谛听 工控安全月报 | 7月

· 2026-08-07 09:00 · 3 阅读

谛听网络安全团队 2026-08-07 09:00 山西

7月│月报 谛听工控安全月报上线了,工信部的最新政策,月发生的多起工控安全事件,谛听团队收集的最新攻击教据......更多安全资讯,请关注“谛听ditecting",每月更新!

7月工控安全月报目录

-  谛听  -

01 工控安全相关政策

  1. 两部门开展农业领域机器人典型应用场景遴选工作

  2. 四部门发布互联网基础资源高质量发展指导意见

  3. 2025年人工智能应用典型案例名单公布

  4. 《“小快轻准”数字化产品和服务培育指引(2026年版)》印发

  5. 《深化互联网协议第六版(IPv6)技术创新和融合应用实施方案(2026—2030年)》发布

  6. 人工智能安全标准工作组推进AI安全标准研制

  7. 国家网信办发布《国家信息化发展报告(2025年)》

02 工控安全相关事件

  1. Hydro-Québec电动汽车充电管理后端披露高危漏洞

  2. OpenPLC V3被披露路径控制高危漏洞

  3. Coca-Cola fairlife美国生产相关系统受影响并暂停生产

  4. Ecopetrol确认云端文件下载事件,称关键运营未中断

  5. 美多机构更新PLC风险公告,扩大互联网可达OT设备关注范围

  6. Johnson Controls C-CURE 9000与Victor应用服务器披露高危漏洞

  7. 美国明尼苏达州30余个社区供水系统遭协调性网络事件

03 “谛听工控蜜罐”访问记录数据分析

04 俄罗斯、乌克兰联网OT暴露情况

01

ditecting

工控安全相关政策

01 两部门开展农业领域机器人典型应用场景遴选工作

2026年7月1日,工业和信息化部办公厅、农业农村部办公厅发布《关于开展农业领域机器人典型应用场景遴选工作的通知》,面向种植、养殖、农产品初加工三类重点领域征集机器人典型应用场景。通知聚焦农情监测、精准作业、养殖巡检、清污消杀、检测分级、搬运码垛、仓储管理等关键环节,要求遴选技术先进、成熟度高、成效明显、应用前景较好的场景。申报主体原则上以机器人研制单位牵头,并与农业生产经营主体联合申报,强调真实场景应用、技术成熟度、知识产权权属和安全生产信用记录。

02 四部门发布互联网基础资源高质量发展指导意见

2026年7月13日,工业和信息化部、中央网信办、国家发展改革委、国家数据局联合发布《关于推动互联网基础资源高质量发展的指导意见》。文件围绕IP地址、域名、自治域号码、网络标识等基础资源及相关服务设施,提出到2030年实现互联网基础资源高质量发展体系化突破,到2035年全面建成架构先进、全域互联、高速泛在、安全可控的新型互联网基础设施。相关解读说明,《指导意见》部署了6方面16项任务,包括提升基础创新能力、增强基础设施支撑、实施基础资源安全保障、提升应用服务能力、完善监督管理体系和加强国际合作。

03 2025年人工智能应用典型案例名单公布

2026年7月15日,工业和信息化部办公厅发布《关于印发2025年人工智能应用典型案例名单的通知》,公布2025年人工智能应用典型案例285项。该名单经单位推荐、专家评审和网上公示等环节形成,文件要求各单位结合实际加大对典型案例的支持力度,发挥案例示范引领作用。该事项体现了人工智能应用从案例征集向规模化应用推广的政策导向,可作为人工智能赋能制造业、信息技术服务业及其他重点行业应用落地的月度动态。

04 《“小快轻准”数字化产品和服务培育指引(2026年版)》印发

2026年7月27日,工业和信息化部办公厅印发《“小快轻准”数字化产品和服务培育指引(2026年版)》。通知提出,该指引用于落实《中小企业数字化赋能专项行动方案(2025—2027年)》相关任务,要求各地结合实际做好产品培育、供需对接、标准研制应用等工作。文件重点面向中小企业专精特新发展需求,强调提升数字化转型供给质效,引导数字化服务商加强供需适配,优化中小企业数字化转型服务供给生态。

05 《深化互联网协议第六版(IPv6)技术创新和融合应用实施方案(2026—2030年)》发布

2026年7月21日,中央网信办等部门发布《深化互联网协议第六版(IPv6)技术创新和融合应用实施方案(2026—2030年)》。方案提出,到2027年IPv6端到端贯通水平全面提升,到2030年IPv6与经济社会各行业各领域广泛深度融合,并推动形成以IPv6为主导的网络服务和应用体系。重点任务包括完善IPv6标准体系、推进IPv6单栈技术攻关和部署应用、提升云产品和算力设施IPv6支持能力、扩大物联网终端IPv6应用规模,并在生成式大模型、智能体应用、工业互联网、智慧城市、智能制造等场景中推进融合应用。方案还单列安全保障任务,要求加强IPv6原生安全、身份管理、访问控制、零信任架构、异常流量检测、安全产品IPv6防护能力及安全监测体系建设。

06 人工智能安全标准工作组推进AI安全标准研制

2026年7月23日,全国网络安全标准化技术委员会人工智能安全标准工作组(WG9)2026年第三次全体成员会议在上海召开。会议围绕《智能体应用安全基本要求》强制性国家标准、人工智能安全标准体系以及6项国家标准化指导性技术文件开展研讨。广播电视、教育、金融、卫生健康、应急管理、政务等6项人工智能应用安全国家标准化指导性技术文件进入转征求意见稿阶段组内投票,后续WG9将继续推进在研标准项目和人工智能安全标准体系建设。

07 国家网信办发布《国家信息化发展报告(2025年)》

       2026年7月24日,国家互联网信息办公室发布《国家信息化发展报告(2025年)》。报告系统总结2025年各地区、各有关部门推进信息化发展的成效,并开展信息化发展水平监测评估。公开发布内容显示,2025年是“十四五”收官之年,《“十四五”国家信息化规划》目标任务顺利完成,网信科技创新、基础支撑能力、产业生态、重点应用、法规制度和网络空间合作均取得进展。报告还提出,“十五五”时期信息化将进入数字化、网络化、智能化全面跃升阶段,应以科技创新、产业生态、基础设施、重点应用和法规标准为支撑推进网络强国建设。

参考链接:

https://www.cac.gov.cn/2026-07/24/c_1786638895199572.htm

02

ditecting

工控安全相关事件

01 Hydro-Québec电动汽车充电管理后端披露高危漏洞

2026年7月7日,CISA相关ICS公告披露,Hydro-Québec 的 Le Circuit Électrique charging station backend 存在多项漏洞,最高CVSSv3基本分为9.8,涉及不适当访问控制、认证尝试限制不足和会话期限不当等问题,漏洞编号包括 CVE-2026-20744,CVE-2026-42952,CVE-2026-44383。公开摘要显示暂未确认可用攻击代码,相关问题已由厂商侧处理。

02 OpenPLC V3被披露路径控制高危漏洞

2026年7月9日,CISA相关ICS公告披露,OpenPLC V3存在外部可控文件名或路径相关漏洞,最高CVSSv3基本分为9.9,漏洞编号为CVE-2026-14480。公开摘要显示暂未确认可用攻击代码,CISA建议升级至OpenPLC v4。该案例值得关注的原因在于OpenPLC具有教学、实验和部分工程测试场景中的PLC运行时属性,相关漏洞可能影响实验平台、仿真环境及部分低成本控制系统部署。

03 Coca-Cola fairlife美国生产相关系统受影响并暂停生产

2026年7月16日,Coca-Cola表示,其旗下乳制品品牌fairlife在部分系统遭到未经授权访问后,临时暂停了美国生产运营,受影响范围包括部分生产相关系统。公司称已启动事件响应和业务连续性流程,并与外部网络安全专家开展调查,同时向执法部门通报;公开表述显示产品质量和安全未受影响。7月27日,Coca-Cola进一步表示,fairlife已在美国四家工厂恢复大部分生产。

04 Ecopetrol确认云端文件下载事件,称关键运营未中断

2026年7月20日,哥伦比亚能源企业Ecopetrol发布更新称,相关安全事件的影响被限制在文件下载层面,未发现数据完整性遭到破坏;公司同时表示,尽管出现破坏、删除或加密数据的尝试,未发现交易性技术解决方案、子公司、合作伙伴、供应商或客户网络受到入侵影响。公开说明提到,约3300个账户相关用户身份未被破坏,凭据未被捕获,公司持续与哥伦比亚国家网络安全机构、检方、联合网络司令部和警方等部门协作,生产运营活动仍在持续进行。

05 美多机构更新PLC风险公告,扩大互联网可达OT设备关注范围

2026年7月22日,CISA,FBI和EPA更新联合网络安全公告,称与伊朗相关的网络活动持续关注互联网可达的OT设备,尤其是PLC设备。更新内容包括针对Rockwell Automation PLC代码模块异常修改的检测建议,并将关注范围从Rockwell Automation / Allen-Bradley扩展到Schneider Electric,Siemens及其他可能厂商。公告称,相关活动涉及水务、能源、政府服务和地方市政等关键基础设施场景,并建议组织限制PLC网络访问、验证项目文件是否存在未经授权修改,并与服务提供商确认远程访问与维护边界。

06 Johnson Controls C-CURE 9000与Victor应用服务器披露高危漏洞

2026年7月23日,CISA相关ICS公告披露Johnson Controls C-CURE 9000Victor application server存在多项漏洞,最高CVSSv3基本分为9.6,涉及CVE-2026-21655、CVE-2026-21653、CVE-2026-34496。公开摘要显示暂未确认可利用代码,厂商已提供更新或缓解措施。由于C-CURE 9000与Victor常用于物理安防、视频管理和门禁相关场景,此类应用服务器漏洞可能影响楼宇、园区和关键设施的安防管理系统。

07 美国明尼苏达州30余个社区供水系统遭协调性网络事件

2026年7月28日,明尼苏达州IT部门披露,7月26日至27日期间,该州30多个社区供水系统遭遇协调性网络事件。公开信息显示,事件细节和责任主体仍在调查中,当时未要求居民改变饮用水使用方式;FBI表示已知悉相关情况并与地方部门保持联系。随后,美国网络防御机构进一步提示水务和污水处理系统面临更高关注度,并敦促运营方避免将相关控制系统直接暴露于互联网。

03

ditecting

“谛听工控蜜罐”访问记录数据分析

“谛听工控蜜罐”在7月收集到大量针对不同OT协议、服务和接口的访问请求记录、访问记录基于GeoIP推测IP归属为不同地区。图1、图2和图3中展示了经过统计和分析后的数据,以下将对各个图表进行简要说明。

本文及本章节对涉及地区归属相关的统计依赖GeoIP归属信息进行地区归属划分,该方法反映的是IP地址资源的大致归属情况,而非精确地理位置。在运营商网络结构、云计算资源部署及地址分配机制影响下,结果存在一定程度不确定性

图1展示了6月和7月访问记录数量最多的10种OT协议、服务和接口的访问记录数量对比情况。从图中可以看到,2026年7月IEC 60870-5-104 (IEC104)和CIP蜜罐中的访问记录数量相较于2026年6月有所减少;总体来看,2026年7月工控蜜罐中多数协议、服务和接口类型的访问记录数量减少,但DNP3和Modbus/TCP有所增加。

图1.  6月和7月“谛听工控蜜罐”中的访问记录数量中数量前10的OT协议、服务和接口(数据来源“谛听”)

图2展示了6月和7月基于GeoIP推测的IP归属为各国的IP对工控蜜罐的访问记录数量TOP10归属地区的对比情况。从图中可以看到2026年7月基于 GeoIP 推测的 IP 归属为摩纳哥和新加坡的访问记录数量有所增加,其中摩纳哥从2493增至3211,增长约28.8%;新加坡从568增至729,增长约28.3%;其他国家中大部分访问记录数量有所增加,但英国和立陶宛有所减少。

图2.  6月和7月基于GeoIP推测的IP归属为各国的IP对蜜罐的访问记录数量对比TOP10归属地区(数据来源“谛听”)

由图3可以看出,2026年7月基于GeoIP推测的IP归属为浙江的访问记录数量位居第一,基于GeoIP推测的IP归属为北京的位居第二,基于GeoIP推测的IP归属为江苏的位居第三。排名靠前的省市基本为沿海区域或工业发达区域,此外基于GeoIP推测的IP归属为其他省市的访问记录数量有所波动。

该统计依然依赖基于IP地址的GeoIP归属信息进行地区归属划分,受该方法本身特点限制,该方法在地区级结果存在更高的不确定性。

图3.  7月 “谛听工控蜜罐”访问记录中基于GeoIP推测IP归属为中国国内各省市TOP10(数据来源“谛听”)

04

ditecting

俄罗斯、乌克兰联网OT

暴露情况

2026年7月,为了深入了解俄罗斯和乌克兰的OT领域状况,团队持续关注并进行了测绘,以获取被扫描设备的详细信息。

本章节相关的统计依然依赖GeoIP归属信息进行地区归属划分,结果同样存在一定程度不确定性

/ 2026年7月基于GeoIP推测的IP归属为俄罗斯、乌克兰的IP观测到的暴露OT协议、服务与接口 /

从图4基于GeoIP推测的IP归属为乌克兰的各OT协议、服务与接口暴露数量对比图中可以看出,与2026年6月相比,2026年7月基于 GeoIP 推测的 IP 归属为俄罗斯的OT协议、服务与接口暴露数量总体上有所增加,Moxa Nport从 61 增至 87,增长约42.6%;Siemens S7 / S7comm从 4 增至 6,增长约50.0%;IEC 60870-5-104 (IEC104)从 4 增至 5,增长约25.0%;Modbus/TCP从 14 增至 15,增长约7.1%;AMQP从 68 减至 47,减少约30.9%;XMPP从 17 减至 15,减少约11.8%;仅ATGs Devices (ATG)、EtherNet/IP、OMRON FINS、LonTalk (over IP)保持稳定。IP Camera相关服务中,Dahua Dvr从 972 增至 982,增长约1.0%。

图4.  6月、7月基于GeoIP推测的IP归属为乌克兰的各OT协议、服务与接口的暴露数量对比(数据来源“谛听”)

俄罗斯的各OT协议、服务与接口暴露数量对比如图5所示。从图-5中可以看出,与2026年6月相比,2026年7月基于 GeoIP 推测的 IP 归属为乌克兰的OT协议、服务与接口暴露数量有所增加,Moxa Nport从 1 增至 4,增长约300.0%;Siemens S7 / S7comm从 1 增至 2,增长约100.0%;XMPP从 1 增至 2,增长约100.0%;AMQP从 14 减至 11,减少约21.4%;仅Modbus/TCP保持稳定。IP Camera相关服务中,Dahua Dvr从 749 减至 723,减少约3.5%。

后续团队将对相关信息持续关注。

图5. 6月、7月基于GeoIP推测的IP归属为俄罗斯的各OT协议、服务与接口的暴露数量对比(数据来源“谛听”)

end

微信号谛听ditecting

扫码关注我们

跳转微信打开