没有 0day,也能瘫痪一座电厂
原创 暗影安全 2026-08-21 14:22 北京

2025 年 12 月 29 日清晨,波兰某热电联产电厂,三台西门子 S7-1500 PLC 在毫秒之间被远程切换到 STOP 模式。
蒸汽轮机骤停,水处理系统停运,整条热电联产线瞬间断裂。而值班日志上,只留下了一行字:"疑似检修操作失误。"
直到八个月后,波兰 CERT 的完整技术披露才揭开真相:这根本不是误操作,而是一次筹划了 11 天的国家级攻击。攻击者自始至终,没有利用任何一个高危 0day 漏洞,没有植入任何一行恶意代码。
他们用的,全是设备自带的原生功能,和现场那些"习以为常"的配置漏洞。
01 攻击的起点,不是电厂,而是几十公里外的一台风电场
整件事最反直觉的地方在于:导火索不在热电厂,而在几十公里外的一座边缘风电场。
那里有一台 Fortinet FortiGate 防火墙,为了远程运维方便,SSL-VPN 端口直接暴露在公网——并且没有开多因素认证(MFA)。攻击者拿下管理员账号后,相当于拿到了全网段通行证。
而真正的"教科书转折"在后面:风电场里还有一台 Teltonika 工业蜂窝路由器,负责通过运营商私有 APN 专网与配电系统通信。它的管理接口,挂在一个没有任何访问控制策略的 VLAN 后面。
攻击者借这台路由器搭了一条 SSH 隧道,堂而皇之地钻进了那张被业界奉为"绝对隔离净土"的 SCADA 专网。
"私有 APN = 物理隔离 = 安全",这个国内风电、光伏、热电、水务行业信了十几年的认知,在这一刻被彻底击碎。
02 专网里,一扇门都没锁
进入私有 APN 后,攻击者做的第一件事是全网扫描。结果令人后背发凉:
•专网内任意一台设备,都能无门槛访问其他所有设备——客户端隔离从未开启;
•一台直连热电厂 OT 网络的 WAGO 控制器,还在用出厂默认管理员密码。
讽刺的是,现场的业务数据传输完全合规——走的 DNP3.0 串行协议。但规范只约束了"数据怎么传",却没人管"承载数据的设备怎么守"。
业务合规,不等于设备管理合规。这是整起事件里最扎心、也最普遍的一课。
03 致命一击:全程没有恶意软件
从 2025 年 12 月 18 日潜入,到 25 日摸清全部三台核心 PLC 的拓扑,攻击者用了整整 11 天侦察。他们极有耐心,像外科医生一样熟悉了每一个节点。
12 月 29 日 5 点 30 分,破坏开始:
•三台西门子 PLC(覆盖 S7-300 / S7-1200 / S7-1500)被强制切到 STOP 停机模式;
•7 台 Moxa 串口服务器、3 台核心交换机被批量恢复出厂、改密、绑定成无效 IP;
•ABB、施耐德的变频驱动器同时中招。
最让工控从业者警醒的一点是:整场破坏,没有任何病毒木马。所有动作调用的都是设备的原生功能,依托的是工业现场每天都在用的常规协议,由自动化脚本批量执行。
这意味着什么?传统的"杀毒软件 + 防火墙"防线,在这种攻击面前,形同虚设。
04 攻击者的专业,反衬的是我们的疏忽
完成破坏后,攻击者展现了国家级组织级的反侦察能力:破坏 WAGO 控制器分区表抹掉日志、把路由器恢复出厂、重置前端防火墙试图抹除一切痕迹。
最后能留下取证数据,纯属侥幸——因为那台 Teltonika 路由器在某个固件版本里,恢复出厂后仍保留了事件日志。
波兰 CERT 溯源一圈,没能锁定任何一个具体 CVE 漏洞,也无法确认是否利用了固件缺陷。这背后传递的信号极其危险:
不存在可以一键修复的官方补丁。整场入侵的根源,是无数个基础运维陋习的叠加。
05 六个疏漏,国内场站几乎"全员命中"
复盘下来,至少有六处配置漏洞,每一个在国内工业现场都普遍存在:
•1. SSL-VPN 暴露公网、未开 MFA——远程运维的常态,也是攻击者最常用的突破口;
•2. 私有 APN 未开客户端隔离——单点失守,全网沦陷;
•3. 控制器用出厂默认密码——大量场站投产至今从未改过;
•4. 业务合规 ≠ 设备管理合规——只管数据协议,不管设备安全;
•5. 管理接口零防护——挂在"安全"的 VLAN 后面就以为高枕无忧;
•6. 运维惯性误判——异常先归因"操作失误",让攻击者多停留了两小时。
第六点最值得玩味。攻击当天电厂正在检修,运维人员"顺理成章"地把一切异常归结为操作失误。这种思维惯性,比任何一个漏洞都致命——因为它让人在攻击发生时,主动放弃了警惕。
06 风险的重心,已经变了
过去十年,工控安全的主流叙事是:只要不暴露公网、用私有专网,就能物理隔离、高枕无忧。
但这起事件揭示了一个残酷的新现实:随着风电、光伏、热电、水务全面联网,跨站点专网互通、远程 OT 运维、蜂窝工业通信成为主流架构,攻击的路径也彻底变了。
传统攻击模式 | 新一代攻击模式 |
依赖高危 0day 漏洞 | 专攻配置缺陷与信任边界滥用 |
需要病毒木马植入 | 调用设备原生功能完成破坏 |
单点突破 | 跨场站横向渗透 |
窃取数据为主 | 物理设备永久损毁 |
工控安全的风险重心,已经从"防外网攻击",转向防专网横向渗透、防跨场站连锁失守、防运维体系的惯性漏洞。
07 写在最后:专网不是护城河
真正的工控安全,从来不是靠"架构先天隔离"一劳永逸,而是靠动态边界、零信任管控、精细化配置、常态化自查。
当新型电力系统建设提速,大量野外 PLC、RTU、智能终端依托私有 APN 组网运维时,如果还抱着"专网=安全"的旧思维,未来可能出现的,就是大面积、跨区域的工控瘫痪。
波兰这起事件,不是"别人的故事"。它是一面镜子,照出的是我们每一个场站、每一台 PLC、每一条 APN 专网的真实安全水位。