В США предупредили об ИИ-скриптах для атак на контроллеры Siemens S7

Американские спецслужбы и регуляторы сообщили об активном изучении промышленных контроллеров Siemens S7 злоумышленниками, применяющими ИИ для разработки эксплойтов. Такие инструменты снижают требования к квалификации атакующих и ускоряют подготовку к вмешательству в работу промышленной инфраструктуры.

Агентство национальной безопасности США (NSA), Агентство по кибербезопасности и защите инфраструктуры (CISA), ФБР и другие федеральные ведомства выпустили совместное предупреждение об активной угрозе для программируемых логических контроллеров Siemens S7.

По данным ведомств, злоумышленники используют ИИ для создания и быстрой доработки Python-скриптов, эксплуатирующих известные уязвимости и слабые настройки защиты. В частности, они объединяют средства на базе открытой библиотеки Snap7 с автоматически сгенерированным кодом, маскируя получившиеся инструменты под легитимное ПО для мониторинга. Скрипты позволяют обращаться к памяти, конфигурации и управляющим программам контроллеров по протоколу S7comm.

Целями названы устройства серий S7-200, S7-300, S7-400, S7-1200 и S7-1500, доступные из интернета или недостаточно изолированные от корпоративных сетей. Для их поиска применяются сервисы сканирования, включая Censys и ZoomEye. Основная активность пока оценивается как разведка, проверка методов проникновения и подготовка возможностей для будущего нарушения технологических процессов.

Наиболее затронуты энергетика, водоснабжение, химическая и обрабатывающая промышленность, сельское хозяйство и коммерческая инфраструктура. Организациям рекомендовано провести инвентаризацию контроллеров, установить обновления, исключить их прямую доступность из интернета, разделить сети IT и OT, ограничить TCP-порт 102 и отслеживать необычный трафик S7comm, операции записи и использование Snap7 на инженерных станциях.

Источник: media.defense.gov

Связь с редакцией