安全期刊20250609
发布时间:
2025-06-09
来源:
作者:
访问量:
目录
美国多家水厂SCADA系统曝露在公网,设备可被任意操控
制造业遭受网络攻击活动激增71%
全球3.5万台太阳能设备暴露在互联网,易受网络攻击
Ramnit木马在工业领域感染量激增3000%
MITRE提出关键基础设施应对网络战的五大战略
乌克兰黑客渗透图波列夫泄露4.4GB俄罗斯核心航空机密
新型勒索软件Lyrix具备高级规避与加密能力
施耐德及三菱工业设备存在高危漏洞
英国战略转型将网络战正式纳入核心战力
美国多家水厂SCADA系统曝露在公网,设备可被任意操控
2024年10月,网络安全公司Censys在对工业控制系统主机进行例行TLS证书扫描时,意外发现证书中包含SCADA字样。这一细节将研究人员引向一个令人震惊的发现,全美数百家水务公共设施的控制室仪表盘竟然暴露在公网之上。更令人担忧的是,这些仪表盘中有数十个无需任何身份认证,任何人仅通过浏览器即可完全控制关键设备,如水泵、阀门和化学投加系统。
SCADA系统是工业控制环境中的关键监控组件,广泛应用于水务、电力、石油天然气等基础设施中。Censys团队发现,这些暴露的系统多使用同一种罕见的基于浏览器的人机界面(HMI)平台,且网页结构几乎完全一致。研究人员通过网页标题中的信息,整理出每个系统的产品型号、设施归属和地理位置,并确认这些系统确属市政水处理单位。
根据Censys分类,这些暴露系统被分为三种,需凭证访问、只读可查看、和最严重的无凭证即可完全控制。研究结果显示,其中有40套系统属于未验证状态,意味着任何人都可以通过互联网远程操作这些水务设施。
考虑到公共安全风险,Censys跳过了逐一通知流程,直接向美国环保署(EPA)和HMI软件供应商提交了详细报告。报告中列出每套系统的IP地址、端口号、可能的物理位置及当前安全状态。EPA快速响应,在9天内推动约24%的系统完成隔离或安全加固。一个月后,在厂商发布关于多因素认证和访问控制的安全指导后,整改比例提升至58%。
截至2025年5月,Censys表示,最初超过300个“只读或未验证”暴露系统,已经减少至不足20个。这种快速而有效的整改速度,被视为工业网络安全防御领域难得的积极案例。
该事件也与美国政府此前的网络安全警告相呼应。2024年下半年,美国环保署与网络安全与基础设施安全局(CISA)联合发布公告,强烈呼吁水务和污水处理行业加强人机界面(HMI)系统的网络安全防护,尤其是互联网暴露的SCADA接口系统。
两机构指出,威胁行为者已经具备扫描、识别并入侵此类系统的能力。例如2024年内,亲俄黑客组织就曾入侵水处理系统,远程操作泵和鼓风机设备,使其运行超出正常参数,构成安全隐患。
制造业遭受网络攻击活动激增71%
根据Forescout Technologies最新研究,2024年制造业领域遭遇网络威胁行为者攻击的次数激增,同比增长达71%。在2024年到2025年第一季度期间,制造业共有29个活跃威胁行为者,其中79%是网络犯罪组织,45%属于勒索软件团伙。RansomHub成为最活跃的团伙之一,攻击了78个制造组织,并实施了大规模的数据窃取。
报告揭示了制造业网络安全威胁形势的几大趋势。首先是攻击者“潜伏时间”的增长,在被发现前能在受害网络中维持更长时间的访问权限。其次攻击者越来越多地利用合法的云服务(如Rclone和MEGA)进行数据外传,从而逃避监控系统。此外自定义恶意工具也在攻击中发挥更大作用,例如Black Basta的BRUTED恶意软件和RansomHub的Betruger后门程序,这些工具通常与离地攻击LotL技术结合使用,降低被发现的概率。
黑客行为还表现出一些新特征,激进组织(如Handala、Kill Security等)开始采用勒索软件策略,而国家支持的攻击组织则日益将注意力集中在制造业OT系统上。例如APT28与Volt Typhoon就被发现针对工业控制系统实施攻击,而Emperor Dragonfly则在间谍行动后部署RA World勒索软件,表明情报与勒索目的的融合。
这份分析基于Forescout对17起制造业网络安全事件的深入研究,揭示了多个攻击战术和技术。攻击者普遍依赖“初始访问经纪人”,通过购买受感染系统访问权限进入网络。被频繁利用的攻击入口包括VPN、远程访问工具和文件传输系统等。
攻击过程中,攻击者大量使用合法的远程监控和管理(RMM)工具进行命令执行、维持控制权限。攻击者常通过创建新用户账户、设置计划任务和部署Web Shell等方式实现持久控制。虽然Cobalt Strike的使用略有下降,但仍出现在许多凭证转储和访问令牌操作的事件中。
在规避检测方面,攻击者开始转向绕过端点检测和响应(EDR)系统的工具,而非传统的代码混淆方式。常用的EDR绕过工具包括KillAV、TrueSightKiller和EDR Kill Shifter。此外,“携带易受攻击驱动程序”(BYOVD)技术也成为主流,逐渐取代旧式的事件日志清除等手法。
攻击者还在侦察方式上做出调整,越来越多使用Active Directory服务接口(ADSI)代替PowerShell,以规避检测。在数据窃取方面,几乎所有勒索事件都包含数据外传操作。Forescout指出,2024年至2025年第一季度,黑客共窃取了超过3.3TB数据,包括知识产权、员工及客户的敏感信息如社保号、银行账户和护照扫描件。其中最大两起事件均与RansomHub有关,分别窃取了2TB和487GB的数据。
统计数据显示,有121个威胁行为者具有攻击制造业的历史,其中2024年到2025年第一季度活跃的有29个。这些行为者大多数属于勒索软件即服务(RaaS)生态中的网络犯罪团体。除RansomHub外,活跃的勒索软件团体还包括Akira、LockBit、Play和Clop等。尽管执法机构在2024年执行了如“克洛诺斯行动”这样的打击活动,但许多组织仍以相同名称或重新品牌化的形式继续运营,形成了代码重用、加盟混合的新型RaaS生态。
其他活动较低但仍有制造业攻击记录的组织包括:Fog、Medusa、Qilin、BlackSuit、8Base、Hunters International、Black Basta、Snake/EKANS、INC Ransom、BianLian、Metaencryptor、Sarcoma、Space Bears、Everest、Ghost(Cring)、Dragonforce、Frag与Lynx等。
制造业面临的网络安全威胁呈现三大核心趋势,一是勒索软件即服务生态继续扩展,RaaS降低了攻击门槛,促使更多攻击者加入,使攻击数量维持高位。二是OT成为重点目标攻击者对OT系统结构和漏洞日益熟悉,尤其针对能带来重大破坏影响的目标行业。三是地缘政治驱动的攻击增多,无论是国家支持的组织还是黑客主义团体,都愈加采用勒索方式进行政治性破坏,制造业关键子行业可能因此成为焦点目标。
此外云环境的安全配置错误也正成为新的攻击面,尤其是随着制造企业广泛采用云计算、工业物联网(IIoT)、数字孪生、5G和AI等新技术后,其网络攻击面不断扩大,检测盲区也随之增加。
面对持续演变的威胁环境,Forescout提出了制造企业应采取的关键防护策略。建立全面的资产清单,识别所有IT与OT资产,评估其风险与漏洞,优先修补暴露在互联网上的服务如VPN与远程桌面协议(RDP)。启用日志记录与威胁检测系统,利用SIEM平台与检测工具识别异常行为及“以地制地”攻击手法。实施网络分段,实现IT与OT网络隔离,并在边界处部署流量监控机制。供应链安全管理,制定第三方供应商的安全标准并监控其合规性,降低间接攻击风险。数据备份与恢复策略,定期维护离线、不可变备份,并测试恢复流程,以降低勒索软件影响。建立OT专属威胁模型与响应手册,结合定向威胁情报进行防御部署与演练。部署新技术前进行全面风险评估,落实供应商安全要求,监控新技术可能引入的攻击路径。
全球3.5万台太阳能设备暴露在互联网,易受网络攻击
近期一项全面的网络安全调查揭示了太阳能基础设施中严重的安全漏洞,全球42家厂商的近35,000台太阳能发电设备暴露于互联网,面临被远程攻击的高风险。随着可再生能源系统越来越多地被集成进关键电网,这一发现突显了全球能源基础设施在网络安全方面的脆弱性。
根据网络安全公司Forescout的研究,这些被暴露的设备包括逆变器、数据记录仪、监测器、网关等核心通信组件。研究人员使用Shodan搜索引擎进行扫描,发现这些设备可直接通过互联网访问,极易被攻击者利用作为入侵点。
从地区分布来看,欧洲在这些暴露设备中占据压倒性多数,约为76%,其次是亚洲,占17%,其余地区占8%。在国家层面,德国和希腊暴露数量最多,意大利紧随其后。欧洲国家的设备暴露比例之高令人担忧,表明该地区虽然在可再生能源部署方面走在前列,但在网络安全方面仍存在巨大短板。
此次调查建立在Forescout早前的SUN\:DOWN项目基础上,该项目曾揭示46个影响太阳能系统的新型漏洞,理论上可被攻击者利用以控制整个逆变器群组。这标志着可再生能源领域的网络安全威胁进入了一个更为严峻的阶段。
近期的一些事件也进一步加剧了对这一问题的担忧。例如2025年5月,路透社报道发现一些太阳能逆变器内嵌有可疑通信模块,这些设备可能被远程禁用,引发各国政府对供应链安全及远程控制风险的重新评估。同时西班牙和葡萄牙发生了大范围电网故障,虽然未被明确归因于网络攻击,但其与太阳能发电占比的关系仍引发广泛关注。数据显示,在断电前夕,西班牙电网中约70%的电力来自可再生能源,进一步说明在高渗透率环境下,太阳能系统的安全漏洞可能放大电网不稳定性。
在所有被识别的设备中,CONTEC的SolarView Compact系统特别值得关注。这类设备的互联网暴露数量在两年内增长了350%,从2023年的约600台增长至2025年的近3,000台,占全球暴露设备的8%。这些系统存在多个已知严重漏洞(如CVE-2022-29303、CVE-2022-40881、CVE-2023-23333和CVE-2023-29919),其中包括命令注入和权限设置错误问题。黑客利用这些漏洞可以远程控制设备、部署恶意代码或作为跳板攻击电网。
设备固件版本的分析显示,超过60%的SolarView Compact系统运行旧版本(4.00至4.04),另有28%运行更老的3.x版本,12%运行3.00以下版本,尚无设备升级到最新8.20版本。这表明设备维护与补丁管理普遍滞后,是当前能源网络安全的一大隐患。
更为严重的是,这些漏洞已经在现实世界中被利用。例如在日本,有800台SolarView Compact设备遭劫持并被用于银行账户信息盗窃操作。Forescout还通过其威胁情报平台识别出43个与攻击活动相关的恶意IP地址,其中多个来自已知僵尸网络控制服务器或自动化扫描器。此外有9个IP被确认来自Tor匿名网络的出口节点,攻击者主要分布在新加坡、德国和荷兰。
研究人员强烈建议采取以下缓解措施:绝不可将太阳能逆变器等管理界面暴露于公网;如需远程运维,必须通过VPN等安全通道接入,并参照美国CISA发布的远程管理最佳实践;此外定期固件升级、漏洞扫描、访问控制和日志审查也应成为运营方的日常安全操作流程。
Ramnit木马在工业领域感染量激增3000%
霍尼韦尔于2025年6月4日周三发布的网络安全威胁报告显示,工业领域正面临越来越严重的恶意软件和勒索软件攻击。基于开源情报和行业数据,该报告指出,虽然并非所有攻击都直接影响工业组织的OT系统,但在2024年向美国证券交易委员会(SEC)报告的55起网络安全事件中,有超过一半与OT系统有关,表明OT正逐步成为攻击重点。
报告的重头信息来自霍尼韦尔自身部署的工业网络安全产品所收集的数据。这些产品可监测工业网络中的攻击活动、扫描USB设备中的恶意软件,并提供威胁情报与风险分析。在2024年第四季度至2025年第一季度,霍尼韦尔的SMX USB扫描解决方案共扫描超过3100万个文件,拦截近5000个恶意文件,并识别出1800多种独特的威胁类型,其中有124种此前从未被记录。
最常见的恶意软件包括Win32.Worm.Ramnit、Trojan.scar/shyape、Trojan.lokibot/stealer和Win32.Worm.Sohanad。这其中最值得关注的是Ramnit,是一种存在多年的Windows恶意程序,有多个变种形式,既可作为蠕虫通过USB传播,也可作为木马控制受害设备,从而窃取银行账户信息、凭据和敏感数据。
根据霍尼韦尔的数据,Ramnit的感染量在2024年第四季度相比第二季度激增了3000%。这种大规模增长表明其背后攻击者可能在有目的地针对工业控制系统发起攻击。霍尼韦尔怀疑Ramnit已被重新武装,用于窃取工业控制系统中的关键凭据,尤其是在Windows系统运行的ICS设备上。
报告作者、霍尼韦尔OT网络安全工程主管Paul Smith指出,Ramnit的崛起可能不仅仅是因为它易于传播,还可能是其专注于凭据提取的能力使其成为某些攻击者的目标。Smith还表示,“我们已经发现和阻止了各种工具、木马、间谍软件、勒索软件和恶意文件,这些文件可能来自无意间插入的员工、红队/蓝队测试人员,甚至国家级威胁行为者。”
Ramnit的攻击能力之一在于它利用了系统中已存在的“原生命令”(Living-off-the-land binaries,简称LOLBin)来进行恶意操作,从而逃避检测。这种手段在工业系统中尤为有效,因为许多ICS产品本身就依赖Windows环境,天然包含了这些可被利用的LOL工具。
霍尼韦尔的报告不仅揭示了工业系统在面对恶意软件方面的脆弱性,还强调了恶意软件从IT领域向OT领域蔓延的趋势。Ramnit等传统恶意软件的变种正在成为威胁工业控制系统的关键工具,对ICS环境构成新的、持续的安全挑战。为应对这一局面,工业企业亟需增强USB防护、加强ICS设备的访问控制、更新安全策略,并警惕那些利用合法工具隐藏行踪的新型攻击方式。
MITRE提出关键基础设施应对网络战的五大战略
在地缘政治紧张持续升级、网络攻击愈发频繁的背景下,非营利组织MITRE于2024年12月发布了一份有关国家级网络攻防桌面演练的白皮书,披露了美国政府与产业界如何协作应对关键基础设施可能遭遇的持续性网络攻击。
该演练模拟了网络战背景下的极端情景,参与者包括来自70家公私机构的超过200人,内容涵盖电网、水务、交通与应急通信等关键领域。MITRE的研究结论明确指出,传统孤立的安全响应已无法应对当前威胁环境,关键基础设施的防御重点必须转向“在持续攻击下维持运行”,而不仅是“攻击后快速恢复”。白皮书总结出五项关键建议,为关键基础设施应对网络战争做好准备。
一是树立全民防御意识。民众、企业与社区需要具备基本的风险认知与自我应对能力。应加强教育宣传,让公众了解基础设施中断的潜在影响,学会在停电、断水、交通瘫痪等情况下维持生活与运营。政府和企业应协作制定清晰、统一的公众沟通机制与行为指南,以防公众恐慌。
二是在资源紧张中优化应急管理。网络战争可能导致全国范围内的资源短缺,包括燃料、设备、人力与通信能力,现有的应急计划多聚焦于孤立事件,对广泛、持久的攻击缺乏应对能力。白皮书呼吁基础设施运营者要开展实战演练,联动各级政府与私营企业,基于“极端资源约束情景”进行联合推演,优化优先恢复顺序与资源调配机制。
三是规划极端条件下的持续运营能力。网络攻击可能造成多个互联基础设施系统同时瘫痪,引发级联效应,例如电力中断导致通信瘫痪、交通混乱、应急响应失败等。这种连锁反应可能长达数周。因此关键行业必须设计“断网运行”能力,例如电力系统需支持人工切换操作,工业控制系统应具备离线手动模式,并预先获得关键环节的监管豁免,加快恢复效率。
四是加强紧急通信系统的多样性与可靠性。多数机构依赖主用、备用、应急、替代(PACE)通信架构,但实际测试中发现,许多系统存在过度依赖语音通信、缺乏冗余链路的问题。在网络战环境中,这种结构可能崩溃。白皮书强调应加强低频无线电、卫星通信、Mesh网等通信备选路径,并强化身份验证体系,以防止深度伪造(deepfake)技术造成误导。
五是确保关键岗位人力持续可用。持久的网络攻击可能导致人员流失,如家庭事务、心理压力或合同履行障碍,进一步影响基础设施运行。MITRE建议制定长期的人力应急计划,包括轮班机制、心理支持、员工家庭支援方案,以及扩大人员交叉培训范围,确保“关键岗位无人断档”。
白皮书还提出了一些现实挑战与解决建议。
跨部门协调复杂。在大范围攻击中,州、地方、私营企业往往存在信息壁垒,无法及时统一优先级与资源投入,导致恢复效率低下。解决办法是在平时建立“全国范围恢复协作机制”,推进统一演练,协调数据互通和联席指挥体系建设。
互联基础设施的脆弱性被低估。如电力、水务、交通与应急系统之间的相互依赖易形成级联故障。基础设施运营者应更深入理解“系统间耦合关系”,通过演练识别脆弱点,修订应急方案。
深度伪造信息风险上升。网络攻击伴随舆情战、假信息传播,可能扰乱社会秩序。白皮书提醒基础设施单位建立舆情监测与验证机制,必要时与政府共同发布“统一可信信息”。
监管灵活性不足。当前法规未充分考虑网络战情形下的特殊恢复需求,导致应急行动受限。建议提前设定“战时豁免清单”,在紧急状态下自动启用,提高恢复效率。
结尾部分MITRE指出,国家级网络韧性建设不是单一机构的任务,而需政府、产业界、学术界与社会各界的集体协作。白皮书强调,“在网络战愈演愈烈的时代,必须将‘恢复’提升为‘持续运营’能力,打造一个能经受住持续冲击的关键基础设施体系。”
此外MITRE于同月发布了2024年度企业安全产品ATT&CK评估结果,聚焦于勒索软件(如LockBit与CL0P)在Windows与Linux平台的典型行为,以及模拟朝鲜APT组织在macOS上的供应链攻击和数据窃取方式,反映出跨平台、多系统攻击趋势日益明显,进一步印证了加强跨行业网络防御与演练的紧迫性。
乌克兰黑客渗透图波列夫泄露4.4GB俄罗斯核心航空机密
乌克兰国防部情报总局(GUR)近日声称,其网络战部队成功入侵了俄罗斯著名的航空与国防企业图波列夫公司(Tupolev),并窃取了4.4GB的机密数据。图波列夫是俄罗斯战略轰炸机(如Tu-95、Tu-160等)的主要研发机构,属于国家级防务核心企业。此次行动被乌方称为一次“重大情报突破”。
据乌克兰媒体援引GUR内部消息称,黑客不仅长期潜伏于图波列夫的系统之中,还获取了包括员工个人信息、公司内部高管通信记录、采购文件、工程师和设计师的简历,以及一系列闭门会议纪要等大量敏感数据。这些信息将对乌克兰未来开展针对俄罗斯国防工业的进一步行动起到重要支持作用。
GUR匿名消息人士表示,“我们现在几乎掌握了图波列夫所有战略航空相关的情报,几乎没有秘密可言。”他强调,此次黑客行动的影响将不仅限于网络领域,而会对俄罗斯空军的实际运行构成威胁。
除数据窃取外,乌克兰黑客还篡改了图波列夫的官方网站,页面上被植入一张猫头鹰抓着飞机的图片,象征乌克兰情报的控制力。目前该网站已被重定向至其母公司“联合航空制造集团”(UAC)主页。UAC是俄罗斯整合苏霍伊、伊留申、米高扬、雅克列夫、伊尔库特和图波列夫等六大航空企业而成立的国有集团。
此次黑客攻击紧随乌克兰安全局(SBU)使用第一人称视角(FPV)无人机袭击俄罗斯四个空军基地、击毁包括A-50预警机和多型战略轰炸机在内的41架军机的行动之后,显示乌克兰在传统战争与网络战争双线并进、互为支撑。
这并非GUR第一次对俄罗斯核心机构实施网络打击。此前GUR曾公开声称攻破了俄罗斯国防部的服务器,获取大量机密文件。此外还曾入侵俄罗斯联邦航空运输署、联邦税务局和空间水文气象中心的系统,并在部分行动中删除数据库及其备份文件,增加俄方恢复难度。
乌克兰的网络行动不仅限于国家机构,还包括黑客组织对俄罗斯私人企业和政治人物的打击。例如乌克兰网络联盟(UCA)曾在今年初入侵俄罗斯互联网服务提供商Nodex,清除其系统及备份。此外UCA还公开了其对俄罗斯多家机构的渗透,包括总统顾问弗拉迪斯拉夫·苏尔科夫、俄罗斯国防部、顿涅茨克人民共和国的能源部门、由俄罗斯国家天然气公司资助的独联体研究所等。
新型勒索软件Lyrix具备高级规避与加密能力
近期一种名为Lyrix的新型强大勒索软件在全球范围内迅速传播,严重威胁Windows用户的数据安全。网络安全研究人员发现,该勒索软件具有高度复杂的加密能力和先进的规避技术,能够轻易绕过传统防御系统,对个人和企业构成极大风险。
Lyrix的传播方式主要包括钓鱼邮件和利用软件漏洞。与普通勒索软件不同,Lyrix采用多态代码机制,程序代码会不断变异,难以被基于特征的杀毒软件识别。同时还具备系统侦察功能,可优先加密高价值数据,如数据库、文档和操作系统核心文件。
Lyrix使用了高级别的AES-256和RSA-2048双重加密算法,使得在没有攻击者私钥的情况下,几乎无法破解加密内容。还会禁用系统还原点、删除影子副本,切断常规的数据恢复路径,从而迫使受害者支付赎金。
一旦完成加密,Lyrix会在被加密的文件后添加特定扩展名,并生成勒索信,要求受害者在规定时间内通过加密货币支付赎金,否则将永久删除数据或公开敏感信息。
该勒索软件还具备强大的通信能力,会通过加密通道连接C2服务器,使用Tor网络隐藏其来源。这种机制不仅使追踪攻击者变得困难,也允许远程更新勒索软件的功能或发起新一轮攻击,增加了其持续性与破坏力。
Lyrix还会主动攻击备份系统和存储设备,目的是消除所有应急恢复手段,进而提升勒索的成功率。这显示出攻击者对企业IT架构和备份策略有深刻了解,攻击方式极具针对性。
为了防御这类高级威胁,安全专家建议组织采取多层次防护策略,包括定期打补丁、更新操作系统与软件;加强员工对钓鱼攻击的认知与培训;部署具备行为分析能力的端点防护工具,及时发现异常行为;隔离关键备份数据,避免其被同时加密;设置多种恢复机制,避免依赖单一方案。
同时安全研究人员已公布与Lyrix相关的部分威胁指标(IOC),包括特定文件路径、扩展名、行为模式等,供组织在网络监控中加以识别与应对。
Lyrix勒索软件的出现表明,网络攻击正向更高级、更隐蔽的方向发展。仅依靠传统安全机制已难以有效防御此类动态演进的威胁。只有通过持续监控、行为识别、多部门协作和提前预演的方式,才能在未来类似攻击中提升应对和恢复能力。
施耐德及三菱工业设备存在高危漏洞
2025年6月3日美国CISA发布了三份关键ICS安全通报,涉及施耐德电气和三菱电机两家工业自动化巨头的严重安全漏洞。此次漏洞涵盖远程代码执行、身份验证绕过和拒绝服务(DoS)等攻击类型,对能源、商业设施、关键制造等多个关键基础设施领域构成直接威胁。此次通报中的漏洞CVSS评分介于4.6至9.3之间,其中两项被认为攻击复杂度低且可远程利用,说明攻击门槛低,风险极高。
施耐德家居自动化设备存在缓冲区溢出漏洞CVE-2023-4041,影响产品Wiser AvatarOn 6K Freelocate和Wiser Cuadro H 5P Socket,CVSS v4评分为9.3,为本次通报中最严重的漏洞。CVE-2023-4041属于经典缓冲区溢出漏洞(CWE-120),源于Silicon Labs Gecko Bootloader固件更新解析模块未对输入大小进行验证,导致攻击者可远程注入恶意代码或绕过认证机制。由于上述产品已生命周期终止(EOL),厂商不提供固件更新。CISA建议企业禁用Zigbee Trust Center中的固件更新功能,或直接将设备下线以规避安全风险。
施耐德EcoStruxure Rapsody软件存在本地缓冲区溢出CVE-2025-3916,影响产品EcoStruxure Power Build Rapsody v2.7.12 FR及更早版本,CVSS v4评分为4.6。CVE-2025-3916属于堆栈缓冲区溢出漏洞(CWE-121),攻击者可利用特制的SSD工程文件,在用户打开文件时触发本地代码执行。虽然评分相对较低,但其攻击途径简单,本地执行,无需用户权限,对能源行业构成潜在威胁。施耐德已发布更新版本2.8.1 FR,建议立即升级并重启系统以完成漏洞修复。
三菱电机MELSEC iQ-F系列PLC存在信息泄露与拒绝服务漏洞CVE-2025-3755,影响产品FX5U、FX5UC、FX5UJ、FX5S系列所有固件版本,CVSS v3.1评分为9.1。该漏洞属于输入验证不当漏洞(CWE-1285),攻击者可通过发送特定构造的网络数据包,读取系统中的敏感信息、使控制器宕机或阻断CPU模块运行。三菱电机建议用户采取网络隔离、部署防火墙、启用IP过滤、限制物理访问、并使用VPN进行远程访问以降低暴露面。
ICS设备面临日益增长的网络安全风险,缓冲区溢出、认证绕过和设备控制中断等漏洞,不仅可能造成企业生产中断,也可能在关键基础设施领域引发严重社会后果。CISA呼吁所有工业控制系统使用方尽快评估风险、修补漏洞或采取隔离措施,以防范潜在的国家级、组织级网络攻击。
英国战略转型将网络战正式纳入核心战力
2025年6月2日发布的英国《战略防务评估》(SDR)标志着英国国防战略的一次重大转型,首次明确提出将网络、人工智能(AI)与电磁频谱作战(CyberEM)全面纳入军事实战体系,实现防御与进攻一体化。
在此之前,尽管有泄密事件(如斯诺登披露的“社会主义行动”)表明英国情报机构GCHQ曾对比利时电信公司进行网络攻击,但英国一直否认从事网络战。此次《评估》则首次公开承认并规划网络和电磁领域作为战斗域,与陆海空一样重要,宣示了网络战和AI技术的合法地位和战略地位。
评估指出,CyberEM是现代战争的核心战域,是唯一每天都被对手争夺的领域。英国军方报告称,过去两年共遭遇约9万次“灰色地带”攻击,即那些不足以触发军事回应、但可持续扰乱敌方的隐蔽攻击。英国各军种虽已具备一定CyberEM作战能力,但大多独立行动,缺乏统一指挥和战略整合。
为解决这一问题,SDR提出成立一个新的CyberEM指挥部,作为全军网络和电磁战领域的唯一协调中心。该机构将不直接执行网络攻击,而是负责战略整合、跨军种协同、与北约对接、推动与产业合作等工作,确保网络战、电子战与传统作战力量的融合,提升整体作战效能。
同时SDR提出建设“数字战士”体系和“数字目标网”。“数字战士”是指具有网络、电磁、AI等技术能力的现代士兵,“目标网”是一个整合传感器、决策者与作战单元的数据平台,能在多域战场中实现目标识别、决策和打击的一体化流程。例如敌方目标可能由太空或海上传感器侦测,再由F-35战机、无人机或网络攻击予以摧毁,整个流程可由AI辅助决策,并在统一仿真环境中训练和演练。
此次评估亦强调向美军学习,吸取乌克兰战场经验,重视AI辅助作战、快速响应和灰色地带作战手段,强化数字架构与联合情报体系。文件明确指出,这种转型不仅是对俄乌战争局势的响应,也是对美欧关系变化的应对,反映了欧洲正试图减少对美国军事力量的依赖,强化自身防务自主性。
这份评估展现了英国对未来战争形态的清晰判断,即网络、AI与电磁战将成为核心力量,同时也体现出英国将国家情报机构与军事力量更加紧密地融合,在“进攻+防御”的双重路径上构建一体化的数字战力体系。这不仅是对当代威胁的回应,也是对未来战争的预演。
上一条:
下一条:
相关信息
























