← All posts / Policy

美國五大局聯合警告:駭客正利用 AI 生成的攻擊腳本入侵自來水廠控制器

NSA、CISA、FBI、能源部與環保署發布罕見聯合通告,警告「活性威脅」——攻擊者以偽裝成監控軟體的 AI 生成攻擊腳本,鎖定美國自來水與工業系統中的西門子 S7 系列 PLC。

美國五大局聯合警告:駭客正利用 AI 生成的攻擊腳本入侵自來水廠控制器

2026 年 8 月 19 日,美國五個聯邦機構——國家安全局(NSA)、網路安全暨基礎設施安全局(CISA)、聯邦調查局(FBI)、能源部(DOE)與環境保護署(EPA)——發布聯合網路安全通告,明確將威脅定性為「活性威脅」(active threat)而非紙上談兵:不明駭客正利用 AI 生成的攻擊腳本,攻擊西門子 S7 系列可程式邏輯控制器(PLC)——這些工業設備的中流砥柱,負責監控與控制全美自來水處理廠、加壓站、電力系統與工廠。

編號 AA26-231A 的這份通告有兩點值得特別注意。第一是其廣度——橫跨網安、情報、執法、能源與環保的五個機構,極少為單一威脅公告協同行動。第二、也更關鍵的是,這似乎是 CISA 首次在網路安全通告(CSA)中明言:惡意行為者正** actively 使用 AI 生成的腳本攻擊營運技術(OT)系統**。前 CISA 高級官員、現任 Monument Policy Advocacy 網安政策副總裁 Michael Garcia 直言:「這是我看過第一份 CISA 在 CSA 中表明惡意行為者使用 AI 腳本攻擊 OT 系統的通告。」

攻擊者實際上在做什麼

此次行動鎖定西門子 S7 全系列:S7-200、S7-300、S7-400、S7-1200 與 S7-1500——連設計來防止設備損毀與人身傷害的 F 系列安全控制器也包含在內。受影響產業名單宛如一份「社會不可一日失去」的清單:自來水與污水處理、能源、關鍵製造、化學、食品農業與商業設施。

通告描述的攻擊鏈效率高得令人不安:

  1. 大規模偵察。 攻擊者利用 Censys、ZoomEye 等網路掃描平台,找出暴露在網際網路上、執行過時軟體、使用不安全憑證或根本缺乏有效身份驗證的西門子 PLC。
  2. AI 加速武器化。 接著利用 AI 快速生成並改良攻擊腳本,素材來自公開技術資訊、已知漏洞與開源工業自動化程式庫——特別是 snap7.dll 與 python-snap7,這些是數千名自動化工程師每天都在用的正當工具。產出的 Python 工具能以原生 S7comm 協定(TCP 埠 102)通訊,讓攻擊者讀寫 PLC 記憶體、組態資料與階梯邏輯程式。
  3. 偽裝。 惡意腳本偽裝成正當的工業監控軟體——正是工廠操作員預期會與控制器通訊的那類工具,因此不易觸發警覺。

通告對 AI 的措辭毫不掩飾:「利用 AI 生成攻擊腳本,代表威脅行為者能力的演化,大幅降低了開發可用 ICS 攻擊腳本與惡意工具所需的技術專業與時間。」並補充 AI「使對手能快速運用其他攻擊向量並適應防禦措施」。

最令人不安的或許是行為細節:各機構觀察到攻擊者先執行資料區塊讀取操作,以 mapping 工業環境、理解製程組態,之後才執行寫入操作。這種順序顯示的是為未來破壞性攻擊預先布樁(pre-positioning)——為更大的行動做偵察,而非機會主義的破壞。

脈絡:一個夏天的水務攻擊潮

這份通告並非憑空出現。自 2026 年 7 月下旬起,FBI 持續追蹤至少七個州的自來水與污水處理設施資安事件,部分報告指出實際規模遠大於此。7 月 26 日至 27 日一場協同攻擊中,超過 30 個社區供水系統遭襲,光明尼蘇達州就有約 30 座水廠中招。《紐約時報》8 月初報導,攻擊規模的證據持續擴大。歸因尚未證實,但路透社報導此警告「正值外界憂慮伊朗正入侵水廠之際」,NPR 也將這波攻擊定調為美伊衝突的潛在新戰線。值得注意的是,這份通告並未點名任何國家。

西門子方面則對報導框架有所保留。該公司在聲明中表示「知悉」此通告並「正與 CISA 密切協調」,但強調通告「並未描述 S7 系列 PLC 的新漏洞,而是威脅行為者運用新技術利用潛在的錯誤組態」。換言之:控制器沒有新破洞——是攻擊者有了新能力。

為什麼重要

專業門檻正在崩塌。 十年前,攻擊工業控制系統需要 Stuxnet 等級的資源:國家級預算、零日漏洞研究、同時精通漏洞開發與工業製程的工程師。如今以開源程式庫為基礎的 AI 生成腳本,把這套技能壓縮到更多行為者都負擔得起。通告的核心警告正是:ICS 攻擊能力的民主化已經到來。

水務是軟肋。 美國約有五萬個社區供水系統,多數規模小、經費不足,人員的本業是水處理而非網路安全。一台掛在網路上、還用著預設密碼的 PLC,正是這波攻擊鏈獵殺的目標。

攻擊模式不分品牌。 OT 資安公司 Frenos 執行長 Brian Proctor 點出一個容易被忽略的推論:「西門子 S7 是這次的主角,但暴露模式並不限於特定品牌。已經 mapping 完你資料區塊的對手,理解你的製程。他們知道『正常』長什麼樣——這也意味著他們知道操作員不會注意到什麼。」同樣的劇本——掃描、mapping、AI 武器化、偽裝成監控——對任何暴露的控制器都適用。

防禦者現在該做什麼

耐人尋味的是,儘管這是一份關於 AI 攻擊的通告,建議的防禦措施卻幾乎全是傳統基本功——Garcia 特別點出這一點。各機構呼籲工業組織:

  • 盤點所有西門子 S7 資產、確認韌體版本、找出可從不受信任網路存取的控制器
  • 修補PLC 韌體與工程軟體(先在開發環境測試)
  • 封鎖周邊防火牆的 S7comm TCP 埠 102,確保沒有任何 PLC 可從網際網路連線
  • 分割 OT 網路與企業系統(透過妥善設計的 DMZ),必要時採用單向閘道
  • 監控異常 S7comm 流量、未授權的 PUT/GET 命令、維護時段外的資料區塊寫入、連續埠 102 掃描,以及——很有暗示性的一條——載入 snap7.dll 的 Python 程序
  • 強化存取:PLC 密碼保護、限制工程工作站存取、遠端連線多因素驗證、應用程式白名單、審查階梯邏輯變更

緩解清單中沒有任何「以 AI 制 AI」的銀彈,這本身就是訊息:當攻擊面是一台掛著公開 IP、組態錯誤的控制器時,解方不是更強的模型——而是基本功,而且要橫跨五萬個長期缺乏資源做好的水務系統,一致地執行。網路犯罪的 AI 革命已經到來;至少就目前而言,防禦依然頑固地類比。


資料來源列於文章 metadata。通告 AA26-231A 可於 CISA 官方通告頁面查閱。