8 月 19 日,美国国家安全局(NSA)、网络安全与基础设施安全局(CISA)、联邦调查局(FBI)、能源部(DOE)与环保署(EPA)联合发布网络安全公告 AA26-231A,警告一场「活跃威胁」正针对美国关键基础设施中的西门子 S7 系列可编程逻辑控制器(PLC)。这类设备实际驱动着水泵、阀门与生产线——而公告里最扎眼的一句话是,攻击者「正在使用 AI 生成的漏洞利用脚本,伪装成合法的监控工具」,对美国境内的西门子 PLC 安装点进行侦察与能力开发。
AI 的进攻性网络能力,正在从 benchmark 与沙箱评估,走进美国政府对真实关键基础设施威胁的正式描述。
攻击链路:扫描暴露设备,再派伪装的「监控工具」
按公告,攻击的第一环不是挖漏洞,而是找暴露面:攻击者用 Censys、ZoomEye 等互联网扫描服务,锁定直接暴露在公网、运行旧固件或认证配置极弱的 S7 控制器。目标覆盖 S7-200 到 S7-1500 全系,分布在关键制造、能源、水与废水、化工、食品与农业、商业设施等多个行业。
第二环才是 AI 介入的地方。公告描述,攻击者把开源工业自动化库 snap7.dll / python-snap7 与 AI 辅助脚本结合,生成自定义工具,通过 S7comm 协议获得对 PLC 内存、配置数据与梯形图逻辑程序的读写权限,并把恶意脚本伪装成合法的运营技术(OT)监控工具以逃避检测。公告的评估是:这些读写操作最可能是在做「持续侦察」,为未来对关键基础设施制造运营后果做准备。
AI 把门槛从「懂协议」降到「会写脚本」
这份公告最值得注意的,不是「PLC 又被攻击了」,而是它把 AI 单独拎出来,作为攻击者能力演进的核心变量。公告的表述是:使用 AI 生成漏洞利用脚本代表了威胁行为者能力的一次演进,大幅降低了开发可用的工业控制系统漏洞利用脚本与恶意工具所需的技术专长和时间,并使攻击者能够快速调用额外攻击向量、适应防御措施。
更直接的证据在框架层面:公告把「通过 AI 辅助开发快速迭代漏洞利用代码」映射为 MITRE ATT&CK for ICS 第 19 版里的独立技术项 T1588.007「Obtain Capabilities: Artificial Intelligence」(获取能力:人工智能)。「用 AI 造攻击工具」由此不再是被归入某类活动的注脚,而是一个被命名、可被威胁情报与检测框架引用的独立行为。
这里要划清一条边界:AI 在这里的角色是能力放大器,不是新漏洞发现者。公告同时指出,攻击者利用的是这些 PLC 的已知高危漏洞、默认或弱认证,以及「直接暴露在公网」的架构性错误——这些弱点大多可以用补丁、网络分段和访问控制解决。AI 放大的是攻击侧的速度与规模,而不是防御侧无法修补的新问题。
从 2023 年的默认口令,到今天「无需漏洞」
这场活动不是从零开始。Trend Micro 的解析梳理了时间线:2023 年 11 月,被指与伊朗伊斯兰革命卫队网络电子司令部有关的组织 CyberAv3ngers,靠默认口令攻破了至少 75 台美国水处理设施的 PLC,那次攻击几乎没有造成运营中断。到 2026 年,联邦机构 4 月发布了一份更宽的 PLC 攻击公告(AA26-097A),7 月 22 日把范围从罗克韦尔扩展到西门子与施耐德;Trend Micro 指出,新一轮活动已「对部分受害组织造成了确认的生产中断与财务损失」。
8 月 19 日这份西门子专属公告,是这条线索上第一次把 AI 明确写进攻击能力开发。Reuters 的报道把它放在更具体的背景里:近几周多个州的本地水系统接连遭遇网络攻击,网络安全专家怀疑与伊朗有关;明尼苏达州在 7 月 26、27 日报告了至少 30 起涉及本地水系统的网络事件。
Trend Micro 给出一个让「无需漏洞」更直观的数字:Shodan 公共扫描数据显示,仍有超过 7.4 万个 ICS 设备直接暴露在公网(已从 2017 年以来约 12 万的高位回落),其中许多仍使用默认口令或干脆没有口令。攻击面不是被 AI 创造出来的,而是长期存在、且防御方迟迟没有收敛。
归因未定,AI 的角色是评估而非测量
这份公告的边界同样清楚。其一,归因悬而未决:公告与 Reuters 都没有把攻击者坐实到某个国家或组织,Reuters 明确写的是「不明黑客」,「与伊朗有关」目前只是专家怀疑,联邦机构未正式归因。其二,AI 的角色是机构的能力评估,不是可量化的测量——公告没有说明有多少脚本确由 AI 生成、AI 相比人工开发省了多少时间,这些仍是判断而非数据。
被点名的西门子自己也给了对冲性回应。西门子对 Fox Business 表示已知悉警报、正与 CISA 协调,将通过 ProductCERT 向可能受影响的客户更新情况,但同时声明「目前尚未识别出攻击水平的上升,也未发现西门子 ICS 产品中的未知漏洞」。
对 AI 行业而言,这份公告把「AI 会降低网络攻击门槛」从预测变成了政府背书的事实性陈述,并把它写进了威胁情报框架。它同时提示:当业内忙着用 CyberGym、ExploitBench 之类的 benchmark 衡量模型「能不能攻」,真正在野的攻防已经发生在那些连补丁和网络分段都没做好的水厂与工厂里。下一个可观察变量是,公告之后是否会出现对具体受害组织、以及 AI 生成脚本占比的进一步披露——在那之前,「AI 正在降低关键基础设施攻击门槛」是一份五部门的联合判断,而非一组可复现的数字。