Злоумышленники начали применять искусственный интеллект, чтобы создавать инструменты, способные вмешиваться в работу промышленных контроллеров Siemens . Американские ведомства предупреждают, что угроза уже активна, а под ударом находятся предприятия энергетики, водоснабжения, химической и обрабатывающей промышленности.
Совместное предупреждение выпустили федеральные агентства США. Целями злоумышленников стали программируемые логические контроллеры Siemens серий S7-200, S7-300, S7-400, S7-1200 и S7-1500 .
Атакующие ищут доступные из интернета контроллеры через сервисы сканирования Censys и ZoomEye. Особый интерес представляют устройства с устаревшим программным обеспечением и слабой защитой. Искусственный интеллект помогает создавать сценарии на основе общедоступных сведений об известных уязвимостях. По оценке американских ведомств, такой подход заметно сокращает время и снижает уровень технических знаний, необходимых для подготовки рабочего инструмента.
Для взаимодействия с контроллерами злоумышленники применяют открытые библиотеки snap7.dll и python-snap7. На их основе создаются программы, замаскированные под обычные средства наблюдения за промышленным оборудованием. Через протокол S7comm такие инструменты могут читать и изменять память контроллеров, конфигурацию и программы управления технологическими процессами. Среди возможных задач ведомства называют получение первоначального доступа, кражу учетных данных и отказ в обслуживании.
Специалисты фиксируют операции чтения и записи блоков данных. Пока ведомства описывают такую активность как разведку: злоумышленники проверяют возможности и готовятся к дальнейшим действиям. Авторы документа считают, что злоумышленники могут заранее закрепляться в системах, чтобы позднее проводить операции записи и нарушать работу оборудования. Подтвержденных случаев разрушительного воздействия на контроллеры в предупреждении не приводится.
Наибольшую активность обнаружили против американских предприятий обрабатывающей промышленности, энергетики, водоснабжения и водоотведения, химической отрасли, сельского хозяйства и пищевого производства. Успешное вмешательство в плохо защищенный контроллер может остановить технологический процесс, повредить оборудование, привести к аварии или затронуть связанные системы.
Владельцам Siemens S7 рекомендуют срочно проверить версии встроенного программного обеспечения и установить доступные исправления, закрыть контроллеры от прямого доступа из интернета и проверить правила межсетевых экранов. На внешнем периметре ведомства советуют блокировать TCP-порт 102, который использует S7comm, разделять корпоративные и промышленные сети и ограничить доступ к TIA Portal и STEP 7. Siemens публикует актуальные сведения об уязвимостях и исправлениях через ProductCERT .
Американские ведомства отдельно советуют следить за неожиданными соединениями S7comm, операциями записи в блоки данных, последовательным сканированием адресов и запуском Python с библиотекой snap7.dll на инженерных станциях. Общие меры защиты промышленных систем CISA ранее собрала в отдельной памятке . Ведомства предупреждают, что сочетание известных уязвимостей, открытых библиотек и инструментов на базе ИИ заметно упрощает подготовку атак на контроллеры, оставленные доступными из интернета.