US Agencies Warn of AI-Powered Cyberattacks on Siemens PLCs

Американски агенции предупреждават за кибератаки, задвижвани от изкуствен интелект, срещу PLC контролери на Siemens

Защита на индустриалните контролери Siemens от киберзаплахи, задвижвани от изкуствен интелект

Рисковете за киберсигурността в съвременната индустриална автоматизация се развиват бързо, тъй като киберпрестъпниците започват да използват изкуствен интелект. Наскоро федерални агенции на САЩ предупредиха, че хакери използват скриптове с изкуствен интелект, за да компрометират програмируемите логически контролери (PLC) Siemens S7. Тези критични системи за управление задвижват машини, клапани и помпи в общински водоснабдителни съоръжения, енергийни обекти и предприятия с фабрична автоматизация.

Разбиране на пейзажа на заплахите в съвременните системи за управление

Хакерите използват генеративен изкуствен интелект, за да автоматизират разработването на код за индустриални експлойти, като така снижават техническите бариери за навлизане. Те комбинират библиотеки с отворен код, като python-snap7, с автоматизирани скриптове, за да имитират легитимен софтуер за мониторинг. В резултат неоторизирани лица получават пълен достъп за четене и запис до паметта и стълбовата логика на Siemens S7 чрез стандартните протоколи S7comm. От опита ми в поддръжката на производствени предприятия, немониторираният трафик по протоколите остава една от най-големите уязвимости в наследените среди на оперативните технологии (OT).

Идентифициране на уязвимите контролери Siemens в различни фабрични автоматизационни системи

Съвместното федерално предупреждение подчертава широката уязвимост в цялата екосистема Siemens S7, включително при наследени и съвременни устройства. Нападателите активно сканират интернет чрез инструменти за търсене като Censys и ZoomEye, за да откриват устройства, достъпни от интернет. По-конкретно, киберпрестъпниците се насочват към сериите Siemens S7-200, S7-300, S7-400, S7-1200 и S7-1500, както и към контролерите за безопасност от серия F. Слаби или зададени по подразбиране идентификационни данни за устройствата осигуряват на противниците незабавни входни точки към оперативната инфраструктура.

Анализ на подготвителната фаза на атаките, подпомагани от изкуствен интелект

В момента нарушителите извършват разузнаване, за да се подготвят за бъдещо нарушаване на оперативната дейност. Те използват първоначалните разрешения за четене, за да картографират схемите на целевите системи и вътрешните променливи. След това противниците се позиционират така, че да записват злонамерена логика, с цел да спрат производството или да повредят оборудването. Според мен предприятията, които нямат видимост върху мрежата в реално време, няма да забележат този начален етап на картографиране, докато не настъпи физически престой.

Ескалиращи геополитически рискове за критичната инфраструктура

Този ръст на целенасочените атаки отразява нарастващата тенденция на подкрепяни от държави действия срещу индустриална инфраструктура по целия свят. Последните разузнавателни данни сочат, че чуждестранни групи заплахи използват контролери, достъпни през интернет, от големи производители като Schneider Electric, Rockwell Automation и Siemens. Неотдавнашните кибератаки срещу обществени водоснабдителни дружества показват как изложените контролери в периферията бързо се превръщат в лесни мишени за разрушителни геополитически операции.

Основни мерки за сигурност на индустриалните мрежи за управление

Индустриалните оператори трябва да одитират всеки свързан контролер, за да защитят ефективно критичните системи за управление. Собствениците на активи трябва незабавно да изключат PLC системите от публичния интернет и да въведат строга мрежова сегментация. Освен това инженерните екипи трябва да изискват силни пароли, да прилагат актуализации на фърмуера и да ограничат достъпа на доставчиците. Тясното сътрудничество с външни системни интегратори гарантира, че скритите връзки за отдалечен достъп ще бъдат напълно отстранени.

Практически сценарии за реакция при инциденти със сигурността

  • Сценарий за изолиране на наследен PLC: Остарял контролер S7-300 не разполага със съвременни възможности за криптиране. Инженерите поставят устройството зад индустриална защитна стена, изискват VPN достъп с многофакторна автентикация и блокират директния входящ трафик от външни мрежи.
  • Сценарий за одит на сигурността на интегратор: Производствено предприятие разчита на външни изпълнители за отдалечена поддръжка. Собственикът на активите извършва пълно сканиране за откриване на мрежовите активи, идентифицира устройства S7-1200, останали изложени в интернет от изпълнителите, и отменя неоторизираните пътища за отдалечен достъп.
  • Сценарий за откриване на аномален трафик: Операторите на предприятието внедряват дълбока инспекция на пакетите в OT мрежата. Системата сигнализира за неоторизирани опити за четене на паметта чрез S7comm, идващи от работни станции, които не се използват за инженерни цели, и спира потенциални промени в логиката, преди да настъпи престой.