KEJURUTERAAN PLC

Serangan Siber Rockwell Automation PLC 2026: Pengajaran untuk Pengguna Legasi

Rumah Berita

Serangan Siber Rockwell Automation PLC 2026: Pengajaran untuk Pengguna Legasi

Serangan Siber Rockwell Automation PLC 2026: Pengajaran untuk Pengguna Legasi

July 28, 2026

Insiden keselamatan teknologi operasi (OT) terbesar pada tahun 2026 berlaku selama enam minggu pada musim bunga ini. Antara Mac dan pertengahan April, penggodam Iran secara sistematik menyasarkan hampir 4,000 Rockwell Automation dan Allen-Bradley PLC yang terdedah kepada internet merentasi infrastruktur kritikal AS. Kempen itu mendorong nasihat persekutuan bersama daripada CISA, FBI, NSA, DOE, EPA dan Komando Siber AS pada 7 April, diikuti dengan laporan pendedahan Censys pada 10 April.

Jurutera yang menjalankan sistem Rockwell legasi (SLC 500, PLC-5, MicroLogix yang lebih lama) harus memberi perhatian. Serangan ini telah dirancang selama bertahun-tahun.

 

Apa yang Berlaku: Garis Masa Kempen 2026

 

Mac 2026. Aktiviti ancaman Iran terhadap infrastruktur kritikal AS meningkat dengan mendadak. Penyerang yang bersekutu dengan dua kumpulan utama, CyberAv3ngers yang berkaitan dengan IRGC dan Handala yang berkaitan dengan MOIS, memulakan peninjauan sistematik terhadap peranti kawalan perindustrian yang berhadapan dengan internet. Sasaran mereka ialah Rockwell Automation PLC yang terdedah pada port 44818 melalui EtherNet/IP.

7 April. CISA, FBI, NSA, DOE, EPA dan US Cyber ​​Command mengeluarkan nasihat bersama yang mengesahkan penyerang telah mengekstrak fail projek daripada peranti yang diceroboh, memanipulasi paparan HMI dan SCADA dan menggunakan perisian hasad pengelap. Sekurang-kurangnya satu kemudahan air terpaksa beroperasi secara manual selepas kehilangan kawalan PLC.

10 April. Censys menerbitkan data pendedahan yang menunjukkan 5,219 hos global bertindak balas apabila peranti Rockwell atau Allen-Bradley boleh dicapai melalui EtherNet/IP, kira-kira 3,900 di dalam Amerika Syarikat. Sebahagian besarnya hanya disambungkan ke internet awam dengan tetapan lalai.

Penyerang tidak mengeksploitasi hari-sifar. Mereka menggunakan Shodan dan Censys untuk mencari PLC berjenama Rockwell di internet awam, kemudian cuba menggunakan kelayakan lalai dan mengarahkan eksploitasi arahan EtherNet/IP.

 

Peranti Yang Disasarkan

 

Mana-mana Rockwell Automation atau Allen-Bradley PLC dengan sambungan Ethernet yang terdedah kepada internet awam merupakan sasaran yang berdaya maju. Model yang terjejas termasuk ControlLogix (siri 1756, model utama yang digunakan secara meluas dalam infrastruktur kritikal), CompactLogix (siri 1769, 5370, 5380, biasa dalam pembuatan dan utiliti bersaiz sederhana), MicroLogix (siri 1100, 1400, lebih lama dan digunakan secara meluas di kemudahan yang lebih kecil dan tapak terpencil), SLC 500 dengan Ethernet (direka bentuk pada tahun 1990-an tanpa ciri keselamatan yang bermakna), dan PLC-5 dengan Ethernet (reka bentuk tahun 1980-an yang masih beroperasi dalam industri minyak dan gas, air dan berat).

Penyerang tidak memerlukan keupayaan lanjutan. EtherNet/IP melaksanakan pengesahan minimum mengikut reka bentuk, dan banyak laman web tidak pernah menukar kata laluan lalai, melumpuhkan perkhidmatan CIP yang tidak digunakan atau menambah tembok api antara PLC mereka dan rangkaian pembawa.

 

Mengapa Ini Penting untuk Pengguna Legacy PLC

 

Kempen Rockwell 2026 mendedahkan kelemahan struktur yang tertangguh selama dua dekad. Beratus-ratus, mungkin beribu-ribu, sistem SLC 500 dan MicroLogix kekal dalam perkhidmatan aktif merentasi loji air, tapak tenaga dan kilang Amerika. Pengawal ini direka bentuk sebelum PLC yang disambungkan ke internet dibayangkan. Ia tidak mempunyai pengesahan kriptografi, tiada but selamat, tiada kawalan akses berasaskan peranan dan selalunya tiada mekanisme penampalan perisian tegar.

Anda tidak boleh menampal PLC-5. Tiada kemas kini yang mengubah suai penyulitan pada jambatan bersiri-ke-Ethernet SLC 500. Peranti adalah apa adanya.

Ini mewujudkan tarikh akhir yang ketat. Arahan NIS2 EU mewajibkan pematuhan menjelang Oktober 2026, dengan denda yang besar, dan secara eksplisit merangkumi sistem OT. Walaupun AS kekurangan satu peraturan yang setara, mandat khusus sektor daripada TSA, DOE dan EPA bergerak ke arah yang sama. Kemudahan yang menjalankan PLC legasi yang terdedah kepada internet semakin melanggar peraturan, dan itu benar sebelum kumpulan APT Iran mula mengambil cap jari pengawal mereka.

Nasihat bersama pada 7 April menjelaskan bahawa agensi persekutuan kini menganggap peranti ini sebagai vektor keselamatan negara yang aktif.

 

Apa yang Perlu Dilakukan Jika Anda Menjalankan PLC Legacy Rockwell

 

Langkah 1: Audit setiap PLC pada rangkaian anda. Gunakan alat penemuan aset Shodan, Censys atau OT (Dragos, Nozomi, Claroty) untuk mengenal pasti setiap peranti Rockwell pada julat IP awam anda. Dalam imbasan Censys, kebanyakan peranti yang terdedah tidak didedahkan secara sengaja. Ia berada di belakang tembok api yang salah konfigurasi atau disambungkan untuk penyelesaian masalah jarak jauh dan tidak pernah diputuskan sambungan.

Langkah 2: Keluarkan PLC daripada internet awam. Letakkan setiap PLC Rockwell yang boleh dicapai pada port 44818 di belakang tembok api yang dikonfigurasikan dengan betul. Untuk akses jauh, gunakan modem selular dengan VPN, bukan penurunan Ethernet secara langsung. Gunakan pengawal penting jurang udara jika boleh.

Langkah 3: Naik taraf jika boleh. Pengawal siri CompactLogix 5380 dan 5480 yang lebih baharu menawarkan pengesahan slot dipercayai, sambungan keselamatan CIP dan pengesahan integriti perisian tegar.

Langkah 4: Untuk platform yang benar-benar legasi seperti SLC 500 dan PLC-5, terimalah bahawa anda tidak boleh menampalnya. Anda mempunyai tiga pilihan. Segmentasi rangkaian dengan get laluan sehala menggunakan diod data atau peralatan get laluan sehala untuk membolehkan pemantauan trafik keluar sambil menghalang sebarang arahan masuk daripada sampai ke pengawal. Migrasi ke platform semasa menggunakan program migrasi Rockwell untuk SLC 500 ke CompactLogix dan PLC-5 ke ControlLogix, yang sudah matang tetapi memerlukan perancangan masa henti. Pengukuhan boleh dilakukan jika migrasi tidak dilakukan serta-merta: tukar semua kata laluan lalai, lumpuhkan perkhidmatan EtherNet/IP yang tidak digunakan, hadkan akses melalui ACL dan pantau trafik EtherNet/IP untuk arahan yang tidak normal.

Tiada satu pun daripada ini yang sempurna. Tetapi mana-mana adalah lebih baik daripada meminta kumpulan APT Iran mengekstrak fail projek anda dan menulis ganti firmware pengawal pada pukul 2 pagi pada hari Sabtu.

 

Sudut Alat Ganti

 

Ketika kemudahan berebut-rebut untuk mengamankan atau memindahkan sistem Rockwell yang usang, permintaan semakin meningkat untuk modul ControlLogix dan CompactLogix ganti (siri 1756, 1769) untuk penggantian unit yang berpotensi terjejas, peralatan keselamatan Ethernet (peranti wayar yang menambah pengesahan dan pemeriksaan trafik tanpa perubahan firmware pengawal), kit migrasi legasi kepada semasa (penyesuai, casis dan bekalan kuasa untuk pertukaran SLC 500 kepada CompactLogix), dan modul Allen-Bradley yang sukar dicari untuk kemudahan yang menyelenggara alat ganti legasi semasa migrasi berbilang tahun.

Inventori TZTechio, daripada CompactLogix siri 5380 semasa hingga I/O 1746 dan 1771 legasi, merangkumi julat ini. Apabila loji air memerlukan 1756-L73 menjelang hari Rabu, ketersediaan adalah penting.

 

Konteks Lebih Luas: Serangan OT Semakin Mempesatkan

 

Kempen Rockwell 2026 tidak berlaku secara berasingan. Ia merupakan yang terbaru dalam siri insiden OT yang telah meningkat sejak 2023.

Serangan Unitronics (2023-2024) merupakan serangan berkaitan Iran ke atas PLC Unitronics buatan Israel dalam utiliti air AS menggunakan buku panduan yang sama iaitu imbasan Shodan, kelayakan lalai dan pengambilan kawalan. Penghapusan 80,000 peranti Stryker (Mac 2026) berlaku beberapa minggu sebelum kempen Rockwell dan menghapuskan 80,000 titik akhir daripada infrastruktur peranti perubatan. Ia bukanlah insiden OT, tetapi ia membuktikan bahawa armada kritikal keselamatan berada dalam ancaman. Tarikh akhir NIS2 (Oktober 2026) menyebabkan negara anggota EU berebut-rebut untuk memenuhi keperluan pelaporan insiden mandatori, keselamatan rantaian bekalan dan pengurusan risiko OT. Usaha kawal selia AS akan menyusul pada tahun 2027.

Penyerang telah mengetahui bahawa sistem kawalan perindustrian adalah titik lemah infrastruktur kritikal. Kempen Rockwell 2026 membuktikan bahawa anda tidak memerlukan sumber negara-bangsa untuk menjejaskan kebanyakan PLC. Anda hanya memerlukan pertanyaan Shodan dan kesediaan untuk mencuba kata laluan lalai.

Bagi sesiapa yang bertanggungjawab untuk sistem Rockwell legasi, masa untuk merancang telah tamat. Audit pengawal anda. Putuskan sambungannya daripada internet. Jika anda tidak dapat melindunginya, pindahkannya, sebelum orang lain melakukannya untuk anda.

---

*Sumber: CISA/FBI/NSA/DOE/EPA/Penasihat Bersama Perintah Siber AS, 7 April 2026; Laporan Penyelidikan Censys, 10 April 2026; BleepingComputer; CNN; Defense One. Artikel ini adalah untuk tujuan maklumat dan bukan merupakan nasihat keselamatan siber atau pematuhan. Rujuk profesional yang berkelayakan untuk persekitaran khusus anda.*

Langgan

Sila baca, teruskan siaran, langgan, dan kami mengalu-alukan anda untuk memberitahu kami pendapat anda.

menyerahkan
hak cipta 2026 @ TZ TECH Co., LTD. .Hak cipta terpelihara Penafian: Kami bukan pengedar sah atau pengedar pengeluar produk laman web ini, Produk ini mungkin mempunyai kod tarikh yang lebih lama atau siri yang lebih lama daripada yang tersedia terus dari kilang atau pengedar sah. Oleh kerana syarikat kami bukan pengedar sah produk ini, waranti Pengeluar Asal tidak terpakai. Walaupun banyak produk DCS PLC telah dipasang perisian tegar, Syarikat kami tidak membuat sebarang perwakilan sama ada produk DSC PLC akan atau tidak akan mempunyai perisian tegar dan , jika ia mempunyai perisian tegar, sama ada perisian tegar ialah tahap semakan yang anda perlukan untuk aplikasi anda. Syarikat kami juga tidak membuat sebarang pernyataan tentang keupayaan atau hak anda untuk memuat turun atau mendapatkan perisian tegar untuk produk daripada syarikat kami, pengedarnya atau mana-mana sumber lain. Syarikat kami juga tidak membuat sebarang pernyataan tentang hak anda untuk memasang sebarang perisian tegar sedemikian pada produk. Syarikat kami tidak akan mendapatkan atau membekalkan perisian tegar bagi pihak anda. Adalah menjadi kewajipan anda untuk mematuhi syarat mana-mana Perjanjian Lesen Pengguna Akhir atau dokumen serupa yang berkaitan dengan mendapatkan atau memasang perisian tegar.

Peta laman | blog | XML | Dasar Privasi

tinggalkan pesanan

tinggalkan pesanan
Jika anda berminat dengan produk kami dan ingin mengetahui butiran lanjut, sila tinggalkan mesej di sini, kami akan membalas anda secepat mungkin.
menyerahkan

Rumah

Produk

whatsApp

kenalan

TETAPAN COOKIE ANDA

Selain itu, dengan kebenaran anda, kami ingin meletakkan kuki untuk menjadikan lawatan anda berinteraksi dengan slOC lebih peribadi. Untuk ini kami menggunakan kuki analisis dan pengiklanan. Dengan kuki ini kami dan pihak ketiga boleh menjejaki dan mengumpul tingkah laku internet anda di dalam dan di luar super-instrument.com. Dengan ini kami dan pihak ketiga menyesuaikan super-instrument.com dan iklan mengikut minat anda. Dengan mengklik Terima anda bersetuju dengan ini. Jika anda menolak, kami hanya menggunakan kuki yang diperlukan dan anda malangnya tidak akan menerima sebarang kandungan yang diperibadikan. Sila lawati dasar Kuki kami untuk mendapatkan maklumat lanjut atau untuk menukar persetujuan anda pada masa hadapan.

Accept and continue Decline cookies