2026年8月20日,美国NSA、FBI、DOE、EPA、CISA五部门联合发布AA26-231A公告,标题直接写着“主动威胁”——攻击者正在利用AI生成的脚本,针对西门子S7系列PLC发动攻击。S7-200到S7-1500,全系覆盖。水处理、能源、化工、食品、农业,全部在射程内。
2026年6月,PTC Windchill/FlexPLM被曝出CVE-2026-12569,CVSS 9.3的反序列化RCE漏洞。Clop勒索组织闻风而动,专门定制了JSP webshell植入受害服务器。截至8月中旬,40多家企业被公开点名,Shell、Philips、蓝思精密赫然在列。
2025年,达索系统DELMIA Apriso的CVE-2025-6204和CVE-2025-6205被证实已遭实际利用。攻击者通过SOAP接口创建高权限账户,写入webshell,雷神、洛克希德·马丁、欧莱雅这些客户的生产执行层直接被捅穿。
三件事,时间跨度不到一年,攻击目标分别是PLC、PLM、MES——正好卡在工厂的三个核心层级上。这不是巧合,这是有人在系统性地试你的防线。
先说最近的:西门子S7,AI驱动的“扫街式”攻击

五部门联合发公告这种事,在美国不多见。NSA、FBI、CISA、DOE、EPA一起站出来喊话,说明事态已经到了“不能再当没看见”的程度。
攻击手法其实不复杂:先用Censys、ZoomEye扫公网上暴露的PLC,然后用AI生成利用脚本,配合snap7.dll和python-snap7这些开源库,通过S7comm协议的102端口直接读写PLC的内存、配置和梯形图程序。攻击工具还会伪装成正常的工业监控软件,骗过粗心的运维人员。
关键在于那句被反复引用的话:AI大幅降低了开发ICS利用脚本所需的技术门槛和时间成本。以前写一个能跟S7-300对话的攻击脚本,得是既懂工控协议又懂逆向的专家,开发周期按月算。现在,一个中等水平的攻击者,用AI辅助几天就能搞定。
更扎心的是,很多被攻击的设备根本不存在什么“高级漏洞”——它们只是暴露在公网上、用着默认密码、跑着十年前的老固件。明尼苏达州36个水务系统被入侵,攻击者干的事就是改PLC的IP、设个新密码、把合法用户踢出去。就这么简单。
上个月的:PTC Windchill,Clop的“定制化”勒索

如果说西门子的案例是“广撒网”,那PTC Windchill这次就是“精准捕捞”。
CVE-2026-12569是一个反序列化漏洞,不需要认证,不需要用户交互,远程就能执行代码。6月17日PTC发补丁,6月25日CISA把它塞进KEV目录,要求三天内整改。然后Clop就动手了。
ReliaQuest的分析报告里有一个细节让我印象很深:Clop用的不是那种通用的菜刀蚁剑类的webshell,而是专门为Windchill定制的JSP webshell。这段代码直接import了Windchill内部的MethodContext、WTConnection、WTKeyStoreUtil这些类,能借用Windchill自身的应用身份去查数据库、解密LDAP密码、枚举文件库。换句话说,攻击者不是在“黑”Windchill,而是在“用”Windchill——用它的权限、它的接口、它的数据库连接,把自己想要的东西打包带走。
截至8月中旬,Clop公开了40多家受害组织。Shell、Philips、Fiserv、Zebra、Ingersoll Rand、Toast、Mindray、蓝思精密。这里面随便拎出一家,其Windchill系统里存的都是下一代产品的核心设计数据。
去年的:达索DELMIA,被忽视的前哨战
很多人可能已经忘了,2025年达索系统就被打过一轮了。
CVE-2025-5086(反序列化)、CVE-2025-6204(代码注入)、CVE-2025-6205(权限缺失),三个漏洞先后被列入CISA的KEV目录。攻击者通过SOAP消息处理器端点发送未认证请求,创建高权限账户,然后往Web目录里写可执行文件。
DELMIA Apriso的用户名单比想象中要硬核得多:雷神技术、洛克希德·马丁、Spirit AeroSystems、欧莱雅、伊莱克斯。国防、航空、消费电子、快消品,全在里面。
达索的案例之所以重要,是因为它证明了工业软件漏洞的利用已经不是“理论可行”,而是“正在进行”。2025年的事,到2026年8月回头看,更像是整个攻击浪潮的预演。
三个产品,三个层级,一条完整的攻击路径
把这三次事件放在一起看,会发现攻击者选的目标非常讲究:
- 西门子S7 PLC
:车间底层的“手脚”,控制水泵、阀门、电机、产线节拍。打掉它,物理世界直接失控。 - 达索DELMIA Apriso
:制造执行的“大脑”,管理工单下发、工艺执行、质量追溯。打掉它,生产流程可以被篡改。 - PTC Windchill
:产品数据的“金库”,存着CAD图纸、BOM、工艺路线、供应链信息。打掉它,知识产权直接裸奔。
在一个现代化的智能工厂里,这三个层级是打通的。Windchill里的图纸会通过MES下达到车间,再由PLC控制机床加工出来。任何一层失守,整条价值链都暴露在攻击者面前。
国内制造业该怎么办
每次写到这种话题,总会有人说“那是美国的事,跟我们没关系”。但明尼苏达州水务系统被入侵的原因——公网暴露、默认密码、无网络分段——在国内智慧水务、智能制造项目里一点都不陌生。
几个务实的建议:
第一,别再让PLC直接暴露在公网上。 我知道远程运维方便,但方便和安全从来都是选择题。走加密VPN加双因素认证,有条件的上数据二极管,物理层面阻断反向通信。

第二,PLM/MES系统要按照“高价值目标”来防护。 Clop给Windchill定制webshell这件事说明,攻击者已经开始针对特定工业软件做深度研究了。零信任访问、反序列化行为监控、应用层白名单,这些以前只在互联网公司看到的防护手段,现在制造业也得用起来。
第三,补丁管理不再是IT部门的事,而是生产安全的事。 PTC 6月17日就发了补丁,但补丁覆盖率低,直接导致Clop在6月底长驱直入。漏洞披露到补丁部署之间的窗口期,就是攻击者的黄金窗口。
第四,准备好“手动模式”。 当数字控制系统被入侵时,操作员能不能靠本地手动控制维持基本生产?这个问题很多工厂从来没想过,但往往是最关键的底线。
西门子的PLC、达索的MES、PTC的PLM——这三个产品在全球制造业的渗透率高得惊人。它们被先后“重点照顾”,不是因为它们不安全,而是因为它们太重要了。
当AI把攻击门槛踩碎,当勒索组织开始为工业软件定制攻击工具,留给防守方的时间窗口只会越来越短。制造业的数字化转型,不能只谈效率不谈安全。否则,数字化程度越高,暴露面越大,摔得越惨。








