EGD协议从2024年的第七名跃升至2025年工控蜜罐访问记录榜首,访问量远超其他OT通信机制;美国以203,557次未知网络访问尝试位列全球第一,超过榜单其他9个地区的总和——这些数据来自东北大学“谛听”团队部署在全球多个节点的工控蜜罐网络。蜜罐作为主动防御的关键技术手段,其观测数据揭示了攻击者对特定OT通信机制的关注度迁移和地域分布特征。2025年,谛听团队在蜜罐技术、特征类型识别和威胁情报关联分析方面取得了一系列新发现。
工控蜜罐的技术演进与部署架构
工控蜜罐作为工业互联网安全防护体系中的一种风险感知与防护技术手段,可通过模拟网络与业务行为,对潜在交互进行记录与研究。东北大学“谛听”团队长期致力于工控蜜罐技术研究,经过持续技术攻关,成功研发了能够高仿真模拟多种通信机制和业务行为、精准记录访问尝试的工控蜜罐。
2025年,“谛听”工控蜜罐新增支持EtherCAT和POWERLINK协议,目前已支持13种OT通信机制(含15种具体实现类型),已在多个国家和地区完成部署。依托团队2021年改进的“基于ICS蜜网的攻击流量指纹识别方法”,蜜罐可更高效地识别各类针对工控网络的潜在未知访问行为的特征类型,为制定针对性更强的安全防御措施提供技术支撑。
蜜罐访问记录总体分析:EGD登顶榜首
2025年工控蜜罐接收到的访问记录中,EGD(Ethernet Global Data,原GE Fanuc开发的私有工业通信协议)从2024年的第七名上升至首位,且访问记录数量明显多于其他OT通信机制。ATG(自动油罐计量设备远程监控接口)和DNP3(电力、水务等行业SCADA常用规约)分列第二、三位,三种通信机制合计占访问记录总量的约59.5%。
对比2024年,当时排名前三的协议分别为Modbus/TCP、DNP3和ATG。Modbus/TCP在2025年降至第四位(Modbus/UDP访问记录仅44条),访问记录数量明显减少;而EtherNet/IP等其他OT通信机制的访问记录有所增加。这一变化表明,针对特定OT通信机制的探测行为正随行业应用格局的变化而发生迁移,安全研究人员和防御者需要根据蜜罐观测结果动态调整重点防护方向。
访问来源地域分布:美国遥遥领先
从访问源IP地址的(基于GeoIP推测的)地理归属看,2025年IP归属为美国的未知网络访问尝试记录以203,557次位居第一,其数量超过了榜单中其他9个地区的总和。加拿大以47,257次位列第二,但仍与美国存在较大差距。英国以10,766次维持在第三位。2024年占据榜首的德国在2025年降至第四位(7,650次),比利时、日本、波兰、俄罗斯、保加利亚和巴西分列第五至第十位。
国内方面,IP归属为浙江的访问记录占比约40%升至全国首位,北京从约41%降至约20%位列第二,江苏占比增至16%位列第三,辽宁占比增至8%进入前四。两地合计占国内访问总量约60%。
特征类型识别与威胁情报关联分析
基于“基于ICS蜜网的攻击流量指纹识别方法”,谛听团队对EtherNet/IP和Modbus/TCP蜜罐中的访问记录进行了特征类型识别。在EtherNet/IP方面,部署于中国华南地区和美国的蜜罐访问记录均以E-1类型为主(分别占53%和48%);在Modbus/TCP方面,中国华东地区和美国的蜜罐访问记录分别以M-1/M-2/M-3和M'-1/M'-2/M'-3类型为主。
在威胁情报关联分析方面,团队将ATG与DNP3蜜罐的去重访问IP与公开CTI数据进行匹配。在C2(命令与控制)类别中,ATG与DNP3均观察到了300余个匹配的访问IP;在Tor Exit Node类别中,仅在ATG中观察到1个IP重合;Spam类别完全没有重合。这一结果反映了蜜罐访问数据与C2基础设施之间存在有限但可观测的关联。工控蜜罐访问记录数据与公开CTI的重合程度整体较低,该结果更接近实际网络安全工程场景中的观测基线。