摘要:工业智能当天最值得关注的增量,集中在一个非常具体的问题:AI怎样真正进入OT环境。DEF CON 34的ICS Village刚刚收官,多项项目把多Agent、数字孪生和工业协议直接放进可验证测试环境。NICSSIM以小型模块化反应堆为对象,设置监督Agent、只读漏洞分析Agent、修复Agent和独立安全审计Agent;mrhOTshOT则把工业协议动作封装成LLM可调用工具,让Agent根据实时过程状态动态组合攻击序列;ICSForge提供500多个安全验证场景,覆盖10种工业协议和68项MITRE ATT&CK for ICS技术。与此同时,Forterro–Orderwise产品负责人8月9日提出,AI正在推动ERP从“记录系统”转向参与生产计划、仓储和供应链决策的智能运营层。
工业智能当天最值得关注的增量,集中在一个非常具体的问题:AI怎样真正进入OT环境。DEF CON 34的ICS Village刚刚收官,多项项目把多Agent、数字孪生和工业协议直接放进可验证测试环境。NICSSIM以小型模块化反应堆为对象,设置监督Agent、只读漏洞分析Agent、修复Agent和独立安全审计Agent;mrhOTshOT则把工业协议动作封装成LLM可调用工具,让Agent根据实时过程状态动态组合攻击序列;ICSForge提供500多个安全验证场景,覆盖10种工业协议和68项MITRE ATT&CK for ICS技术。与此同时,Forterro–Orderwise产品负责人8月9日提出,AI正在推动ERP从“记录系统”转向参与生产计划、仓储和供应链决策的智能运营层。
ICS Village展示的NICSSIM是一套完全软件化的小型模块化反应堆ICS测试环境,可建模、部署、监测和分析1—3个SMR组成的虚拟机组,让安全研究在不接触真实核设施的条件下进行。
它最值得关注的不是“核电用了AI”,而是Agent架构本身:监督Agent作为唯一协调入口,只读漏洞分析Agent负责发现问题,修复Agent负责提出处置动作,独立安全审计Agent检查结果;分析环境和目标ICS环境严格分离,非只读动作必须经过人类授权。
项目团队报告称,在7种模型、4家模型提供商的测试中,单SMR环境最高响应成功率达到0.96,三反应堆场景约0.91,并同步比较延迟、Token与成本。其设计还把ISA/IEC 62443合规映射放进流程。
这比“让大模型直接控制工厂”现实得多:Agent首先在数字孪生环境内分析和验证,安全审计Agent与人类再对高风险动作把关。对于油气、电力、化工等行业,这种“仿真—分析—审计—人工批准—执行”的链条,比完全自主控制更可能成为近期工业AI落地形态。
ICS Village另一项演示mrhOTshOT走向了相反方向。它将历史重大ICS攻击重新构造成完整攻击链,覆盖Windows初始访问、横向移动、工程站进入、工业协议原生过程操纵以及物理影响。更关键的是,其Agentic Attack Emulation Framework把每一个工业协议动作都暴露为可调用工具,由LLM Agent读取实时过程状态并动态组合攻击序列,而不是执行固定脚本。
项目现场演示涉及10个分布式PLC以及Modbus、TriStation、S7comm等真实工业协议场景。研究者明确指出,这种方法展示了“AI辅助ICS攻击编排”可能是什么样子。
这并不意味着Agent已经可以自动攻破所有工厂,但它降低了复杂攻击链的编排门槛。过去攻击者需要同时理解工业协议、PLC行为和工艺逻辑;Agent工具化后,一部分协议操作和攻击步骤可以通过统一接口组织。
8月9日的IRONMAP议题披露,项目团队在其持续扫描研究中编目了超过550万个面向公网的ICS/OT资产,其中超过225万个被标记为高风险。团队还报告识别超过24.2万个EtherNet/IP设备、约50万个Modbus设备,以及149套直接暴露互联网的自动油罐液位系统。需要强调的是,这些数字属于项目方研究结果,并非政府或行业官方统计。
对于制造企业而言,真正的问题不是“全世界到底暴露了多少设备”,而是自己的PLC、工业网关、远程维护接口、楼宇系统和能源控制设备中,还有多少历史遗留资产可以直接从互联网访问。
ICSForge提供500多个真实OT流量场景,覆盖Modbus/TCP、DNP3、S7comm、IEC-104、OPC UA、EtherNet/IP、BACnet/IP、MQTT、GOOSE、PROFINET DCP等10种协议,并映射MITRE ATT&CK for ICS v18中的68项技术,占其列举83项技术的82%。
其设计并不攻击真实生产设备,而是在指定Sender—Receiver架构中生成真实协议流量和PCAP,用来验证IDS、OT网络监测、安全分区、防火墙和ACL究竟能不能看到和阻断预期攻击。
随着AI安全产品进入工厂,“覆盖率证明”会越来越重要。企业不能只采购一个宣称具备AI分析能力的产品,而需要反复确认:设备升级、网络改造、规则变化之后,检测和防护能力是否仍然成立。
Forterro旗下Orderwise高级产品经理Carrie Tallett在8月9日发表的行业文章中指出,AI正推动ERP从记录交易的后台系统,转向生产计划、仓储管理和供应链决策的主动参与者。文章认为,AI可以连接ERP、仓储系统和生产数据,在需求、库存或设备可用性变化时辅助调整生产与物流。
真正困难的环节仍然是闭环。物料编码、BOM、库存、工艺和设备数据如果不一致,模型产生的“智能建议”很难进入实际执行。工业AI价值因此越来越依赖统一数据底座、系统接口、审批和可追溯机制。
DEF CON的OT项目展示了AI在工业系统中的双向效应:多Agent可以辅助防御,也可能降低攻击编排门槛;ICSForge则把安全能力拉回到可测量覆盖率;ERP的变化进一步说明AI正在进入核心业务决策链。下一阶段工业AI最关键的词不会是“自主”,而更可能是可验证、可审计、可回退。
ICS Village / DEF CON 34|《NICSSIM — Multi-Agent Cyber Defense Framework for Distributed Nuclear OT Systems》|2026-08-08
ICS Village|《Give an AI Industrial Protocol Tools and Watch What It Destroys》|2026-08-08
ICS Village|《Five Million Industrial Control Systems Walk Into a Bar: What IRONMAP Found》|2026-08-09
ICS Village|《ICSForge: Open-Source OT/ICS Security Coverage Validation Platform》|2026-08-07
ICS Village|DEF CON 34完整议程|2026-08-06至08-09
Automation News|Carrie Tallett,《Beyond ERP: how AI is connecting the smart factory》|2026-08-09
Digital Twin Consortium|Multi-Agent Front-Running Simulation相关资料|2026-08
ISA|ISA/IEC 62443系列标准|持续更新
Cisco|《2026 State of Industrial AI Report》|2026年
arXiv|《2026 Roadmap on Artificial Intelligence and Machine Learning for Smart Manufacturing》|2026年

