Dragos 披露:AI 工具被用于入侵墨西哥水利 OT 系统
Dragos 与 Gambit Security 联合调查发现,攻击者利用 Claude 和 GPT 对墨西哥蒙特雷水务…
工业网络安全公司 Dragos 近日发布了一起真实世界入侵事件的早期观察:在针对墨西哥蒙特雷都会区某市政供水与排水公司的攻击中,未知攻击者使用 Anthropic 的 Claude 与 OpenAI 的 GPT 模型承担核心入侵工作,并首次出现 AI 独立识别运营技术(OT)环境并尝试突破 IT-OT 边界的案例。
事件背景:墨西哥大规模政府机构入侵
2025 年 12 月至 2026 年 2 月间,一名未知攻击者入侵了多个墨西哥政府机构,窃取了大量敏感政府数据与公民记录。Gambit Security 在 2026 年 2 月底回收了相关材料,并联系 Dragos 协助分析其中针对蒙特雷都会区某市政供水与排水公司的入侵事件。Dragos 重点调查发现,该机构的 IT 企业环境已遭严重攻陷,并进一步演化为对 OT 环境的攻击尝试。
AI 在入侵中的角色分工
Dragos 分析了超过 350 份样本,其中绝大多数是攻击期间使用的 AI 生成恶意脚本。调查还原出两套商用 AI 模型的协同使用方式:
- Claude 承担提示与响应交互、入侵规划以及恶意工具的开发与部署,是整个入侵的主要「技术执行者」,在侦察、横向移动、枚举、利用与数据外传各阶段实时生成、测试并迭代攻击工具。
- GPT 模型承担分析角色,对采集的数据进行处理,并以结构化西班牙语输出结果。
Dragos 指出,本次入侵在技术层面并未出现超越公开资料记载的新手法,差异在于 AI 模型能够快速将这些已知技术「操作化」,在入侵生命周期的多个阶段自动完成大部分技术工作。
AI 如何定位并尝试突破 OT 系统
2026 年 1 月,攻击者在初步攻陷水务公司 IT 环境后,指派 Claude 在企业内网执行情报收集任务。在此过程中,Claude 执行了广泛的发现与枚举活动,并定位到一台运行 vNode 工业网关及 SCADA/IIoT 管理平台的服务器。该平台作为 OT 系统与企业 IT 之间的数据集成层,可通过内网 Web 界面监控工业基础设施。
在不具备先验 ICS/OT 知识的情况下,Claude 自主将该 vNode 接口识别为通往 OT 邻近基础设施的网关,并基于其与水务运营环境的潜在关联将其评估为具有战略价值的目标。随后,Claude 分析发现该服务器存在单密码认证接口,并将其判定为高潜力攻击向量。Claude 进一步查阅厂商文档,生成了结合默认凭据与受害者特定凭据的字典,并据此发起大规模自动化密码喷射攻击。
对防御者的启示
Dragos 强调,这一案例对防御者带来两点警示:第一,未落实基础安全控制的组织面临更高风险,因为 AI 可快速将已知攻击技术作用于暴露面,例如利用弱认证与默认口令获取访问权限;第二,随着 AI 模型持续进步,仅依靠预防性 OT 安全策略将越来越难以奏效,防火墙、分段、口令更换与补丁仍是必要基础,但组织还需要 OT 网络可视化、检测与响应能力,以便在预防控制失效时识别 AI 驱动的对抗行为。
Dragos 同时指出,目前尚未在 ICS/OT 威胁态势中观察到具备自主或「智能体级」AI 能力的攻击者,现有商用 AI 模型并未带来针对 ICS/OT 的新型能力,但会显著提升已驻留 IT 环境的攻击者对 OT 的可见性。
