2025年第一季度,全球工业自动化系统(ICS)面临的网络威胁态势呈现以下核心特点:
核心观点与趋势
- 整体威胁水平相对稳定但呈下降趋势:被阻止的恶意对象占ICS计算机的百分比维持在21.9%,与2024年第四季度持平,但较2024年第一季度下降了2.5个百分点,延续了自2023年第二季度以来的下降趋势。
- 区域差异显著:恶意对象被拦截的ICS计算机百分比在北欧为10.7%,非洲为29.6%,地区间存在明显差异,其中非洲地区受影响最为严重。
- 生物识别领域威胁突出:该领域在恶意对象被阻断的ICS计算机百分比方面位居前列,是唯一一个该比例有所上升的OT基础设施类型,但长期趋势仍呈下降。
威胁类别分析
- 初始感染威胁:
- 列入黑名单的互联网资源:被阻止的ICS计算机百分比降至自2022年初以来的最低水平,主要被用于传播恶意脚本和网络钓鱼页面。
- 恶意文档(MSOffice + PDF):被阻止的ICS计算机比例有所增加,主要通过欺骗性消息传播。
- 恶意脚本和钓鱼页面(JS和HTML):被阻止的ICS计算机比例略有上升,是下一阶段恶意软件的主要投递器。
- 下一阶段恶意软件:
- 间谍软件:被阻止的ICS计算机比例有所下降,但仍是检测到的高级恶意软件中最频繁的一种。
- 勒索软件:被阻止的ICS计算机比例略有增加,主要通过恶意文档和脚本传播。
- 挖矿软件:包括Windows可执行文件形式的矿工和网络矿工,被阻止的ICS计算机比例均有所上升,其中网络矿工增幅显著。
- 自我传播恶意软件:
- 蠕虫和病毒:被阻止的ICS计算机比例有所下降,但仍是威胁来源之一。
- AutoCAD恶意软件:被阻止的ICS计算机比例继续下降,属于低级别威胁。
威胁来源分析
- 互联网:仍是主要威胁来源,主要威胁类别包括列入黑名单的互联网资源、恶意脚本和钓鱼页面以及网络矿工。
- 电子邮件客户端:被阻止的威胁比例有所增加,主要威胁类别包括恶意文档、间谍软件、恶意脚本和钓鱼页面。
- 可移动存储介质:被阻止的威胁比例持续下降,主要威胁类别包括蠕虫、病毒和间谍软件。
- 网络文件夹:被阻止的威胁比例达到自2022年初以来的最低水平,主要威胁类别包括病毒、蠕虫和恶意软件。
研究结论
- 工业自动化系统面临的网络威胁仍需高度关注,尽管整体威胁水平相对稳定但呈下降趋势,但某些威胁类别(如网络矿工)的攻击频率有所上升。
- 互联网和电子邮件客户端是主要的威胁来源,组织需加强相关防护措施。
- 生物识别领域仍是威胁高发区域,需重点加强防护。
- 可移动存储介质和网络文件夹的防护仍需加强,以防止恶意软件的传播。