США предупредили об ИИ-скриптах для атак на Siemens S7

NSA, CISA, ФБР, Министерство энергетики США и EPA предупредили об активной угрозе для критической инфраструктуры: злоумышленники применяют сгенерированные ИИ скрипты против программируемых контроллеров Siemens S7. В числе целей названы серии S7-200, S7-300, S7-400, S7-1200 и S7-1500, включая контроллеры безопасности F-series.
Поиск открытых контроллеров и маскировка под мониторинг
Ведомства сообщают, что атакующие используют сервисы интернет-сканирования Censys и ZoomEye. Так они выявляют PLC с устаревшим ПО, прямым доступом из интернета или недостаточной защитой. Кампания не ограничивается оборудованием Siemens, однако именно S7 Series перечислены в предупреждении отдельно.
Для разведки и развития возможностей применяются скрипты, созданные с помощью ИИ и замаскированные под легитимные утилиты мониторинга. Один из обнаруженных инструментов написан на Python и задействует открытые библиотеки промышленной автоматизации snap7.dll или python-snap7.
Такие библиотеки позволяют обращаться к памяти PLC, конфигурации и программам релейной логики по протоколу S7comm в режимах чтения и записи. По оценке ведомств, ИИ помогает быстрее создавать и дорабатывать код эксплуатации, снижая требования к времени и технической квалификации атакующих.
Какие риски и меры названы приоритетными
Под угрозой находятся критическое производство, энергетика, водоснабжение и водоотведение, химическая промышленность, агропромышленный комплекс, пищевая отрасль и коммерческие объекты. Власти не связали активность с известной группировкой.
Эксплуатация плохо защищённых PLC может привести к нарушению промышленных процессов, инцидентам безопасности, простоям, повреждению оборудования, компрометации чувствительных данных и нарушениям требований соответствия. Взаимосвязанность систем способна расширить последствия за пределы одного объекта.
Предупреждение продолжает тему, в которой рост инцидентов вокруг ИИ-агентов и уязвимостей показывает рост инцидентов вокруг ИИ-агентов и уязвимостей. Для владельцев OT-систем практический вывод из рекомендаций ведомств состоит в обновлении контроллеров, изоляции от интернета там, где это возможно, строгом контроле доступа и мониторинге ICS-среды на признаки аномальной или вредоносной активности.
Почему важна сегментация
Авторы предупреждения подчёркивают сочетание известных уязвимостей, доступных библиотек для эксплуатации и ИИ-помощи в разработке. При недостаточной сегментации или интернет-доступности PLC этот набор формирует вероятный сценарий атаки. Бизнесу следует проверить, какие контроллеры доступны извне, как организовано разделение IT и OT-сетей и какие события фиксируют средства мониторинга.

