就说明,不同情报来源从各自视角捕捉到了该组织的不同侧面。而当60个组织都掌握了类似的攻击能力时,单一组织的取缔几乎失去意义。

伊朗的国家背景在这里呈现出复杂的双面性。一方面,IRGC-CEC的正式关联意味着稳定的资源投入、长期的人员培养和明确的战略方向;另一方面,这种"国家赞助"模式也导致了技术外溢——受训人员流动、工具被关联组织借用、甚至故意扩散以制造归因困难。

六大机构的联合警报,某种程度上是对这种"不可控扩散"的正式承认。

水务系统成为重点目标并非偶然。相比电网的严格监管和能源行业的安全投入,美国水务部门呈现高度碎片化特征:约5万个公共供水系统中,绝大多数为小型地方运营,IT安全预算有限,技术能力参差不齐。攻击水务系统既能制造公众恐慌,又不需要面对最坚固的防御——典型的"软目标"选择。

Aliquippa事件的象征意义正在于此:一个宾夕法尼亚州的小城水务局,成了国家级网络对抗的前线。这种"不对称"本身就是网络战的设计特征——用最低层级的目标,撬动最高层级的关注。

2024年的制裁和悬赏未能阻止Cyber4vengers频道的出现。2026年的联合警报能否改变游戏规则?一个值得注意的细节是,警报发布时,该组织的技术扩散已经完成。这不是预防性警告,而是对既成事实的确认。

当60个组织都学会了如何找到暴露的PLC、如何利用无补丁漏洞、如何定制针对Linux工控设备的恶意软件,防御方的挑战从"追踪一个组织"变成了"加固整个攻击面"。而攻击面,是数百万台部署在全球、多数从未经过安全审计的工业控制器。

下一个被断水的城市,会是在哪里被发现第一个暴露的PLC?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
印度娃被蛇咬,家人给他扔恒河泡12个小时洗毒??这没毒死都淹死了吧...

印度娃被蛇咬,家人给他扔恒河泡12个小时洗毒??这没毒死都淹死了吧...

英国那些事儿
2026-04-14 23:15:49
山西男女骑车遭开门杀1人被碾压身亡,警方回应:涉案两车驾驶人均被传唤,案件正在调查中

山西男女骑车遭开门杀1人被碾压身亡,警方回应:涉案两车驾驶人均被传唤,案件正在调查中

大象新闻
2026-04-15 21:49:03
CBA最新消息!杜锋确认离队,焦泊乔回归,广东男篮天亮了?

CBA最新消息!杜锋确认离队,焦泊乔回归,广东男篮天亮了?

绯雨儿
2026-04-15 10:25:40
3万就立案!民企老板挪用自己公司资金,也要按贪官标准判刑了?

3万就立案!民企老板挪用自己公司资金,也要按贪官标准判刑了?

今朝牛马
2026-04-14 22:27:13
起拍价34万!一辆沪A牌照摩托被法拍:车值2500、车牌值48万

起拍价34万!一辆沪A牌照摩托被法拍:车值2500、车牌值48万

快科技
2026-04-15 19:40:18
网易股权曝光:丁磊持股45.5% 身价2228亿 一年获股息超50亿

网易股权曝光:丁磊持股45.5% 身价2228亿 一年获股息超50亿

雷递
2026-04-15 22:24:34
我在药店上了10年夜班,发现凌晨来买药的女人,都有一个共同点

我在药店上了10年夜班,发现凌晨来买药的女人,都有一个共同点

千秋文化
2026-04-15 20:27:30
巴基斯坦空军进驻沙特,真实目的曝光,不是防伊朗,是怕有人搞鬼

巴基斯坦空军进驻沙特,真实目的曝光,不是防伊朗,是怕有人搞鬼

爱吃醋的猫咪
2026-04-15 21:20:06
郑丽文返台后,岛内民调曝光,位列倒数第三,与沈伯洋几乎持平?

郑丽文返台后,岛内民调曝光,位列倒数第三,与沈伯洋几乎持平?

秋狝春苗梦
2026-04-14 21:29:07
许家印终于认罪!但2.4万亿窟窿里,还有900亿分红追不回来……

许家印终于认罪!但2.4万亿窟窿里,还有900亿分红追不回来……

毯叔盘钱
2026-04-15 18:59:43
霍姆格伦首次公开恋情,女方为维拉中场埃利奥特的前女友

霍姆格伦首次公开恋情,女方为维拉中场埃利奥特的前女友

懂球帝
2026-04-15 12:03:15
在古代,大雪封山的时候土匪们都在干什么?你肯定想不到

在古代,大雪封山的时候土匪们都在干什么?你肯定想不到

网络易不易
2026-04-14 13:55:13
中国内线新希望!徐昕被NBA疯抢,杨瀚森却陷新秀困境

中国内线新希望!徐昕被NBA疯抢,杨瀚森却陷新秀困境

慢歌轻步谣
2026-04-16 00:23:35
乔致庸临终告诫后人:一个家族想要富过三代,秘诀只有三个字

乔致庸临终告诫后人:一个家族想要富过三代,秘诀只有三个字

千秋文化
2026-03-28 21:09:01
劝大家开始极限储蓄吧,从4月开始!

劝大家开始极限储蓄吧,从4月开始!

欧茜医生
2026-04-15 16:07:10
知名国企集团,六个月没发工资了

知名国企集团,六个月没发工资了

新浪财经
2026-04-13 04:16:19
以军违约空袭伊朗后,革命卫队发射导弹回击,内塔尼亚胡秒停战

以军违约空袭伊朗后,革命卫队发射导弹回击,内塔尼亚胡秒停战

晨枫老苑
2026-04-14 19:43:13
拉夫罗夫:莫斯科将把所有历史上的俄罗斯土地归还其合法家园

拉夫罗夫:莫斯科将把所有历史上的俄罗斯土地归还其合法家园

番茄说史聊
2026-02-22 14:07:52
新婚夜妻子不愿让我碰,我当夜回单位,半年后她抱娃来给我一封信

新婚夜妻子不愿让我碰,我当夜回单位,半年后她抱娃来给我一封信

卡西莫多的故事
2026-04-09 10:06:47
广汽集团发布2025年报:营收965.42亿元

广汽集团发布2025年报:营收965.42亿元

新浪财经
2026-03-27 22:03:32
2026-04-16 03:27:00
薛定谔的BUG
薛定谔的BUG
有态度网友ytd
1419文章数 35关注度
往期回顾 全部

头条要闻

法国全票通过 “将不义之财归还中国”

头条要闻

法国全票通过 “将不义之财归还中国”

体育要闻

三球准绝杀戴大金链:轰30+10自我救赎

娱乐要闻

谢娜现身环球影城,牵手女儿温馨有爱

财经要闻

业绩失速的Lululemon:"健康"人设崩塌?

科技要闻

ChatGPT十亿用户又怎样?Anthropic直接贴脸

汽车要闻

空间丝毫不用妥协 小鹏GX首发评测

态度原创

房产
艺术
健康
游戏
时尚

房产要闻

重磅调规!341亩商改住+中小学用地!宝龙城这把稳了?

艺术要闻

看!波兰超模阿里亚纳的惊艳写真,身材让人心动不已!

干细胞抗衰4大误区,90%的人都中招

《GTA6》抢劫玩法泄露引热议!NPC与警察全面升级

赫本爱穿的伞裙,好优雅!

无障碍浏览 进入关怀版