2026年Q1工业自动化系统威胁态势:攻击面持续扩大,间谍软件与恶意脚本成主要风险

卡巴斯基ICS CERT发布2026年Q1工业自动化系统威胁报告,全球ICS恶意软件拦截率降至19.6%但区域差异显著。南欧、俄罗斯威胁上升,生物识别系统与制造业成重灾区。间谍软件、恶意脚本和钓鱼页面是主要攻击手段,需加强网络分段、端点保护和员工培训。

🕵️ High 间谍软件

根据卡巴斯基ICS CERT发布的2026年Q1报告,全球工业控制系统(ICS)计算机遭受恶意软件拦截的比例降至三年来最低(19.6%),但区域差异显著,非洲最高达27.4%。间谍软件、恶意脚本和钓鱼页面仍是主要威胁,尤其在南欧、俄罗斯等地区增长明显;生物识别系统、制造业成为重灾区,攻击主要通过互联网、电子邮件和可移动介质传播。

来源:Kaspersky Securelist | 2026-07-07 | 原文链接

🔍 关键发现

  • 全球ICS计算机恶意软件拦截比例降至19.6%,为三年来最低,但南欧、北欧和俄罗斯等五个地区出现反弹。
  • 生物识别系统以26.4%的拦截率居各行业之首,其电子邮件威胁比例甚至超过互联网威胁。
  • 间谍软件和恶意脚本/钓鱼页面是增长最快的威胁类别,南欧地区恶意脚本拦截率达9.85%。
  • 制造业是唯一恶意软件拦截率上升的行业(+1.0个百分点),西欧、北欧和俄罗斯增幅最大。

⚔️ 攻击链分析

攻击者通过钓鱼邮件或恶意网站投递恶意脚本(JS/HTML)→ 诱使用户下载并执行间谍软件或勒索软件 → 窃取凭据或加密文件 → 横向移动至OT网络(通过可移动介质或网络共享)。

🚩 失陷指标 (IOC)

  • 未在报告中提供具体IOC,建议参考卡巴斯基ICS CERT威胁情报订阅获取实时数据。
  • 可关注已知恶意脚本家族:JS/Phish.Agent、HTML/ScrInject.B等。

🛡️ 缓解建议

  • ✅ 对ICS网络实施严格的分段隔离,限制互联网访问和电子邮件使用,尤其针对生物识别系统和建筑自动化系统。
  • ✅ 部署端点检测与响应(EDR)和工业网络安全解决方案,重点监控恶意脚本、间谍软件和可移动介质活动。
  • ✅ 加强员工安全意识培训,防范钓鱼邮件和恶意附件,禁用不必要的宏和脚本执行权限。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 南欧地区ICS威胁为何增长最快?

南欧在互联网和电子邮件威胁、间谍软件、恶意脚本/钓鱼页面三类指标上均增长最快,可能与当地制造业和生物识别系统暴露面大、安全防护薄弱有关。

❓ 生物识别系统为何成为ICS攻击重灾区?

生物识别系统通常连接互联网、广泛使用电子邮件进行数据交换和审批,且组织内部网络安全控制措施薄弱,使其成为恶意脚本和钓鱼攻击的首要目标。

❓ 制造业ICS恶意软件拦截率上升的原因?

制造业在10个地区拦截率上升,其中西欧、北欧和俄罗斯增幅最大,可能与供应链攻击、远程访问滥用及间谍软件通过电子邮件传播有关。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)