
引言
工业控制系统成为大国博弈的新战场
2026年,“十五五”规划开局之年,全球能源转型与数字化转型加速交汇的关键节点。工控系统(ICS/OT),这个曾被视为“隔离网络”的领域,正以惊人的速度暴露在网络攻击的火力网中。从俄罗斯背景的APT44(Sandworm)到伊朗关联组织的“零漏洞”攻击,从港口码头的勒索软件瘫痪到水处理设施的恶意软件警报——2026年上半年,全球关键基础设施网络安全事件呈爆发态势。
“这不是危言耸听,这是真实发生的数据。”
本文综合Dragos、Nozomi Networks、Claroty、CISA、TXOne Networks等全球顶级工控安全研究机构的公开报告,为您系统梳理2026年上半年全球工控安全领域的重大事件与趋势,并在文末介绍中国工控安全厂商的社会担当与防护实力。
一
2026年上半年全球重大工控安全事件回顾
01
伊朗APT组织“零漏洞”攻击美国关键基础设施
2026年4月,CISA(美国网络安全和基础设施安全局)联合FBI、NSA、DOE(能源部)、EPA(环保署)及网络司令部,发布联合警报,披露伊朗关联网络攻击者针对美国关键基础设施的大规模入侵行动。

攻击手法令人警醒:
攻击者没有利用任何零日漏洞,而是直接使用罗克韦尔自动化(Rockwell Automation)官方工程软件,连接至暴露在互联网上的PLC(可编程逻辑控制器)设备,对水务、电力、油气等关键行业的工业控制系统实施操控。
安全研究人员指出,这说明当前大量工控设备“裸奔”在互联网上,只要有合法的工程软件账号,连漏洞都不需要找。攻击的门槛从未如此之低。
影响范围:美国多个州的关键基础设施运营商。
警示:不要再认为“没有漏洞就不可能被黑”——暴露本身就是最大的漏洞。
02
Sandworm/APT44对欧美关基设施持续活跃
据Nozomi Networks 2026年5月发布的研究报告,曾于2022年导致乌克兰大停电的俄罗斯国家背景黑客组织APT44(又称Sandworm、Voodoo Bear),在2026年持续对欧洲及美国的关键基础设施保持高强度攻击态势。

核心发现:
●该组织对工业环境的入侵具有“一旦进入就不会主动退出,反而会加速渗透”的特点;
●攻击目标从电力系统延伸至水处理、供热、制造业等多个领域;
●攻击者正在积极收集工业流程信息,为未来破坏性行动做储备。
若无快速遏制,Sandworm不会撤离,它只会加速。
03
CODESYS工控开发平台严重漏洞链被曝光
2026年4月,Nozomi Networks Labs披露了对CODESYS平台的深度研究成果:ODESYS是全球应用最广泛的工业控制器编程环境之一,数百家设备厂商的硬件产品内置了CODESYS运行时。研究发现,攻击者可通过漏洞链(vulnerability chaining)的方式,在CODESYS应用程序中植入后门,实现对全球范围内使用该平台的PLC设备的远程控制。

技术要点:
●无需物理接触设备;
●利用多个已知漏洞组合实现权限提升;
●可持久化驻留在PLC中,绕过传统安全检测。
受影响厂商覆盖全球数百家自动化设备制造商,范围极广。
04
“ZionSiphon”水处理恶意软件真相:
证明还是威胁?
2026年初,一款名为“ZionSiphon”的恶意软件被多家安全厂商报告为针对水处理设施的OT攻击工具,引发行业高度关注。然而,经过Nozomi Networks Labs对恶意软件样本的详细技术分析后,结论出人意料:
该恶意软件功能不完整、执行路径存在多处错误、对工业水处理工艺缺乏基本理解,更像是一个“模拟演示程序”(proof-of-concept mock-up),而非真正具备实战能力的攻击工具。

这一事件本身说明:面对所谓“OT威胁”,安全行业需要保持冷静,回归技术验证,而非恐慌性传播。但同时,该事件也映射出一个真实背景——针对水处理设施的攻击意图确实存在,安全厂商和运营者需要持续保持警惕。
05
港口航运业成为勒索软件新目标
据TXOne Networks于2026年3月发布的报告,港口和航运业正以惊人的速度成为网络攻击的新热点。

典型事件:
●全球多个主要港口的码头操作系统曾遭遇勒索软件攻击,导致装卸作业中断;
●港口OT网络与传统IT网络的深度融合扩大了攻击面;
●供应链受阻带来的经济损失远超赎金本身。
深层逻辑:港口是全球贸易的咽喉,一旦瘫痪,影响的是整个供应链。这正是勒索软件攻击者追求的“最大化收益”逻辑。
06
Q1 2026勒索软件态势:OT环境进入“高危期”
TXOne Networks在2026年5月发布的《Q1 2026勒索软件态势报告》中指出:
●2026年第一季度,勒索软件攻击事件数量较去年同期显著上升;
●制造业、能源、水务成为TOP 3被攻击行业;
●越来越多的勒索软件组织开始针对OT环境定制攻击工具包;
●赎金金额持续攀升,千万美元级别的勒索案例已不罕见。

报告特别强调:OT环境的特殊性(7×24小时连续运行、不容忍意外停机)使得运营者在面对勒索时陷入两难,这正是攻击者最愿意看到的局面。
07
CVE-2026-24061:
GNU inetutils Telnet漏洞被主动利用
2026年初,TXOne Networks披露了编号为CVE-2026-24061的安全漏洞——存在于GNU inetutils工具集中,可通过Telnet协议实现root级别远程代码执行。
该漏洞已被确认在野被主动利用,影响大量运行Linux内核的工业网络设备和SCADA服务器。

防护建议:立即禁用不必要的Telnet服务,对互联网暴露的网络设备进行安全加固,部署网络。
08
互联网暴露PLC:被忽视的“隐形炸弹”
2026年4月,TXOne Networks发表专项研究,对全球互联网暴露的PLC设备进行大规模扫描分析,发现数万台工控设备直接暴露在公网,其中大量属于关键基础设施运营单位。

关键数据(研究摘要):
●暴露设备覆盖全球数十个国家;
●制造业、水务、电力、能源行业暴露量最大;
●大量设备使用默认凭证或无任何认证;
●许多暴露设备由不专业的安全配置导致,可被任何人远程连接操控。
安全专家直言:这些暴露的设备就像“敞开的工厂大门”,只需要一个浏览器和一台电脑,不需要任何黑客工具,就能实现入侵。
二
威胁态势分析:五大趋势值得关注
基于Dragos(第9版年度威胁报告)、Claroty、Nozomi Networks等机构的研究,我们不难总结出2026年工控网络安全五大趋势:

趋势一.
地缘政治驱动工控攻击“国家级对抗”升级
以APT44为代表的具有国家背景的攻击组织,正系统性地将工控系统纳入战略打击目标。2026年这一趋势显著加速——攻击不再只是为了窃密,而是为未来可能的物理破坏做技术储备。
趋势二.
IT/OT融合扩大攻击面,边界安全失效
随着工业4.0推进,IT与OT网络的深度融合使传统防火墙策略形同虚设。攻击者可从IT网络横向移动至OT网络,一个钓鱼邮件的代价可能是整个工厂的停产。
趋势三.
供应链攻击成为主要突破口
从施耐德、西门子、罗克韦尔等头部厂商的工控产品,到自动化软件平台(CODESYS等),供应链的每一个环节都可能成为攻击跳板。
趋势四.
AI加速漏洞发现与攻击自动化
AI工具正在显著降低漏洞挖掘的技术门槛和成本。2026年,多个安全厂商已报告观察到AI辅助的漏洞利用案例,工控安全领域的“AI军备竞赛”已经开始。
趋势五.
合规驱动加速,但落地仍是难题
欧盟NIS2指令、美国TSA管道安全指令、NERC CIP-015、中国关基保护条例等法规密集推进。监管层面已形成压力,但运营单位的技术落地能力仍存在较大差距。
三
2026年上半年CISA工控漏洞警报统计
根据CISA官方披露数据,2026年上半年,CISA共发布ICS/OT领域厂商漏洞警报涉及以下主要厂商(按数量排序,详细下图):

ICS/OT领域厂商漏洞报警数量、主要涉及产品(详见下表)

数据背后的含义:主流工控厂商产品中漏洞密度持续高位,补丁管理能力成为运营者最重要的安全基线之一。
四
守望工控安全:珞安科技的责任与实力
在日趋严峻的全球工控安全形势下,有一群中国安全人在默默守护着国家关键基础设施的“神经中枢”。北京珞安科技有限责任公司(以下简称“珞安科技”)正是其中的代表力量。
珞安科技专注于工业网络空间安全,是创新型高科技企业和国家专精特新“小巨人”企业。 珞安科技成立于2016年,秉承“守护工业网络空间安全,为国家关键信息基础设施安全保驾护航”的企业使命。珞安科技依托强大的技术原厂商实力,积极开展安全服务和安全运营,业务遍布发电、电网、石油石化、轨道交通、智能制造、煤炭、钢铁、化工、市政、水利、烟草、军工、教育等20多个工业行业,覆盖600多家监管机构和大型工业企业,服务近2000家中小企业,创造多个业内大规模安全产品部署成功标杆案例,获得政府主管部门和行业、产业界的高度认可,并揽获多项省部级科技进步奖。
结语
风暴之下,没有人能独善其身
2026年上半年,全球工控安全态势清晰地告诉我们:关键基础设施的网络安全,不再是一个技术问题,而是一个关乎国计民生的战略问题。
从伊朗黑客用工程软件直接操控PLC,到俄罗斯APT组织对欧美工控系统的战略渗透,再到无数暴露在互联网上的“敞开的工厂大门”——攻击者的手段在进化,频率在加剧,目标在扩大。而中国,作为全球最大的工业生产国和能源消费国,拥有全球数量最多的工业控制系统和关键基础设施站点,面临的压力不言而喻。这,正是珞安科技这样的中国工控安全企业存在的意义。
我们不只是在卖产品,我们守护的是中国工业的神经中枢!
珞安科技
北京珞安科技有限责任公司(简称:珞安科技)成立于2016年,是专注工业网络空间安全的创新型高科技企业和国家专精特新“小巨人”企业,并于2022年行业内率先通过CMMI5级认证。
珞安科技拥有业内顶尖工控安全专家团队、工业网络空间安全研究实验室和四大研发中心,坚持自主研发和技术创新,以零信任理念和体系化思想为指导,打造“实战化、易部署、易维护”工控网络安全产品体系,覆盖工控安全、业务安全和工业互联网安全,构建了全方位的工业网络空间安全防护体系。
依托强大的技术原厂商实力,积极开展安全服务和安全运营,业务遍布20多个行业的2600余家工业企业。在全国设有20+分子公司及办事处,提供7*24h安全应急服务响应,保障国家关键信息基础设施安全稳定运行。







