黑客可以感染联网扭矩扳手来安装勒索软件
工厂中联网的扭矩扳手因带有大量安全漏洞而遭到批评,这增加了在安全关键制造场景中遭受破坏或勒索软件攻击的风险。评论者争论这类工具是否真的需要互联网连接,指出尽管它们在自动化质量跟踪和审计追踪方面有好处,但往往被部署在安全防护薄弱的网络上,而相关组织又常常由过度劳累的团队负责,并把软件视为次要事项。许多人认为,需要更强的默认安全设置、空气隔离网络,以及可能的监管或行业标准,因为仅靠市场激励并未生产出安全的工业 IoT 设备。
为什么扭矩扳手会联网
- 用于跟踪“关键紧固件”(哪个螺栓、何时、由谁、以多大扭矩拧紧)以及工具健康状况,以满足安全、可靠性、质量控制和审计需求。
- 联网工具可以驱动流程:只有在确认每个必需螺栓都已正确施加扭矩后,装配步骤才能继续。
- 工厂希望获得 IIoT 数据用于预防性维护和分析;有些工厂更看重远程监控,而不是物理隔离、现场检查。
- 怀疑者认为,这一切在根本上都不需要互联网连接,最多只需要本地网络;而传统方法(纸质记录、校准过的手动工具)一直都有效。
互联网网络与本地/空气隔离网络
- 许多人认为扳手应该接入隔离的 OT 网络或 VLAN,而不是公共互联网。
- 也有人指出,即使是空气隔离系统也可能被攻破(例如通过 USB),但仍同意其风险比将设备暴露在网上要低几个数量级。
- 对于基于 USB 的攻击在实践中到底有多“难”存在分歧;共识是,远程互联网暴露对攻击者来说容易得多。
安全实践与激励机制
- 工业/嵌入式软件被认为质量低下:团队规模很小、人员过劳,在那些仍然认为自己“制造的是扳手,不是软件”的公司里被当作成本中心。
- 设备出厂时带有不安全的默认配置(例如弱密码、SNMP public community、扳手里有 23 个 CVE),补丁更新极少,用户体验也很差。
- 制造业 IT 安全往往只是事后才想起;遗留系统多年都不打补丁。
- 几位评论者呼吁监管、安全默认标准、长期补丁支持,以及强制性的第三方渗透测试。
“智能”工具的价值与复杂度
- 支持智能化的一方:自动化施加扭矩可减少用户错误和手腕损伤,提供一致的扭矩,简化设备群配置,并消除手工录入数据——这在可重复、对安全至关重要的装配线上尤其重要。
- 持怀疑态度的一方:没有网络(或只需简单有线上传)的机械式或基础数字扭矩扳手,故障点和攻击面少得多,也更容易验证与校准。
- 有人认为联网会引入许多新的人员和系统(软件、基础设施、云),这些环节的错误或被攻破都可能造成灾难,甚至可能以微妙方式破坏安全关键产品。
更广泛的主题
- 反复出现的观点包括激励机制错位、为了方便而“懒惰”地依赖公共互联网,以及企业惯用的空话“安全是首要任务”。
- 该讨论串把对系统性 IIoT 风险的严肃担忧,与对订阅制、数据收集型扳手和牵强附会的“智能”设备的调侃混在了一起。