Amerikanske cybersikkerhetsmyndigheter har advart om at pågående angrep mot Siemens S7 PLC-er retter seg mot organisasjoner innen kritisk infrastruktur med AI-genererte utnyttelsesskript.

Den felles advarselen kommer fra NSA, CISA, FBI, energidepartementet og miljøvernmyndigheten EPA. Den advarer om at angripere aktivt leter etter eksponerte programmerbare logiske styringer, eller PLC-er, i Siemens S7-serien over hele USA.

PLC-er automatiserer fysiske prosesser og maskiner. De spiller en sentral rolle i fabrikker, kraftsystemer, vannanlegg og andre miljøer med operasjonell teknologi. Et vellykket innbrudd kan derfor skape risikoer som går langt utover datatyveri.

Angrep mot Siemens S7 PLC retter seg mot eksponerte systemer

Myndighetene opplyser at aktiviteten påvirker flere Siemens-enhetsfamilier, inkludert S7-200, S7-300, S7-400, S7-1200 og S7-1500.

Trusselaktører bruker angivelig plattformer for internettskanning til å identifisere enheter som operatører har eksponert på nettet. Deretter ser de etter kritiske eller alvorlige sårbarheter, utdatert programvare og svake autentiseringsinnstillinger.

Advarselen fokuserer på kritisk produksjon, energi, vann- og avløpssystemer, kjemiske anlegg, mat og landbruk samt kommersielle anlegg. Siemens S7 PLC-er brukes også innen forsvarsindustrien.

Myndighetene understreker imidlertid at den bredere trusselen strekker seg utover Siemens-utstyr. Eiere og operatører av PLC-er bør innføre passende beskyttelsestiltak uavhengig av produsenten av enhetene.

AI-genererte skript kan få tilgang til PLC-data og logikk

Ifølge sikkerhetsrådet bruker angripere kunstig intelligens til å produsere Python-skript som er utviklet for å kommunisere med Siemens S7-enheter.

Verktøyene bruker bibliotekene snap7.dll og python-snap7, som støtter kommunikasjon gjennom S7comm-protokollen. Angriperne kamuflerer skriptene som legitim overvåkingsprogramvare for operasjonell teknologi.

Når verktøyene er tatt i bruk, kan de angivelig lese og skrive i PLC-minnet, få tilgang til konfigurasjonsdata og samhandle med programmer skrevet i ladder logic. Ladder logic styrer hvordan industrielt utstyr utfører automatiserte oppgaver.

Myndighetene mener at aktiviteten for øyeblikket hovedsakelig dreier seg om vedvarende rekognosering. Denne tilgangen kan imidlertid gjøre det mulig for angripere å forberede mer alvorlige forstyrrelser senere.

Mulige konsekvenser inkluderer tyveri av sensitiv informasjon, skadet utstyr, langvarig nedetid og sikkerhetshendelser.

Myndighetene ber operatører styrke sikkerheten

Organisasjoner bør først identifisere alle Siemens S7 PLC-er i miljøet sitt og bekrefte hvilke systemer som er koblet til internett.

Sikkerhetsrådet oppfordrer også operatører til å installere de nyeste sikkerhetsoppdateringene og blokkere direkte internettilgang til PLC-er der det er mulig. Sterkere autentisering og strengere tilgangskontroller kan redusere risikoen for kompromittering ytterligere.

I tillegg bør sikkerhetsteam overvåke uvanlig aktivitet som involverer industrielle enheter og raskt undersøke uventede tilkoblinger.

Advarselen følger flere nylige angrep mot internetteksponerte PLC-er. I juli skal angripere ha rettet seg mot mer enn 30 vannverk i Minnesota, noe som førte til problemer med utstyr og tvang enkelte anlegg til midlertidig å gå over til manuell drift.

Tidligere advarsler har også fremhevet angrep mot eksponerte PLC-er fra Rockwell Automation og Allen-Bradley. Den siste advarselen viser at angrep mot Siemens S7 PLC fortsatt er en aktiv bekymring for operatører av kritisk infrastruktur.


0 responses to “Angrep mot Siemens S7 PLC bruker AI-skript, advarer amerikanske myndigheter”