Amerikanska cybersäkerhetsmyndigheter har varnat för att pågående attacker mot Siemens S7 PLC riktar sig mot organisationer inom kritisk infrastruktur med AI-genererade exploateringsskript.

Den gemensamma varningen kommer från NSA, CISA, FBI, energidepartementet och miljöskyddsmyndigheten EPA. Myndigheterna varnar för att angripare aktivt söker efter exponerade programmerbara styrsystem, eller PLC:er, i Siemens S7-serien runt om i USA.

PLC:er automatiserar fysiska processer och maskiner. De spelar en central roll i fabriker, kraftsystem, vattenanläggningar och andra miljöer med operativ teknik. Ett framgångsrikt intrång kan därför skapa risker som sträcker sig långt bortom datastöld.

Attacker mot Siemens S7 PLC riktas mot exponerade system

Myndigheterna uppger att aktiviteten påverkar flera produktfamiljer från Siemens, däribland S7-200, S7-300, S7-400, S7-1200 och S7-1500.

Hotaktörer använder enligt uppgifterna plattformar för internetskanning för att identifiera enheter som operatörer har exponerat på nätet. Därefter letar de efter kritiska eller allvarliga sårbarheter, föråldrad programvara och svaga autentiseringsinställningar.

Varningen fokuserar på kritisk tillverkning, energi, vatten- och avloppssystem, kemiska anläggningar, livsmedel och jordbruk samt kommersiella anläggningar. Siemens S7 PLC:er används även inom försvarsindustrin.

Myndigheterna betonar dock att det bredare hotet sträcker sig bortom utrustning från Siemens. Ägare och operatörer av PLC:er bör införa lämpliga skyddsåtgärder oavsett vilken tillverkare deras enheter kommer från.

AI-genererade skript kan komma åt PLC-data och logik

Enligt säkerhetsrådet använder angripare artificiell intelligens för att skapa Python-skript som kommunicerar med Siemens S7-enheter.

Verktygen använder biblioteken snap7.dll och python-snap7, som möjliggör kommunikation via protokollet S7comm. Angriparna maskerar skripten som legitim övervakningsprogramvara för operativ teknik.

När verktygen väl har installerats kan de enligt uppgifterna läsa och skriva i PLC-minnet, komma åt konfigurationsdata och interagera med program skrivna i ladder logic. Ladder logic styr hur industriell utrustning utför automatiserade uppgifter.

Myndigheterna bedömer att aktiviteten för närvarande främst handlar om ihållande rekognosering. Denna åtkomst kan dock göra det möjligt för angripare att förbereda mer allvarliga störningar längre fram.

Möjliga konsekvenser omfattar stöld av känslig information, skadad utrustning, långvariga driftstopp och säkerhetsincidenter.

Myndigheter uppmanar operatörer att stärka skyddet

Organisationer bör först identifiera samtliga Siemens S7 PLC:er i sina miljöer och kontrollera vilka system som är anslutna till internet.

Säkerhetsrådet uppmanar även operatörer att installera aktuella säkerhetsuppdateringar och blockera direkt internetåtkomst till PLC:er där det är möjligt. Starkare autentisering och striktare åtkomstkontroller kan ytterligare minska risken för intrång.

Dessutom bör säkerhetsteam övervaka ovanlig aktivitet som involverar industriella enheter och snabbt undersöka oväntade anslutningar.

Varningen följer flera nyligen genomförda attacker mot internetexponerade PLC:er. I juli ska angripare ha riktat in sig på fler än 30 vattenverk i Minnesota, vilket orsakade problem med utrustning och tvingade vissa anläggningar att tillfälligt övergå till manuell drift.

Tidigare varningar har även uppmärksammat attacker mot exponerade PLC:er från Rockwell Automation och Allen-Bradley. Den senaste varningen visar att attacker mot Siemens S7 PLC fortfarande utgör ett aktivt hot mot operatörer inom kritisk infrastruktur.


0 svar till ”Attacker mot Siemens S7 PLC använder AI-skript, varnar amerikanska myndigheter”