2026年Q1工业自动化系统威胁态势:攻击面持续扩大,间谍软件与恶意脚本成主要风险
卡巴斯基ICS CERT发布2026年Q1工业自动化系统威胁报告,全球ICS恶意软件拦截率降至19.6%但区域差异显著。南欧、俄罗斯威胁上升,生物识别系统与制造业成重灾区。间谍软件、恶意脚本和钓鱼页面是主要攻击手段,需加强网络分段、端点保护和员工培训。
🕵️ High 间谍软件
根据卡巴斯基ICS CERT发布的2026年Q1报告,全球工业控制系统(ICS)计算机遭受恶意软件拦截的比例降至三年来最低(19.6%),但区域差异显著,非洲最高达27.4%。间谍软件、恶意脚本和钓鱼页面仍是主要威胁,尤其在南欧、俄罗斯等地区增长明显;生物识别系统、制造业成为重灾区,攻击主要通过互联网、电子邮件和可移动介质传播。
来源:Kaspersky Securelist | 2026-07-07 | 原文链接
🔍 关键发现
- 全球ICS计算机恶意软件拦截比例降至19.6%,为三年来最低,但南欧、北欧和俄罗斯等五个地区出现反弹。
- 生物识别系统以26.4%的拦截率居各行业之首,其电子邮件威胁比例甚至超过互联网威胁。
- 间谍软件和恶意脚本/钓鱼页面是增长最快的威胁类别,南欧地区恶意脚本拦截率达9.85%。
- 制造业是唯一恶意软件拦截率上升的行业(+1.0个百分点),西欧、北欧和俄罗斯增幅最大。
⚔️ 攻击链分析
攻击者通过钓鱼邮件或恶意网站投递恶意脚本(JS/HTML)→ 诱使用户下载并执行间谍软件或勒索软件 → 窃取凭据或加密文件 → 横向移动至OT网络(通过可移动介质或网络共享)。
🚩 失陷指标 (IOC)
未在报告中提供具体IOC,建议参考卡巴斯基ICS CERT威胁情报订阅获取实时数据。可关注已知恶意脚本家族:JS/Phish.Agent、HTML/ScrInject.B等。
🛡️ 缓解建议
- ✅ 对ICS网络实施严格的分段隔离,限制互联网访问和电子邮件使用,尤其针对生物识别系统和建筑自动化系统。
- ✅ 部署端点检测与响应(EDR)和工业网络安全解决方案,重点监控恶意脚本、间谍软件和可移动介质活动。
- ✅ 加强员工安全意识培训,防范钓鱼邮件和恶意附件,禁用不必要的宏和脚本执行权限。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 南欧地区ICS威胁为何增长最快?
南欧在互联网和电子邮件威胁、间谍软件、恶意脚本/钓鱼页面三类指标上均增长最快,可能与当地制造业和生物识别系统暴露面大、安全防护薄弱有关。
❓ 生物识别系统为何成为ICS攻击重灾区?
生物识别系统通常连接互联网、广泛使用电子邮件进行数据交换和审批,且组织内部网络安全控制措施薄弱,使其成为恶意脚本和钓鱼攻击的首要目标。
❓ 制造业ICS恶意软件拦截率上升的原因?
制造业在10个地区拦截率上升,其中西欧、北欧和俄罗斯增幅最大,可能与供应链攻击、远程访问滥用及间谍软件通过电子邮件传播有关。