2026 CISA AA26-231A 是什麼:AI 腳本攻擊西門子 S7 PLC 全解析

五家美國機構把「AI 輔助寫工控利用腳本」寫成對西門子 S7 的活躍威脅,不是實驗室推演。下文按 AA26-231A 分開寫能核對的條款。

2026 年 8 月 19 日,五家美國聯邦機構把一份工控通告寫成「不是理論風險」。對象是西門子 S7 系列可程式邏輯控制器。新的一句是:利用腳本可以由 AI 輔助生成,並偽裝成維運監測軟體。

通告編號 AA26-231A,聯署方是 NSA、CISA、FBI、能源部與環保署。原文寫威脅方用 AI 生成的利用腳本 做偵察與能力建設,再結合開源工控庫 snap7。下文只整理能在 CISA 頁面核對的部分。

8 月 19 日發布 AA26-231A 掃描公網暴露的 S7 AI 腳本 + snap7 讀寫下位機

AA26-231A 說了什麼

作者機構向工控業主發出警告:針對西門子 S7 的網路威脅是活躍威脅。威脅方對美國境內安裝做偵察與能力建設,用網際網路掃描服務(通告舉例 Censys、ZoomEye)找暴露在公網、軟體過舊或防護不足的 PLC。若防護不足,可能造成工藝中斷、安全事故、停機或設備損壞、敏感資料外洩、合規問題以及互聯系統的連鎖影響。開篇同時寫明:針對 PLC 的活動比西門子更廣。

5 家機構
NSA、CISA、FBI、DOE、EPA 聯署
5 個系列
S7-200 至 S7-1500(含 F 系列)
102
S7comm 使用的 TCP 埠

通告裡的技術路徑

  1. 1

    先掃,再對著已知弱點寫腳本

    威脅方用掃描服務識別公網暴露或分段不足的 S7。通告寫他們用 AI 輔助,根據公開資料生成利用腳本。若 PLC 暴露或分段不足,可利用各類已知高危漏洞。

  2. 2

    合法庫加上偽裝成監測軟體的腳本

    工具側點名開源工控庫 snap7.dll / python-snap7,再疊加 AI 輔助腳本,做成看起來像合法 OT 監測方案的定制工具,經 S7comm 對記憶體、設定與梯形圖做讀寫。

  3. 3

    現階段更像偵察與預置

    機構評估:活動模式很可能是在目標行業與設施做持續偵察,打磨針對具體 CPU 型號的手法,利用讀權限理解現場,為未來寫入做準備。

01

AI 被寫成降低門檻,不是新零日家族

原文:用 AI 生成利用腳本代表能力演進,大幅降低編寫可用工控利用腳本所需門檻與時間。它寫的是對公開資訊、已知漏洞與暴露面的加速利用。

02

行業名單是「最常被針對」

點名的美國行業包括關鍵製造、能源、水與廢水、化工、食品農業與商業設施;國防工業基礎也可能被盯上。通告沒有公布具體廠名。

03

檢測線索寫得很具體

異常 S7comm、來自非工程站的連線、維護窗口外的寫操作、對 102 埠的順序掃描、工程站以外出現 snap7.dll。

說法 能核對的來源 讀法
活躍威脅,不是理論推演 AA26-231A 執行摘要 機構定性,未附歸因
AI 輔助腳本 + snap7 技術細節節 合法庫被用來做讀寫與偽裝
先封公網 102 埠 緩解與硬化清單 盤點、補丁、分段優先於追新工具

通告結論寫:已知漏洞、可取得的利用庫,再加上 AI 輔助開發,會給防護不足的 PLC 安裝帶來高機率攻擊場景。機構要求安全、工程、管理層、工廠營運與廠商支持一起落實。

# AA26-231A (CISA, 2026-08-19)
Authors: NSA, CISA, FBI, DOE, EPA
Targets: Siemens S7-200/300/400/1200/1500
Tools: AI-assisted scripts + snap7.dll / python-snap7
Proto: S7comm on TCP 102
Scan: Censys, ZoomEye
Note: activity broader than Siemens; all PLC owners in scope

讀法與邊界

這不是實驗室評測誤連公網那一類新聞
AA26-231A 寫的是對真實工控安裝的偵察與能力建設。不要和前沿模型在隔離評測裡誤上公網的披露寫成同一件事。
「可能造成」不等於已經大規模停產
中斷、安全事故、設備損壞被列在潛在影響裡。對當前階段,原文強調偵察、能力測試與為寫入做預置。
西門子只是子集
開篇要求所有 PLC 業主落實相關緩解。後文的型號、埠與 snap7 是西門子 S7 的具體化。

還想核對的問題

通告有沒有說是哪個國家在打?

沒有。原文未點名行為體。The Register 也寫未歸於特定政府或犯罪組織。

AI 在這裡具體做什麼?

通告寫威脅方用 AI 輔助,根據西門子 S7 的公開資訊生成利用腳本並快速迭代,與 snap7 等公開庫一起使用。沒有公布具體模型名稱。

業主首先該做什麼?

原文置頂:盤點全部 S7、打關鍵補丁、確保 PLC 不能從網際網路存取、加強存取控制、監測未授權活動。邊界防火牆應徹底封堵 TCP 102。

開始一場會議