谛听 工控安全月报 | 8月

· 2026-09-10 09:00 · 2 阅读

谛听网络安全团队 2026-09-10 09:00 辽宁

8月│月报 谛听工控安全月报上线了,工信部的最新政策,月发生的多起工控安全事件,谛听团队收集的最新攻击教据......更多安全资讯,请关注“谛听ditecting",每月更新!

8月工控安全月报目录

-  谛听  -

01 工控安全相关政策

  1. 关于公开征求《面向车路协同的车云通信安全技术要求》等50项通信行业标准报批意见的公示

  2. 工业和信息化部 应急管理部关于印发《安全应急装备产业发展“十五五”规划》的通知

  3. 工业和信息化部办公厅关于公布国家算力互联互通区域节点建设名单的通知

  4. 工业和信息化部办公厅关于开展人工智能应用服务商培育专项行动的通知

  5. 《网络数据安全风险评估办法》正式施行

  6. 关于发布《网络安全标准实践指南——个人用户使用人工智能服务安全指南》的通知

  7. 关于指定48项网络安全国家标准和13项国家标准化指导性技术文件责任专家及责任编辑的通知

02 工控安全相关事件

  1. 北卡罗来纳州港务局 IT 系统遭攻击并转人工作业

  2. 美国数据中心周边发现 6,300 个互联网可达 ICS/BAS 暴露面

  3. 2025年12月波兰热电联产厂经私有APN遭破坏性攻击在8月发布的正式复盘中确认

  4. 菲律宾MARINA海员证件系统发生网络安全事件导致全国办证暂停

  5. 英国小型发电设施因疑似伊朗关联网络攻击停运四天

  6. Boston Scientific 网络安全事件导致全球运营中断

  7. Bitkom披露德国企业遭外国情报机构攻击归因比例上升

03 “谛听工控蜜罐”访问记录数据分析

04 俄罗斯、乌克兰联网OT暴露情况

01

ditecting

工控安全相关政策

01 关于公开征求《面向车路协同的车云通信安全技术要求》等50项通信行业标准报批意见的公示

2026年8月12日,工业和信息化部科技司就《面向车路协同的车云通信安全技术要求》等50项通信行业标准报批稿公开征求意见,说明相关标准化技术组织已完成标准编制工作。公示材料通过工业和信息化标准信息服务平台“项目公示”栏目公开,意见反馈期限为2026年8月12日至9月10日。该批标准进入行业标准报批前公开意见程序,覆盖车路协同通信安全等信息通信领域规范。

02 工业和信息化部 应急管理部关于印发《安全应急装备产业发展“十五五”规划》的通知

2026年8月13日,工业和信息化部、应急管理部印发《安全应急装备产业发展“十五五”规划》,对2026—2030年安全应急装备产业发展作出部署。政策解读显示,到2030年,安全应急装备重点领域产业规模目标为1.4万亿元,并建设10个竞争力强的产业集群和70个产业特色园区。文件围绕产业创新、装备推广应用、产业主体培育和产业生态优化部署任务,并将标准体系、质量品牌、财税金融、人才和开放合作纳入支撑安排。

03 工业和信息化部办公厅关于公布国家算力互联互通区域节点建设名单的通知

2026年8月28日,工业和信息化部公布国家算力互联互通区域节点建设名单,北京等17个省、自治区、直辖市入选。通知要求相关地区和单位加快节点建设,严格实施项目管理,并尽快推动节点投入应用。该项工作承接国家算力互联互通节点建设部署,重点在于推动区域算力资源进入互联互通和应用落地阶段。

04 工业和信息化部办公厅关于开展人工智能应用服务商培育专项行动的通知

2026年8月31日,工业和信息化部办公厅发布通知,启动人工智能应用服务商培育专项行动。通知将人工智能应用服务商定义为围绕用户智能化需求,提供方案咨询规划、交付实施、运营管理和安全治理等服务的企业或机构,并提出到2026年底全国服务商资源池突破2000家、到2027年底不少于3000家的目标。专项行动强调建设资源池、增强供给、推动规模化应用和完善支撑保障,同时要求将网络安全、数据安全、伦理治理和业务合规嵌入研发、部署和应用全过程。

05《网络数据安全风险评估办法》正式施行

2026年8月20日,《网络数据安全风险评估办法》正式施行,网络数据安全风险评估被明确为对网络数据及其处理活动开展风险识别、分析和评价的制度安排。中国网信网答记者问说明,重要数据处理者应在年度风险评估完成后的20个工作日内,按有关主管部门要求报送风险评估报告;主管部门不明确的,向省级网信部门或国家网信部门报送。

06 关于发布《网络安全标准实践指南——个人用户使用人工智能服务安全指南》的通知

2026年8月24日,全国网络安全标准化技术委员会秘书处发布《网络安全标准实践指南——个人用户使用人工智能服务安全指南》。该指南面向通过互联网使用人工智能服务的个人用户,内容包括安全意识提升、安全使用指引和使用行为准则。文件同时说明,该指南也可供人工智能服务技术提供者、服务开发者和运营者保障个人用户安全使用人工智能服务时参考。

07 关于指定48项网络安全国家标准和13项国家标准化指导性技术文件责任专家及责任编辑的通知

       2026年8月24日,全国网络安全标准化技术委员会秘书处发布通知,为48项网络安全国家标准和13项国家标准化指导性技术文件指定责任专家及责任编辑。通知要求责任专家负责研制全过程技术审查,责任编辑负责全过程全面审查,并在征求意见稿、送审稿、报批稿进入下一阶段前形成明确审查意见。项目范围覆盖密码技术、关键信息基础设施、工业控制系统产品安全检测、渗透测试、个人信息保护、智能体数据处理安全、网络安全大模型安全等方向。

参考链接:

https://www.tc260.org.cn/tc260/tzgg/202608/1b784e2955bf463cb3f96ece040ee87e.shtml

02

ditecting

工控安全相关事件

01 北卡罗来纳州港务局 IT 系统遭攻击并转人工作业

2026年8月4日,北卡罗来纳州港务局检测到针对其IT系统的外部发起的网络安全事件,影响Wilmington、Morehead 和Charlotte Inland Port三处设施。港务局启动网络安全应急预案,并与州交通、州信息技术部门和美国海岸警卫队协调处置;部分闸口和业务流程转入人工处理,造成物流延误。后续公开信息显示事件已被控制并逐步恢复,但未确认行为实施者身份、数据泄露或OT系统受损。

02 美国数据中心周边发现 6,300 个互联网可达 ICS/BAS 暴露面

2026年8月8日,TrendAI Security Research发布研究称,在美国1,063个数据中心周边1公里范围内,基于 Shodan 被动数据,识别出6,300个高置信度、可从互联网访问的工业控制或楼宇自动化设备。研究对象主要涉及 BACnet、Niagara Fox、EtherNet/IP、S7/IEC 61850、Modbus 等,其中楼宇自动化系统暴露面占比较高;研究还指出部分新建 AI 时代数据中心附近的暴露比例高于较早建设的数据中心。

03 2025年12月波兰热电联产厂经私有APN遭破坏性攻击在8月发布的正式复盘中确认

CERT Polska在2026年8月发布的正式复盘中确认,2025年12月29日波兰能源行业发生协同破坏性网络攻击,除30余座风电、光伏设施和大型热电联产厂外,另有一座服务约5万居民的小型热电联产厂同步受影响。复盘显示,攻击者通过错误配置的私有 APN 进入 OT 网络,并在厂内连接 SCADA 与 Siemens S7 PLC,将部分 PLC 切至停止或受保护状态,导致蒸汽轮机和工艺水处理系统停运。由于现场人员及时处置,终端用户未发生供热或供电中断;CERT Polska将该事件描述为其已知首个在实际网络攻击中利用私有APN进入OT网络的案例。

04 菲律宾MARINA海员证件系统发生网络安全事件导致全国办证暂停

2026年8月13日,菲律宾 Maritime Industry Authority(MARINA)确认,其海员身份文件和海员记录簿SID/SRB系统发生网络安全事件,导致全国常规证件办理临时暂停。MARINA将受影响系统下线,并与菲律宾信息与通信技术部及供应商开展安全评估,同时通过临时证明和加急流程维持紧急出海人员的证件需求。后续通报称,系统存在多项可疑活动,但未发现海员个人数据丢失或被获取的迹象。

05 英国小型发电设施因疑似伊朗关联网络攻击停运四天

根据卫报在2026年8月23日的报道,英国政府确认,一座小型发电设施曾因网络攻击停运约四天,但该设施规模较小,未对英国更大范围能源系统构成风险,也未形成受监管电站运营商报告的停电事件。报道将该事件与疑似伊朗关联活动相联系,但英国政府未公开披露设施名称、控制系统类型、入侵路径或完整技术归因。英国保守党人士将其描述为“关键基础设施面临的新型冲突风险”,并把能源安全与廉价可靠能源供应联系起来。

06 Boston Scientific 网络安全事件导致全球运营中断

2026年8月25日,Boston Scientific识别出一起影响部分IT系统的网络安全事件,并启动事件响应和第三方网络安全调查。公司向美国 SEC 提交的 Form 8-K 显示,该事件造成全球运营中断,限制部分信息系统和业务应用访问,并影响客户订单处理和发货。披露时,公司尚未确定完整恢复时间、事件范围、事件性质以及最终运营和财务影响。公开文件没有披露攻击者、恶意软件类型或入侵入口。

07 Bitkom披露德国企业遭外国情报机构攻击归因比例上升

2026年8月26日,德国数字行业协会Bitkom发布针对1,003家企业的代表性调查,称在遭受或疑似遭受相关事件的企业中,37%将至少一次攻击归因于外国情报机构,较2025年的28%和2023年的7%明显上升。调查还显示,德国经济因数据窃取、间谍活动和破坏造成的年度损失估算为2,110亿至2,708亿欧元,其中网络攻击造成的损害约占76%。在可归因来源中,中国和俄罗斯被企业报告为主要来源,伊朗占比也被单独列出。

03

ditecting

“谛听工控蜜罐”访问记录数据分析

“谛听工控蜜罐”在8月收集到大量针对不同OT协议、服务和接口的访问请求记录、访问记录基于GeoIP推测IP归属为不同地区。图1、图2和图3中展示了经过统计和分析后的数据,以下将对各个图表进行简要说明。

本文及本章节对涉及地区归属相关的统计依赖GeoIP归属信息进行地区归属划分,该方法反映的是IP地址资源的大致归属情况,而非精确地理位置。在运营商网络结构、云计算资源部署及地址分配机制影响下,结果存在一定程度不确定性。

图1展示了7月和8月访问记录数量最多的10种OT协议、服务和接口的访问记录数量对比情况。从图中可以看到,2026年8月Modbus/TCP蜜罐中的访问记录数量相较于2026年7月有所降低,CODESYS也有所减少;总体来看,2026年8月工控蜜罐中多数协议、服务和接口类型的访问记录数量有所增加。

图1.  7月和8月“谛听工控蜜罐”中的访问记录数量中数量前10的OT协议、服务和接口(数据来源“谛听”)

图2展示了7月和8月基于GeoIP推测的IP归属为各国的IP对工控蜜罐的访问记录数量TOP10归属地区的对比情况。从图中可以看到2026年8月基于 GeoIP 推测的 IP 归属为德国的访问记录数量有所减少,从 2803 减至 1865,减少约33.5%;荷兰从 812 增至 1408,增长约73.4%;其他国家中大部分访问记录数量有所增加,但摩纳哥和英国有所减少。

图2.  7月和8月基于GeoIP推测的IP归属为各国的IP对蜜罐的访问记录数量对比TOP10归属地区(数据来源“谛听”)

由图3可以看出,2026年8月基于GeoIP推测的IP归属为浙江的访问记录数量位居第一,基于GeoIP推测的IP归属为北京的位居第二,基于GeoIP推测的IP归属为上海的位居第三。排名靠前的省市基本为沿海区域或工业发达区域,此外基于GeoIP推测的IP归属为其他省市的访问记录数量有所波动。

该统计依然依赖基于IP地址的GeoIP归属信息进行地区归属划分,受该方法本身特点限制,该方法在地区级结果存在更高的不确定性。

图3.  8月 “谛听工控蜜罐”访问记录中基于GeoIP推测IP归属为中国国内各省市TOP10(数据来源“谛听”)

04

ditecting

俄罗斯、乌克兰联网OT

暴露情况

2026年8月,为了深入了解俄罗斯和乌克兰的OT领域状况,团队持续关注并进行了测绘,以获取被扫描设备的详细信息。

本章节相关的统计依然依赖GeoIP归属信息进行地区归属划分,结果同样存在一定程度不确定性

/ 2026年8月基于GeoIP推测的IP归属为俄罗斯、乌克兰的IP观测到的暴露OT协议、服务与接口 /

从图4基于GeoIP推测的IP归属为乌克兰的各OT协议、服务与接口暴露数量对比图中可以看出,与2026年7月相比,2026年8月基于 GeoIP 推测的 IP 归属为俄罗斯的OT协议、服务与接口暴露数量有所增加,AMQP从 47 增至 69,增长约46.8%;IEC 60870-5-104 (IEC104)从 5 减至 4,减少约20.0%;Modbus/TCP从 15 增至 16,增长约6.7%;Moxa Nport从 87 减至 83,减少约4.6%;Siemens S7从 6 减至 4,减少约33.3%;ATGs Devices、EtherNet/IP、OMRON FINS、XMPP、LonTalk (over IP) 等 5 个类型保持稳定。IP Camera相关服务中,Dahua Dvr从 982 减至 966,减少约1.6%。

图4.  7月、8月基于GeoIP推测的IP归属为乌克兰的各OT协议、服务与接口的暴露数量对比(数据来源“谛听”)

俄罗斯的各OT协议、服务与接口暴露数量对比如图5所示。从图5中可以看出,与2026年7月相比,2026年8月基于 GeoIP 推测的 IP 归属为乌克兰的OT协议、服务与接口暴露数量总体保持稳定,AMQP从 11 增至 14,增长约27.3%;Moxa Nport从 4 减至 3,减少约25.0%;Siemens S7从 2 减至 1,减少约50.0%;XMPP从 2 减至 1,减少约50.0%;Modbus/TCP保持稳定。IP Camera相关服务中,Dahua Dvr从 723 增至 736,增长约1.8%。

后续团队将对相关信息持续关注。

图5. 7月、8月基于GeoIP推测的IP归属为俄罗斯的各OT协议、服务与接口的暴露数量对比(数据来源“谛听”)

end

微信号谛听ditecting

扫码关注我们

跳转微信打开