一、一份不寻常的联合警报2026年8月华盛顿出了件事。五个平时各管一摊、互相不怎么对付的部门——国安局NSA、网安与基础设施安全局CISA、联邦调查局FBI、能源部、环保署——凑到一张桌子上联合签了一份网络安全警报。警报的内容一句话就能说完有人在用AI写的攻击脚本打西门子的S7系列PLC。PLC是什么水厂、电站、化工厂的机柜里都有它巴掌大的一个小盒子管着阀门的开合、电机的启停。这次波及的行业名单拉出来有一长串水务、食品、能源、化工、制造、商业设施。名单越长越说明一件事这玩意儿在哪都能用。警报里有几行字值得逐字读使用AI生成漏洞利用脚本代表威胁行为体能力的演进大幅降低了开发可用工控利用脚本和恶意工具所需的专业技术与时间。威胁行为体可轻松收集公开漏洞信息、找到暴露的PLC并用AI生成脚本付诸行动。翻译一下过去写一段能打工控设备的脚本得是个懂协议、懂固件、懂现场的老师傅熬上几个月。现在这活儿机器自己干了。前CISA高官Michael Garcia跟媒体说这是他第一次见CISA在官方警报里白纸黑字写上“恶意行为体正在用AI脚本攻击OT系统”。第一次。警报最后还补了一句这是“现实存在的威胁而非理论风险”。这话的意思是别讨论了已经发生了。这句话的分量得放进工控安全的历史里才掂得出来。过去二十年能对电网这种物理系统真正“动手”的攻击者一只手就数得过来。2015年和2016年乌克兰电网两次被黑BlackEnergy与Industroyer——人类历史上头一回网络攻击造成了大规模停电断路器被人远程断开。2017年TRITON恶意软件摸进沙特一家石化厂的Triconex安全仪表系统第一次有人把枪口对准工业安全的“最后一道防线”。2022年Industroyer2再攻乌克兰电网被挫败。这些行动背后有个共同点既懂渗透、又懂工控协议和继电保护的复合团队全球屈指可数背后是国家级投入的数年经营。这道护城河第一次被翻过去是2024年1月22日的夜里。地点乌克兰利沃夫。气温零下。那天晚上一家市政供暖公司的ENCO控制器开始“说谎”它报给调度中心的温度读数一切正常而实际上600多栋公寓楼、约10万居民家里的暖气正在一点点凉下去。这一凉就是将近48个小时。事后工业安全公司Dragos把这次攻击翻了个底朝天起名FrostyGoop。攻击者的路径简单得让人后背发凉2023年4月从一台裸奔在互联网上的MikroTik路由器钻进来然后就不动了——整整潜伏了9个月。最后动手那一刻干的事近乎乏味往502端口发几条Modbus指令改掉温度读数顺手把控制器固件降了个级让运维人员连“看”都看不见。Modbus1979年设计的工控协议比很多读者的年纪都大。它不认识什么叫认证什么叫加密谁发来的指令它都听。而全球有超过4.6万台这样的设备此刻正直接裸挂在互联网上。FrostyGoop的九个月这里有个细节值得停一下FrostyGoop没有利用任何工控设备的漏洞。它只是说了协议允许说的话。注意这条攻击链仍然是人工完成的——踩点、潜伏、协议构造花了9个月。而2026年8月那份五部门警报真正说的是链条里最稀缺的那段手艺给特定PLC写一段能用的攻击脚本——已经可以从人手里交给机器了。能源行业过去的安全哲学很大程度上建立在一个隐含假设上打我的人必须懂我。这个假设现在到期了。二、电网里来的新同事先看看防守这一侧。过去三年电网悄悄干了一件大事把AI请进了调度室。先看巡检。国家电网的“光明电力大模型”2024年底发布覆盖总部和27家省级公司落地17类百余个场景。现在输电无人机一年要巡检600多万基杆塔拍回1亿多张照片45类重点缺陷模型的总体发现率是88.06%。1亿张照片是什么概念靠人看看到猴年马月也看不完。所以这些照片事实上是模型在“看”人只是抽检。再看客服。11亿电力客户的智能办电问答回复率超过90%。打电话进来的大爷大妈未必知道电话那头是个机器。南网的“大瓦特·云睿”配电网规划智能体能自己干完问题诊断、方案生成、仿真校核到投资评估的全流程已经支撑超过1万条馈线的智能诊断规划效率提升80%据国资委网站2026年7月转载的世界人工智能大会报道。注意这些都不是演示用的样板间是每天在跑的生产系统。把它们拼在一起一个事实绕不开了电力行业的AI已经从辅助工具进入了运行与规划的决策回路。这话翻译一下负荷预测全替代了人复核的习惯就会一点点退化——反正模型一直是对的直到它不对的那天。规划智能体全流程自主模型的输出直接变成真金白银的投资和建设。一年1亿张巡检照片摆在那儿“缺陷有没有被发现”早就是模型说了算。花了二十年修了一堵隔离墙把生产控制网和互联网隔开。而这三年墙上新开了一扇AI的窗——模型服务的API、训练和微调的数据管道、无人机图像的回传链路、供应商设备里悄悄嵌入的AI功能都从这儿进出。窗户本身没错。问题是窗台有没有人在守守的人是否能守住AI攻击墙还在窗也开了三、如果我是攻击者下面是推演环节。丑话说在前面以下均为情景推演非真实事件——但每一步用到的零件你在上面的真实事件里都见过。1把FrostyGoop倒进流水线本节情景推演非真实事件链条中的暴露路由器入口—长期潜伏—合法协议指令造成物理影响已由FrostyGoop案完整验证AI生成PLC利用脚本已由美国五部门警报官方确认。假如我是个攻击者2026年的今天我不会再花钱养一个“懂IEC-104的老师傅”。我会让攻击智能体把FrostyGoop干过的活从头再干一遍持续扫描暴露的边缘设备Shodan级别的资产测绘早就是公开能力自动匹配已知CVE生成、调试利用代码进了内网用“离地攻击”的路子横向移动——只调系统自带的合法管理工具不落地任何恶意文件再自动识别网段里的IEC-104、Modbus、DNP3资产生成一串合法的协议指令。最后断开断路器篡改量测数据或者给控制器降级固件让运维变成瞎子。整条链没有一个环节需要我亲自动手。这套打法要多少钱学术界量过了伊利诺伊大学Fang团队2024年的实验证明只给出CVE的公开描述GPT-4智能体就能成功利用87%的“一日漏洞”多智能体组队打真实零日漏洞成功率53%单次成功成本约24.4美元。24.4美元。一顿外卖的钱买一次过去要国家级团队经营数年的手艺。那还是两年前的水位。今年五部门警报里那个S7 PLC脚本就是把同一套能力搬进了工控的世界。2一台设备都不碰本节情景推演非真实事件数据投毒与对抗样本的攻击分类以NIST《对抗性机器学习》技术报告AI 100-2为权威依据。第二种打法电网的设备我一台都不碰。我盯上的是调度和预测模型每天要吃的外部数据——气象、市场报价、分布式能源上报。往里灌精心构造的脏数据模型吞下去吐出来的就是带系统性偏差的负荷预测和调度建议备用容量不足、潮流越限或者在电力现货市场里被我定向套利。这种投毒在统计上可以做到“不可察觉”没有入侵没有漏洞利用传统告警一条都不会响。等偏差积累到诱发事故那天调查组面前的问题是这到底是攻击还是模型自己犯的错负荷预测已经“网省两级全替代”意味着这个敞口是全行业的不是哪个单位的管理疏漏。3在杆塔上贴一张纸本节情景推演非真实事件物理世界对抗样本对视觉模型的有效性在学术界已有大量公开实验验证但其在电力户外场景的工程有效性尚在早期研究阶段——列入本情景是因为它指向一个真实的设计盲区一年1亿张图像与极低的人工复核比例。第三种打法更“物理”。摸清“无人机大模型”的巡检链路之后在杆塔、绝缘子、销钉这些部位布置物理对抗图案——说人话贴一张精心设计的贴纸——视觉大模型就会把销钉脱落、绝缘子破损这些真实缺陷看成正常。一年1亿张图人工复核比例极低被漏掉的缺陷不会有任何人看见。过去想让一处隐患设备“隐身”得买通巡检人员一次还只能买通一个现在针对特定模型的对抗扰动可以离线生成、批量复制贴在哪段走廊都管用。隐患设备带病运行直到故障停电在输电走廊还可能叠上山火。最阴险的是事后极难追溯——你甚至无法从图像档案里看出“模型被欺骗过”。4“喂我是调度”本节情景推演非真实事件声音克隆门槛与深伪指令的社会工程有效性已由2024年香港Arup案2亿港元、15笔转账、整场会议除受害者外无一个真人完整验证。第四种打法连技术都省了。克隆调度员或分管领导的声音——20到30秒的公开音频就够了会议讲话、行业论坛录像都行——挑一个故障抢修的高压时间窗给变电站值班员打电话“情况紧急立即执行倒闸操作。”值班员听到的就是领导的声音。这个剧本和金融篇里那场2亿港元的深伪会议同源只不过这里的“审批对象”不是钱是物理设备。电力系统里有大量靠电话、靠口头指令确认的高风险操作它们默认“声音那头是自己人”。这个默认正在被技术收回。四种打法串起来看能源电力和其他行业的本质区别只有一条这里的攻击终点不是数据是物理世界。数据泄露了可以道歉、赔偿、整改断路器动作没有“撤回”键。四种打法四、几道难看的算术题说完攻再看守。防守这边的账其实不难算就是有点难看。先算第一道24%对65%。全球只有约24%的工业企业部署了适配OT协议的入侵检测65%的OT环境存在不安全的远程访问Dragos及行业综述口径。隔离墙还在但墙里的路早就通了——FrostyGoop就是证据一台暴露的路由器起步9个月潜伏抵达控制器。攻击者不需要攻破隔离只需要绕过它。再算修补这笔账37天对几小时。电力设备按二三十年的设计寿命运行大量在运的PLC、保护装置不具备打补丁的条件——不是不想打是停机窗口、兼容性、厂商支持周期都不允许。行业平均修复一个已知漏洞要37天以上Qualys口径而AI加持下“漏洞披露到可用利用”的窗口已经压到小时级。这不是差距是代差。第三笔是时间账最难看29分钟对一整夜。CrowdStrike《2026全球威胁报告》记录攻击者从首次立足到横向移动平均突破时间已经压到29分钟而防守这一侧人工研判一条告警都不止29分钟。更麻烦的是告警本身还可能是“合法”的。美方指控的Volt Typhoon事件中方已多次否认相关指控提供了一个极端样本按CISA等机构2024年2月联合咨询AA24-038A的说法该组织被指在美国能源、通信、交通、水务网络里潜伏了至少5年全程只用wmic、PowerShell、ntdsutil这些合法管理工具不产生任何恶意文件。CISA局长Easterly在国会作证时的原话是“他们不是在偷数据而是在为‘关机’做准备。”无论归因争议如何这种手法本身已被各方记录在案告警淹没在正常运维流量里值班员分不清“管理员在干活”还是“攻击者在预置”。最后一笔零对全。负荷预测、规划智能体、巡检模型今天普遍没有投毒监测没有对抗样本检测没有输出审计——AI系统是零信任体系还没覆盖到的新大陆。英国国家网络安全中心NCSC2025年12月的立场文件说得很直白提示注入这类问题和SQL注入不同大模型在架构上不区分指令和数据“可能永远无法彻底修复”只能按持续风险治理。把AI引入调度和巡检回路的时候指望哪个产品“一次性解决安全问题”本身就是个误判。这几道算术题算出同一个结论现有的防线是按人发起的攻击设计的而对手正在换成机器。两笔最难看的账五、摆在案头的五件事总篇里提过五个问题AI攻击时代关基防护必须提前回答。落到能源电力不说问题了说事——五件事件件都能写进今年的工作计划。第一件盘家底你的系统里AI到底被用在了哪些环节显性的好数——光明、大瓦特、巡检无人机、智能客服。难的是隐性的供应商设备里嵌入的AI功能、外包团队自用的模型服务、规划软件里悄悄升级的智能模块。2025年12月CISA联合澳大利亚、英国、德国等七国九家机构发布了《AI安全集成到运营技术的原则》——首份专门针对OT环境引入AI的多国政府立场文件四条原则的第一条就是理解AI先搞清楚AI在哪、在做什么再谈防护。对监管侧对应的问题是电力行业的安全检查口径里有没有“AI资产清单AI-BOM”这一项对单位侧负荷预测、巡检、规划、客服四条线上的模型、数据管道、供应商有没有一本账电网是靠台账运转的行业。AI这笔台账建不起来后面四件事都无处下手。第二件拆链条攻击以机器速度到来时你的检测—研判—处置链哪一环先断29分钟的突破时间意味着依赖“告警—值班员研判—逐级上报—领导拍板”这条链断点一定出现在人的环节。能源行业还有一道独有的考题OT侧的处置动作本身就是物理动作。英国NCSC在2026年8月的智能体风险管理指南里有一句话值得抄在墙上一旦发现事件你应始终能够拔掉电源立即停止自主AI智能体活动——这可能意味着不止停掉智能体进程本身。单位侧需要诚实推演一遍如果规划智能体、巡检模型被污染谁有权限、按什么流程、在多长时限内把它从决策回路里摘出去答案如果不存在那AI进入决策回路这件事就还没有配套的安全设计。第三件轮到合同了供应商体系里谁为AI攻击这个结果负责电力的供应链比多数行业都复杂一次设备厂商、二次设备厂商、DCS/PLC供应商、模型供应商、云服务商、集成商一环扣一环。采购合同里写清了绝缘等级和可用率但有几件事极少写清模型被投毒了谁举证设备里嵌入的AI功能出了事归谁管训练数据里有没有混进变电站图纸和量测数据CISA的OT四原则里专门有一条要求OT供应商对嵌入设备的AI功能、软件供应链、数据使用政策保持透明。监管侧可以琢磨电力行业的采购和入网检测规范是不是该加一条AI透明度条款单位侧倒是不必等规范——把AI安全责任写进每一份新签合同现在就能做。第四件留证据监管要求与行业资源落地时你拿什么证明防得住《关键信息基础设施安全保护条例》国令745号要求运营者每年至少一次检测评估主要负责人负总责国务院《关于深入实施“人工智能”行动的意见》国发〔2025〕11号已明确加大AI领域的财政资金与政府采购支持力度。据行业了解有关部门正在就关基AI防护开展调研相应的支持政策在研究之中——窗口期的含义是双向的资源会跟着“拿得出证据”的单位走检查也会先敲“说不清家底”的单位的门。什么叫“证明”可验证的攻防对抗结果AI红队测过调度模型没有巡检模型做过对抗样本测试没有护网演习里工控和AI靶标的成绩怎么样护网体系近年已把工控、物联网列入专项方向2025年以来大模型也已成为演习中实际的攻击靶标与攻击工具。把“防得住”从口号变成可审计的证据链这项工作只能做在检查到来之前。最后一件也最难定人头组织上谁对AI安全的结果负责条例写得明白主要负责人对关基保护负总责《中央企业负责人经营业绩考核办法》规定较大及以上网络安全事件追责到人。AI安全事件不会是例外。要回答的是执行层负荷预测模型的安全归调度还是归信通巡检模型归生技还是归安监规划智能体归发展部还是归数字化部门多数单位的现状是三个部门各管一段、出事三段都不全责。五件事没有一件能靠多买几台设备办完一本AI资产的台账、一条跟得上机器速度的处置链、一份写清责任的合同、一套可审计的证据、一个说“这事归我”的位置。它们都不在机房里全都落在调度规程、采购合同和考核办法上——所以只能由治理层来回答。六、实战者的观察青藤云安全的团队常年在国家级重大活动安全保障和攻防演习里泡着客户里有不少能源电力单位。撇开产品说两个来自一线的观察。第一个观察在电力客户的实战环境中攻击队对AI的使用比我们预想的更务实。印象最深的变化不在高深环节在最日常的环节用AI批量分析暴露在外的资产和备案信息几分钟干完过去几天的踩点用AI辅助构造工控协议的探测报文——攻击队里不再需要一个“懂IEC-104的老师傅”。相对应的主机侧的重灾区始终在最不起眼的角落长期无人值守的服务器、退役未下线的边缘节点、为运维方便开的“临时”远程通道。FrostyGoop从一台路由器起步的故事在演习里以不同版本反复上演。第二个观察电力单位对自己系统里有多少AI的底数普遍比自报的不乐观。在主机与云原生环境的资产梳理中自查清单之外新发现的AI相关组件——巡检系统里外挂的模型服务、二次设备厂商软件内嵌的推理能力、被遗忘在角落的智能体进程——数量往往是自报数字的数倍。这不奇怪。电力行业的AI大多不是“采购”来的是跟着设备升级、软件版本更新悄悄进站的像图纸上没有标注的暗线不声不响并进了巡检、预测与规划的回路。电网是最讲两票三制、靠台账运转的行业可恰恰在AI这件事上多数单位拿不出一张完整的接线图模型接进了哪些量测数据、输出流向哪一级调度没人能一次说清。闸门装在哪里都不知道就谈不上守。先把这笔台账建起来防护才有着力的开关。结语利沃夫的10万居民在寒冬里断暖48小时那是一次“人工时代”的攻击攻击者花了9个月每一步都亲手完成。两年后五个美国部委联合发出警报因为同一条链上最贵的那段手艺已经变成可以批量生成的代码。手艺一旦变成代码门槛就变成了价格。电力系统从来不缺安全意识缺的是时间感——攻防能力的水位差正在以月为单位扩大。窗口期里最该抢的不是设备是时间赶在对手前面把那五件事一件件落进调度规程、采购合同和考核办法里。落完了先巡哪段线路、先守哪个闸门、先向监管要什么支持自然会排出先后。系列预告下一篇电信运营商篇——当“史上最严重的电信黑客事件”遇上AI自动化被预置的不再只是立足点而是整条攻击链的产能。附参考来源列表1.五部门NSA/CISA/FBI/DOE/EPA关于AI生成脚本攻击西门子S7 PLC的联合警报CyberScoop2026-08-20https://cyberscoop.com/hackers-use-ai-target-siemens-plcs-critical-infrastructure/2.Dragos关于FrostyGoop的官方技术分析https://www.dragos.com/blog/protect-against-frostygoop-ics-malware-targeting-operational-technology3.Dragos第8份OT网络安全年度回顾2025-02含2024年OT勒索1,693起、87%等数据https://www.dragos.com/blog/dragos-8th-annual-ot-cybersecurity-year-in-review-is-now-available4.Forescout关基攻击史梳理乌克兰电网2015/2016、TRITON、Industroyer2等https://www.forescout.com/blog/since-stuxnet-a-brief-history-of-critical-infrastructure-attacks/5.OT安全综述arXiv2025-02-10https://arxiv.org/html/2502.14017v36.CISA联合咨询AA24-038AVolt Typhoon2024-02-07转引与分析https://www.securityscientist.net/blog/12-questions-and-answers-about-volt-typhoon-g1017/ https://sebastion.dev/posts/asio-china-critical-infrastructure-probing7.国家电网”光明电力大模型”应用数据浙江省经信厅转引2025-06-04https://zjic.zj.gov.cn/ywdh/cyfz/202506/t20250604_23488698.shtml 西藏科技厅转科技日报2025-03-17https://sti.xizang.gov.cn/xwzx/gnkjdt/202503/t20250317_467428.html8. 南方电网”大瓦特”大模型《农村电气化》专题2024-06-12https://ncdqh.com.cn/technology/202406/227998.html9.“大瓦特·云睿”配电网规划智能体国资委网站转载2026-07-22http://www.sasac.gov.cn/n2588025/n2588139/c35659709/content.html10.Fang团队”LLM智能体自主利用一日漏洞”研究arXiv2024-0487%成功率系列首篇https://arxiv.org/abs/2402.06664 同团队多智能体零日漏洞利用研究HPTSAarXiv2024-06成功率53%单次成功利用成本约24.4美元11.CISA等七国九家机构《AI安全集成到运营技术的原则》2025-12-03https://industrialcyber.co/ai/cisa-and-partners-release-agentic-ai-security-guidance-to-protect-critical-infrastructure-outline-mitigation-action/ https://www.infosecurity-magazine.com/news/us-guidance-secure-ai-ot/12.英国NCSC关于提示注入”可能永远无法根治”的立场2025-12-08/09转引https://www.techmarketview.com/ukhotviews/archive/2025/12/09/ncsc-warns-of-prompt-injection-attacks-on-ai-systems13.英国NCSC《Managing the cyber risk of agentic AI》2026-08-20“拔电源”原文https://www.ncsc.gov.uk/blogs/managing-the-cyber-risk-of-agentic-ai14.NIST《对抗性机器学习攻击与缓解的分类与术语》AI 100-2e20232024-01https://doi.org/10.6028/NIST.AI.100-2e202315.CrowdStrike《2026全球威胁报告》2026-02-24突破时间29分钟等https://www.crowdstrike.com/en-us/global-threat-report/16.Qualys漏洞修复周期数据经Brinqa转引https://www.brinqa.com/blog/the-patch-flood-is-already-here-and-the-real-wave-hasnt-hit17.Arup深伪会议诈骗案WEF对Arup CIO访谈2025-02-04https://www.weforum.org/stories/2025/02/deepfake-ai-cybercrime-arup/18.CNCERT关于AI智能体工具OpenClaw的风险提示2026-03-10点名”金融、能源等关键行业”https://www.cert.org.cn/publish/main/11/2026/20260312144519429724511/20260312144519429724511_.html19.《关键信息基础设施安全保护条例》国令第745号2021-09-01施行https://www.gov.cn/zhengce/content/2021-08/17/content_5631671.htm20.国务院《关于深入实施”人工智能“行动的意见》国发〔2025〕11号2025-08-21印发中国政府网 gov.cn21.护网演习演进财新2022-10-29https://weekly.caixin.com/2022-10-29/101957556.html