美国联邦网络安全机构在8月19日发了一份新通告,内容不复杂:黑客正在用AI生成的攻击脚本,盯上西门子S7系列可编程逻辑控制器(PLC)。这类设备管着水厂的阀门、能源系统的调度、工厂的产线——CISA、FBI、NSA,连能源部和环保署都联署了这份文件。

这不是孤立事件。过去几个月,明尼苏达、密歇根、阿肯色、佐治亚、新泽西的水务设施先后被曝入侵,矛头此前指向伊朗关联黑客。这次通告本身没有点名归因,但被放进了同一条叙事线里——AI只是新加的变量。

真正该问的问题不是"AI有没有参与攻击",而是:AI到底把攻击往前推了多远,又有多少还是老账

脚本长什么样

通告里的技术细节其实挺具体。这些AI生成的脚本会伪装成合法的OT监控或工程工具,通过S7comm协议和PLC对话,能读写PLC的内存、配置数据,甚至改梯形图逻辑——这是控制物理设备(泵、阀门、离心机)的底层代码。

听起来像精密武器,但西门子官方的说法给这个叙事泼了点冷水。今年5月西门子披露过一个S7系列Web服务器的XSS漏洞,CVSS评分高达9.1,理论上足够严重。但西门子明确表示,没观察到这个高危漏洞在当前这波攻击里被实际利用

漏洞存在和漏洞被用上,是两件事。

暴露面 vs 实际威胁 4117台 S7-1200公网暴露 (Censys测算) CVSS 9.1 XSS高危漏洞 未观察到被利用 82% ICS攻击靠VNC (Claroty统计) 暴露的设备远比被精密漏洞攻破的设备多

墨西哥的真实案例:AI进了门,没进厨房

有一个可以拿来对照的真实事件。今年5月,工业安全公司Dragos记录了一起针对墨西哥政府机构的攻击,攻击者用了Claude和GPT这类商业AI

过程分五步走,前三步AI表现挺"能干":先渗透进一家市政供排水公司的IT环境,AI帮着识别出一台vNode工业网关(相当于SCADA的管理入口),接着自动生成了一个约1.7万行的Python后渗透框架。

第四步开始卡壳:攻击者用密码喷洒的方式试图攻破OT接口,没成功。Dragos也没找到证据证明攻击者最终突破了OT层。

AI辅助攻击到哪一步停了 渗透IT环境 识别OT网关 生成1.7万行代码 密码喷洒OT接口 未突破OT层

Dragos给这次事件的定性很克制:AI没有展示出自主破坏能力,也没有针对工控系统的新型攻击手段。它做的事是把已有技术的应用门槛和耗时压低了,而不是造出一把新枪。


老问题穿新衣

Claroty对2025年全年200多起工控系统攻击的统计更能说明问题:82%涉及VNC访问,66%涉及HMI或SCADA被入侵。大部分事件靠的是弱密码和暴露接口,不是精密的漏洞利用。

这和当年的Stuxnet完全不是一个物种。Stuxnet是一件高度定制的武器,需要深厚的工艺知识才能造出来,专门针对特定型号的离心机下手。今天这批AI辅助攻击更像是"广撒网"式的机会主义:先扫一圈公网上暴露的设备,挑软柿子捏。AI在这条链路上扮演的角色,是把原本需要专业背景才能干的侦察和脚本编写,变得又快又便宜。

古人讲"千里之堤,溃于蚁穴",这次的蚁穴不是AI造出来的新蚁——是那些本就直连互联网、还挂着默认密码的老旧PLC。CISA自2023年起就反复提醒运营商别把这些设备连网,提醒了三年多,暴露面还是几千台起。

攻击者不需要更聪明的武器,只需要更快找到没锁门的房子。

美国农村水务系统受影响最大,原因很朴素:钱少、人少、服务的地理范围又大,升级和断网这种基础操作都排不上优先级。西门子和CISA的补丁、通告能解决一部分技术问题,但解决不了运维预算这个结构性短板。

  • 提醒.真正该优先补的不是"防AI",是把公网上那几千台PLC断网、把默认密码换掉——这两件事和AI出现之前一样重要,也一样没做完。

接下来值得盯的,是这轮攻击有没有真的造成过运营中断,以及西门子是否会针对S7系列强制推安全配置。至于"是不是伊朗黑客干的",这份通告本身没给答案——归因这件事,永远比技术细节滞后。