从塔塔电子到富士康:勒索病毒从办公网横向渗透到生产网,企业该如何建立网络防护

2026年,制造业正在经历一场没有硝烟的战争。
6月,苹果在印度的核心供应商塔塔电子遭勒索软件组织World Leaks入侵。黑客从办公终端突破内网,横向遍历研发服务器,窃取超过20万份、总量超630GB的内部文件,包括苹果与特斯拉的组件设计、规格文件及商业机密。泄露文件中还包含台积电和高通的敏感机密档案。
仅仅一个月前,全球最大电子代工厂富士康北美厂区遭遇Nitrogen勒索攻击。攻击者通过外部网络漏洞攻破办公域控,勒索病毒依托共享AD域权限横向移动,快速扩散至产线MES、PLC系统,数条高端生产线被迫停产约一周,员工被迫改用“纸和笔”记录作业。攻击者窃取8TB数据、超过1,100万份内部文件,涵盖苹果、英特尔、英伟达、谷歌等科技巨头的未公开项目细节及硬件图纸。
两起事件的攻击路径如出一辙:一封钓鱼邮件→办公终端中毒→病毒在内网横向移动→突破IT/OT边界→生产系统瘫痪。

很多制造企业沿用传统网络分立建设模式:通信网络与安全系统分别立项、分开施工建设,网络底座和安全能力相互剥离,安全属于外挂叠加能力。防护重心只放在互联网出口边界,默认内网环境是可信的。一旦办公侧被攻陷,整套防护体系极易失效,主要暴露六大短板。
建设模式割裂,通信与安全分头建设
网络通信基础设施和安全系统分属不同项目、不同厂商、分开施工。网络与安全能力缺少原生融合,后期靠外挂安全设备补防护能力,方案整体协调难度大,迭代升级不同步,很容易出现策略冲突、防护缺口。
逻辑隔离脆弱,极易被越权绕过
依靠 VLAN、防火墙做传统逻辑隔离,隔离边界部署在网关位置。一旦终端被攻陷,黑客可通过权限提升、代理转发等方式绕过 VLAN 与防火墙策略,实现跨安全域横向移动,办公网被攻破后,攻击流量可以伺机渗透进入生产网络。
准入体系割裂,哑终端形成安全盲区
入网认证与业务系统相互分离,只对办公电脑做身份准入,大量 PLC、摄像头等哑终端缺少身份溯源能力。哑终端没有账号认证,无法做到终端与人的实名绑定,成为内网安全盲区,攻击者可利用哑终端作为跳板横向扩散。
视频安防缺少审计,泄密行为难以追溯
视频监控调看操作无审计记录,监控画面可以被随意截录、外传。一旦发生内部泄密或者被黑客入侵调取监控,没有完整操作日志,泄密行为很难定位到人,溯源取证阻力大。
多系统人工联动,应急响应效率低下
网络、安防、门禁、告警分属多套独立系统,发生安全事件依靠人工跨系统协调处置。告警出现后需要人员手动切换各个平台确认信息,事件处置链条长,整体响应延迟高,错过最佳阻断窗口。
多套网管独立,故障与安全事件定责困难
网络、安全、安防各自使用独立网管平台,多网管系统各自为政。发生网络异常、安全入侵事件时,日志数据分散,很难统一还原完整事件链路,故障溯源、安全事件定责难度大。
智慧光迅“通密一体”方案的核心逻辑是:把办公网和生产网从架构上隔开
智慧光迅梦想网关(M1)将IPS入侵防御、AV防病毒等能力集成于一台设备。IPS引擎内置10000+条预定义规则,覆盖26种漏洞攻击类型,可在攻击流量到达内网之前实时拦截。AV引擎默认搭载400万病毒特征库,对邮件附件、文件下载进行全流量病毒检测——钓鱼邮件里的病毒附件,还没到员工电脑就被拦下了。
大量工厂为运维便利,直接打通办公与生产网段,未划分独立VLAN安全域。智慧光迅方案在融合网关统一划分独立安全域,配置VLAN逻辑隔离、工业协议白名单、跨网访问控制、全流量审计。
生产网与办公网在架构层面就是分开的。办公网被攻破,攻击者也扫描不到生产网PLC的IP、访问不了MES服务器。工业协议白名单确保只有合法的OT流量才能在网络中通行。
智慧光迅部署“802.1X端口准入+MAC白名单+身份认证”三重准入机制。员工私接路由器、外来笔记本、未做安全检测的设备——插上网线也拿不到IP地址,根本进不了内网。产线哑终端同样纳入白名单认证管控,自动阻断私接设备。
传统安全设备仅管控外网进出南北流量,对内网办公流向生产区的扫描、批量文件传输、异常连接毫无感知。全光网将终端接入日志、流量访问日志统一采集留存——谁、什么时候、从哪里访问了生产网设备——全部有记录。日志字段完整涵盖实名信息、上下线时间、IP地址、MAC地址等核心信息,本地留存不少于180天。即使发生横向渗透,也能快速溯源。
接连发生的代工企业被勒索入侵事件充分证明,只守住互联网边界远远不够,内网横向渗透才是制造业勒索攻击最致命的风险点。
IT 与 OT 深度融合的大背景下,制造企业不能再把安全寄托于几台外挂的安全设备。智慧光迅 “通密一体” 全光网方案,以边界防御、微隔离、终端准入、全链路审计四层能力,从源头切断病毒从办公网向生产网扩散的路径,做到 “攻得进来,跑不出去”。
生产线可以计划停机维护,但企业的数字防线绝不能失守。把网络安全做在底座之上,才能真正守护生产与核心数据安全。
Q:勒索病毒从办公网到生产网,通常怎么走的?
A:典型路径是:钓鱼邮件→办公终端中毒→病毒扫描内网其他设备→通过AD域权限或弱密码横向移动→突破IT/OT边界→侵入PLC、MES系统。塔塔电子和富士康的攻击路径完全一致。
Q:工业协议白名单有什么用?
A:车间里的PLC、SCADA等设备使用Modbus、BACnet等工控协议通信,这些协议天生缺乏加密和认证机制。白名单只允许合法的工控协议流量通过,非授权流量一律拦截——攻击者即使进入了生产网,也无法用非法协议操控设备。