工业互联网网络安全情况通报(2026年第6期)
一、工业互联网安全监测情况
2026年6月,监测发现工业互联网网络攻击181.46万次,环比下降33.7%,共涉及506家工业企业。
从网络攻击类型方面看,以漏洞利用数量最多,共89.71万次,占网络攻击总数的49.4%,其次为网络嗅探,共48.94万次,占网络攻击总数的27%;挖矿事件数量增幅最大,数量是上月的3.8倍,异常流量事件数量降幅最大,环比下降75.5%。
从网络攻击来源方面看,监测发现由境外IP发起的网络攻击124.59万次,占网络攻击总量的68.7%,环比下降13.5%,共遭受来自境外120个国家的网络攻击,以美国、加拿大和英国等国家居多,其中源自美国的最多,发起网络攻击73.14万次,占境外网络攻击总数的58.7%。
从市(州)遭受网络攻击方面看,本月网络攻击次数排名前三的市(州)为六盘水市、遵义市和安顺市,其中六盘水市遭受网络攻击数量最多,共110.64万次,占网络攻击总数的61%。
二、工业互联网网络安全分析
(一)非法外联分析
2026年6月,监测发现重点工业企业非法外联16.07万次,环比上升29%,占重点工业企业网络攻击总数的9.7%。对非法外联事件进行分析,通信次数最多的恶意IP为185.16.215.140,通信次数最多的恶意域名为puami.com,主动外联存在网络安全风险,建议企业根据威胁通报将恶意IP/域名在网络出口拦截通信,及时对内网主机进行病毒查杀。
(二)木马后门分析
2026年6月,监测发现重点工业企业木马后门攻击2.87万次,占重点工业企业网络攻击总数的1.7%,环比上升31.46%。对木马后门攻击行为分析,最活跃的木马后门威胁对象主要为xred远控木马,远控通信域名为xred.mooo.com;木马后门危害较大,涉及到的工业企业应高度重视,积极整改处置。
(三)挖矿事件分析
2026年6月,监测发现重点工业企业挖矿事件5881次,占重点工业企业网络攻击总数的0.4%,数量是上月的3.9倍。对挖矿事件分析发现,通信次数较多的矿池IP为141.94.96.195。挖矿事件是主机被渗透成功获取服务器权限后,植入挖矿木马,造成计算资源和电力资源的大量消耗,同时加大企业数据泄露风险,企业应高度重视,及时整改处置。
三、重点工业企业网络安全通报
贵州省通信管理局开展工业互联网安全威胁监测与通报,指导督促工业企业整改修复网络安全威胁。2026年6月,向8家重点工业企业下发威胁信息处置通知单和安全分析报告,网络安全通报案例如下:
案例1:贵州某企业存在挖矿木马通信事件
2026年6月,平台监测发现贵州某企业IP_(58.*.*.207)遭受网络攻击感染挖矿木马,存在与IP_141.94.96.144、141.94.96.71、141.94.96.195的通信流量,从流量特征识别出登录矿池行为{"login":"8BkqcbdYRec2xSsk94kKp658xhBd2b1NkWboCxeBtqtSB8zC1pQ28jnYjuU4jTSCci8iMzkGh7TJGY7zSk9Au3ZwEXziJ3b","pass":"-B06","agent":"XMRig/6.15.2(Windows NT 10.0; Win64; x64)},感染挖矿木马的主机为Windows操作系统。建议企业立即核查企业局域网中与矿池IP通信的主机,对主机进行病毒查杀,漏洞扫描与修复,清除后门、异常进程、服务、系统账号和计划任务等。
案例2:贵州某企业存在敏感数据泄露漏洞
2026年6月,工业互联网安全漏洞检测发现贵州某企业系统(http://58.*.*152:8003)存在目录浏览漏洞,攻击者可直接遍历网站站点目录结构,查看敏感数据如数据库文件、源码备份文件等,造成敏感信息批量泄露,易被后续利用实施入侵攻击,建议企业立即关闭网站目录浏览权限,限制站点目录访问权限;配置URL过滤拦截非法路径访问,杜绝系统数据外泄风险。