机床厂那个"远程维护"入口,正替黑客留着门——制造企业的售后通道,该收口了

2026-09-10 09:29:11
机床厂那个"远程维护"入口,正替黑客留着门——制造企业的售后通道,该收口了

2026年9月8日,全球医疗器械巨头Boston Scientific向美国SEC提交了一份让工厂圈警惕的警告:8月25日IT网络被攻破,全球工厂停产数周、订单发货全线积压,直接拖累全年销售和利润目标。技术团队为了隔离入侵者,把关键业务系统离线了数周。这桩事背后的现实,是制造业IT和OT越融越深,能"从外面摸进来"的远程通道也越来越多。

另一条线索更扎心:安全公司Huntress的《2026网络威胁报告》说,攻击者滥用合法的远程运维工具(RMM),同比暴涨277%,已占全部事件的24%;过半的可疑Atera实例直接导向勒索,从入侵到勒索最快只要一两个小时。2026年还曝出远程支持组件Bomgar的CVE-2026-1731严重远程代码执行漏洞,连带着把下游几十家客户一起拖下水。

设备厂商的"远程维护",是一把双刃门

制造企业这块的风险特别具体。一台数控机床、一套PLC、一条产线的设备厂商,往往自带"远程维护"模块——厂商工程师远程进来看日志、改参数、升固件;售后用远程桌面类工具给客户排障;MES、SCADA供应商的运维账号长期挂在线上。这些"可信通道"平时省事,出事时就是敞开的门:

一是长期在线、口令默认、没人回收;二是离职或外包工程师的账号忘注销;三是RMM和远程桌面的流量是加密的、还走厂商云,混在合法运维里,安全软件把它当良性;四是被滥用后,等于把内网钥匙交出去,直接读图纸、拖库。攻击者的套路早就变了——不再费劲写定制木马,而是下载你IT本来就信任的那套远程工具,堂而皇之地"借道"。

把"随时能进"变成"经批准、在视线内、用完即走"

远程维护通道集中收口。所有厂商、售后的远程接入走统一平台,禁止私自装的远程运维工具;每次接入都要审批,操作全程录屏、带水印、留痕,谁进来看了什么一查就有。

最小权限,用后即焚。临时授权、限定能看哪一台设备、能做什么操作,结束自动回收;关掉批量下载、全量导出这类高风险功能。别为了"方便排障"给一个能随意拖走整库图纸的账号。

设备远程接口独立网段。机床、PLC的远程维护口放进独立VLAN,关掉无用服务、改掉默认口令,绝不直接连办公网。工程笔记本别一头插办公WiFi、一头插PLC网,那根线本身就桥接了分段。

源头文件仍要透明加密。即使被远程读走,图纸和工艺文件离开授信环境就是乱码、拷不走;外发给第三方的用加密包,带水印、能到期回收。上邦在做终端和文档安全时,一直把"远程通道管控"和"文件出走后能不能看"两件事绑在一起——门收口了,钥匙还捏在自己手里。

和供应商把规矩写进合同

很多工厂怕得罪设备厂商,远程维护的事能含糊就含糊。其实把"远程接入必须走我方平台、必须审批留痕、结束回收权限"写进采购和维保合同,对双方都省心:厂商少背锅,你也少担惊。Boston Scientific那种全球停产几周、财报都要重发的代价,远不是一句"方便"能换回来的。把售后通道收口,不是不信任合作伙伴,是让每一次远程进门,都清清楚楚、可查可溯。

免费体验