Amerikanske cybersikkerhedsmyndigheder har advaret om, at igangværende angreb mod Siemens S7 PLC’er målretter organisationer inden for kritisk infrastruktur med AI-genererede exploit-scripts.
Den fælles advarsel kommer fra NSA, CISA, FBI, energiministeriet og miljømyndigheden EPA. Den advarer om, at angribere aktivt leder efter eksponerede programmerbare logiske styringer, eller PLC’er, i Siemens S7-serien i hele USA.
PLC’er automatiserer fysiske processer og maskiner. De spiller en central rolle i fabrikker, energisystemer, vandanlæg og andre miljøer med operationel teknologi. Et vellykket indbrud kan derfor skabe risici, der rækker ud over datatyveri.
Angreb mod Siemens S7 PLC målretter eksponerede systemer
Myndighederne oplyser, at aktiviteten påvirker flere Siemens-enhedsfamilier, herunder S7-200, S7-300, S7-400, S7-1200 og S7-1500.
Trusselsaktører bruger angiveligt platforme til internetscanning til at identificere enheder, som operatører har eksponeret online. Derefter leder de efter kritiske eller alvorlige sårbarheder, forældet software og svage autentificeringsindstillinger.
Advarslen fokuserer på kritisk produktion, energi, vand- og spildevandssystemer, kemiske anlæg, fødevarer og landbrug samt kommercielle faciliteter. Siemens S7 PLC’er bruges også inden for forsvarsindustrien.
Myndighederne understreger dog, at den bredere trussel rækker ud over Siemens-udstyr. Ejere og operatører af PLC’er bør implementere passende beskyttelsesforanstaltninger uanset producenten af deres enheder.
AI-genererede scripts kan få adgang til PLC-data og logik
Ifølge sikkerhedsadvarslen bruger angribere kunstig intelligens til at producere Python-scripts, der er udviklet til at kommunikere med Siemens S7-enheder.
Værktøjerne bruger bibliotekerne snap7.dll og python-snap7, som understøtter kommunikation via S7comm-protokollen. Angriberne camouflerer scriptsene som legitim overvågningssoftware til operationel teknologi.
Når værktøjerne er implementeret, kan de angiveligt læse og skrive i PLC-hukommelsen, få adgang til konfigurationsdata og interagere med programmer skrevet i ladder logic. Ladder logic styrer, hvordan industrielt udstyr udfører automatiserede opgaver.
Myndighederne mener, at aktiviteten i øjeblikket hovedsageligt fokuserer på vedvarende rekognoscering. Denne adgang kan dog gøre det muligt for angribere at forberede mere alvorlige forstyrrelser senere.
Mulige konsekvenser omfatter tyveri af følsomme oplysninger, beskadiget udstyr, længerevarende driftsstop og sikkerhedshændelser.
Myndigheder opfordrer operatører til at styrke sikkerheden
Organisationer bør først identificere alle Siemens S7 PLC’er i deres miljø og bekræfte, hvilke systemer der er forbundet til internettet.
Sikkerhedsadvarslen opfordrer også operatører til at installere de nyeste sikkerhedsopdateringer og blokere direkte internetadgang til PLC’er, hvor det er muligt. Stærkere autentificering og strammere adgangskontrol kan yderligere reducere risikoen for kompromittering.
Derudover bør sikkerhedsteams overvåge usædvanlig aktivitet, der involverer industrielle enheder, og hurtigt undersøge uventede forbindelser.
Advarslen følger flere nylige angreb mod interneteksponerede PLC’er. I juli skal angribere have målrettet mere end 30 vandforsyninger i Minnesota, hvilket forårsagede problemer med udstyr og tvang nogle anlæg til midlertidigt at skifte til manuel drift.
Tidligere advarsler har også fremhævet angreb mod eksponerede PLC’er fra Rockwell Automation og Allen-Bradley. Den seneste advarsel viser, at angreb mod Siemens S7 PLC fortsat udgør en aktiv bekymring for operatører af kritisk infrastruktur.


0 svar til “Angreb mod Siemens S7 PLC bruger AI-scripts, advarer amerikanske myndigheder”