美國五大局聯合警告:駭客正利用 AI 生成的攻擊腳本入侵自來水廠控制器
NSA、CISA、FBI、能源部與環保署發布罕見聯合通告,警告「活性威脅」——攻擊者以偽裝成監控軟體的 AI 生成攻擊腳本,鎖定美國自來水與工業系統中的西門子 S7 系列 PLC。
2026 年 8 月 19 日,美國五個聯邦機構——國家安全局(NSA)、網路安全暨基礎設施安全局(CISA)、聯邦調查局(FBI)、能源部(DOE)與環境保護署(EPA)——發布聯合網路安全通告,明確將威脅定性為「活性威脅」(active threat)而非紙上談兵:不明駭客正利用 AI 生成的攻擊腳本,攻擊西門子 S7 系列可程式邏輯控制器(PLC)——這些工業設備的中流砥柱,負責監控與控制全美自來水處理廠、加壓站、電力系統與工廠。
編號 AA26-231A 的這份通告有兩點值得特別注意。第一是其廣度——橫跨網安、情報、執法、能源與環保的五個機構,極少為單一威脅公告協同行動。第二、也更關鍵的是,這似乎是 CISA 首次在網路安全通告(CSA)中明言:惡意行為者正** actively 使用 AI 生成的腳本攻擊營運技術(OT)系統**。前 CISA 高級官員、現任 Monument Policy Advocacy 網安政策副總裁 Michael Garcia 直言:「這是我看過第一份 CISA 在 CSA 中表明惡意行為者使用 AI 腳本攻擊 OT 系統的通告。」
攻擊者實際上在做什麼
此次行動鎖定西門子 S7 全系列:S7-200、S7-300、S7-400、S7-1200 與 S7-1500——連設計來防止設備損毀與人身傷害的 F 系列安全控制器也包含在內。受影響產業名單宛如一份「社會不可一日失去」的清單:自來水與污水處理、能源、關鍵製造、化學、食品農業與商業設施。
通告描述的攻擊鏈效率高得令人不安:
- 大規模偵察。 攻擊者利用 Censys、ZoomEye 等網路掃描平台,找出暴露在網際網路上、執行過時軟體、使用不安全憑證或根本缺乏有效身份驗證的西門子 PLC。
- AI 加速武器化。 接著利用 AI 快速生成並改良攻擊腳本,素材來自公開技術資訊、已知漏洞與開源工業自動化程式庫——特別是
snap7.dll與python-snap7,這些是數千名自動化工程師每天都在用的正當工具。產出的 Python 工具能以原生 S7comm 協定(TCP 埠 102)通訊,讓攻擊者讀寫 PLC 記憶體、組態資料與階梯邏輯程式。 - 偽裝。 惡意腳本偽裝成正當的工業監控軟體——正是工廠操作員預期會與控制器通訊的那類工具,因此不易觸發警覺。
通告對 AI 的措辭毫不掩飾:「利用 AI 生成攻擊腳本,代表威脅行為者能力的演化,大幅降低了開發可用 ICS 攻擊腳本與惡意工具所需的技術專業與時間。」並補充 AI「使對手能快速運用其他攻擊向量並適應防禦措施」。
最令人不安的或許是行為細節:各機構觀察到攻擊者先執行資料區塊讀取操作,以 mapping 工業環境、理解製程組態,之後才執行寫入操作。這種順序顯示的是為未來破壞性攻擊預先布樁(pre-positioning)——為更大的行動做偵察,而非機會主義的破壞。
脈絡:一個夏天的水務攻擊潮
這份通告並非憑空出現。自 2026 年 7 月下旬起,FBI 持續追蹤至少七個州的自來水與污水處理設施資安事件,部分報告指出實際規模遠大於此。7 月 26 日至 27 日一場協同攻擊中,超過 30 個社區供水系統遭襲,光明尼蘇達州就有約 30 座水廠中招。《紐約時報》8 月初報導,攻擊規模的證據持續擴大。歸因尚未證實,但路透社報導此警告「正值外界憂慮伊朗正入侵水廠之際」,NPR 也將這波攻擊定調為美伊衝突的潛在新戰線。值得注意的是,這份通告並未點名任何國家。
西門子方面則對報導框架有所保留。該公司在聲明中表示「知悉」此通告並「正與 CISA 密切協調」,但強調通告「並未描述 S7 系列 PLC 的新漏洞,而是威脅行為者運用新技術利用潛在的錯誤組態」。換言之:控制器沒有新破洞——是攻擊者有了新能力。
為什麼重要
專業門檻正在崩塌。 十年前,攻擊工業控制系統需要 Stuxnet 等級的資源:國家級預算、零日漏洞研究、同時精通漏洞開發與工業製程的工程師。如今以開源程式庫為基礎的 AI 生成腳本,把這套技能壓縮到更多行為者都負擔得起。通告的核心警告正是:ICS 攻擊能力的民主化已經到來。
水務是軟肋。 美國約有五萬個社區供水系統,多數規模小、經費不足,人員的本業是水處理而非網路安全。一台掛在網路上、還用著預設密碼的 PLC,正是這波攻擊鏈獵殺的目標。
攻擊模式不分品牌。 OT 資安公司 Frenos 執行長 Brian Proctor 點出一個容易被忽略的推論:「西門子 S7 是這次的主角,但暴露模式並不限於特定品牌。已經 mapping 完你資料區塊的對手,理解你的製程。他們知道『正常』長什麼樣——這也意味著他們知道操作員不會注意到什麼。」同樣的劇本——掃描、mapping、AI 武器化、偽裝成監控——對任何暴露的控制器都適用。
防禦者現在該做什麼
耐人尋味的是,儘管這是一份關於 AI 攻擊的通告,建議的防禦措施卻幾乎全是傳統基本功——Garcia 特別點出這一點。各機構呼籲工業組織:
- 盤點所有西門子 S7 資產、確認韌體版本、找出可從不受信任網路存取的控制器
- 修補PLC 韌體與工程軟體(先在開發環境測試)
- 封鎖周邊防火牆的 S7comm TCP 埠 102,確保沒有任何 PLC 可從網際網路連線
- 分割 OT 網路與企業系統(透過妥善設計的 DMZ),必要時採用單向閘道
- 監控異常 S7comm 流量、未授權的 PUT/GET 命令、維護時段外的資料區塊寫入、連續埠 102 掃描,以及——很有暗示性的一條——載入
snap7.dll的 Python 程序 - 強化存取:PLC 密碼保護、限制工程工作站存取、遠端連線多因素驗證、應用程式白名單、審查階梯邏輯變更
緩解清單中沒有任何「以 AI 制 AI」的銀彈,這本身就是訊息:當攻擊面是一台掛著公開 IP、組態錯誤的控制器時,解方不是更強的模型——而是基本功,而且要橫跨五萬個長期缺乏資源做好的水務系統,一致地執行。網路犯罪的 AI 革命已經到來;至少就目前而言,防禦依然頑固地類比。
資料來源列於文章 metadata。通告 AA26-231A 可於 CISA 官方通告頁面查閱。
Sources
- [1] https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-231a
- [2] https://cyberscoop.com/hackers-use-ai-target-siemens-plcs-critical-infrastructure/
- [3] https://gbhackers.com/cisa-nsa-and-fbi-warn-hackers/
- [4] https://www.reuters.com/world/us-warns-siemens-devices-can-be-hacked-amid-fears-iran-is-breaching-water-plants-2026-08-19/
- [5] https://techcrunch.com/2026/08/20/us-says-hackers-are-targeting-vulnerable-water-systems-with-the-help-of-ai/
- [6] https://www.fbi.gov/investigate/cyber/alerts/2026/malicious-cyber-actors-targeting-water-and-wastewater-sector-internet--facing-programmable-logic-controllers-causing-operational-disruptions
- [7] https://securityaffairs.com/197566/ics-scada/nsa-cisa-fbi-doe-and-epa-warn-of-active-ai-assisted-attacks-on-siemens-s7-plcs.html
- [8] https://www.cybersecuritydive.com/news/what-we-know-so-far-about-the-hacking-campaign-against-us-water-systems/828374/
- [9] https://www.npr.org/2026/08/12/nx-s1-5927437/cyberattack-water-iran-war
- [10] https://cybernews.com/security/fbi-cisa-warning-siemens-plc-us-water-cyberattacks-iran/