US Agencies Warn of AI-Powered Cyberattacks on Siemens PLCs

Az amerikai ügynökségek mesterséges intelligenciával támogatott kiber­támadásokra figyelmeztetnek a Siemens PLC-i ellen

Siemens ipari vezérlők védelme a mesterséges intelligencia által vezérelt kiberfenyegetésekkel szemben

A modern ipari automatizálás kiberbiztonsági kockázatai gyorsan változnak, mivel a fenyegetést jelentő szereplők mesterséges intelligenciát alkalmaznak. Az Egyesült Államok szövetségi ügynökségei nemrég arra figyelmeztettek, hogy a hackerek MI-alapú szkriptekkel törnek be Siemens S7 programozható logikai vezérlőkbe (PLC-kbe). Ezek a kritikus vezérlőrendszerek gépeket, szelepeket és szivattyúkat működtetnek önkormányzati vízellátó, energetikai és gyári automatizálási létesítményekben.

A modern vezérlőrendszerek fenyegetési környezetének megértése

A hackerek generatív mesterséges intelligenciát használnak az ipari támadásokhoz szükséges kód fejlesztésének automatizálására, ezáltal csökkentve a belépés technikai akadályait. Olyan nyílt forráskódú könyvtárakat, mint a python-snap7, automatizált szkriptekkel kombinálnak, hogy legitim felügyeleti szoftvereket utánozzanak. Ennek következtében az illetéktelen szereplők teljes olvasási és írási hozzáférést szereznek a Siemens S7 memóriájához és létradiagram-logikájához a szabványos S7comm-protokollokon keresztül. Üzemi karbantartási tapasztalataim szerint a nem felügyelt protokollforgalom továbbra is az egyik legnagyobb sebezhetőség a régi operatív technológiai (OT-) környezetekben.

A sebezhető Siemens-vezérlők azonosítása a gyári automatizálásban

A közös szövetségi riasztás a teljes Siemens S7-ökoszisztéma széles körű sebezhetőségére hívja fel a figyelmet, beleértve a régi és a modern készülékeket is. A támadók aktívan pásztázzák a webet olyan keresőeszközökkel, mint a Censys és a ZoomEye, hogy internetnek kitett eszközöket fedezzenek fel. A fenyegetést jelentő szereplők kifejezetten a Siemens S7-200, S7-300, S7-400, S7-1200 és S7-1500 sorozatokat, valamint az F sorozatú biztonsági vezérlőket célozzák. A gyenge vagy alapértelmezett eszköz-hitelesítő adatok azonnali belépési pontokat biztosítanak az ellenfelek számára az operatív infrastruktúrába.

Az MI által támogatott támadások előkészítési szakaszának elemzése

A behatolók jelenleg felderítést végeznek, hogy előkészítsék a későbbi üzemzavarokat. A kezdeti olvasási jogosultságokat arra használják, hogy feltérképezzék a célrendszerek felépítését és belső változóit. Ezt követően olyan helyzetbe hozzák magukat, hogy rosszindulatú logikát írjanak be, a termelés leállítását vagy a berendezések károsítását célozva. Véleményem szerint azok az üzemek, amelyek nem rendelkeznek valós idejű hálózati láthatósággal, nem fogják észlelni ezt a kezdeti feltérképezési szakaszt, amíg tényleges fizikai leállás nem következik be.

A kritikus infrastruktúrát érintő geopolitikai kockázatok fokozódása

A célpontok számának növekedése egy olyan erősödő trendet tükröz, amelyben államilag támogatott szereplők világszerte ipari infrastruktúrát támadnak. A közelmúlt hírszerzési információi szerint külföldi fenyegetési csoportok olyan jelentős gyártók interneten elérhető vezérlőit használják ki, mint a Schneider Electric, a Rockwell Automation és a Siemens. A közelmúlt nyilvános víziközművek elleni kibertámadásai rávilágítanak arra, hogy a kitett peremvezérlők milyen gyorsan válnak a zavaró geopolitikai műveletek könnyű célpontjaivá.

Alapvető biztonsági intézkedések az ipari vezérlőhálózatok számára

Az ipari üzemeltetőknek minden csatlakoztatott vezérlőt ellenőrizniük kell a kritikus vezérlőrendszerek hatékony védelme érdekében. Az eszközök tulajdonosainak haladéktalanul le kell választaniuk a PLC-ket a nyilvános internetről, és szigorú hálózati szegmentálást kell bevezetniük. Emellett a mérnöki csapatoknak erős jelszavakat kell előírniuk, alkalmazniuk kell a firmware-frissítéseket, és korlátozniuk kell a gyártói hozzáférést. A külső rendszerintegrátorokkal való szoros együttműködés biztosítja, hogy a rejtett távoli hozzáférési kapcsolatokat is teljes körűen megszüntessék.

Gyakorlati biztonsági válaszforgatókönyvek

  • Régi PLC elszigetelésének forgatókönyve: Egy elöregedett S7-300 vezérlő nem rendelkezik modern titkosítási képességekkel. A mérnökök ipari tűzfal mögé helyezik az egységet, többtényezős hitelesítéssel védett VPN-hozzáférést írnak elő, és blokkolják a külső hálózatokból érkező közvetlen bejövő forgalmat.
  • Integrátori biztonsági audit forgatókönyve: Egy gyártóüzem külső vállalkozókra támaszkodik a távoli karbantartáshoz. Az eszköz tulajdonosa teljes hálózatfelderítési vizsgálatot végez, azonosítja a vállalkozók által kitetten hagyott, internet felől elérhető S7-1200 egységeket, és visszavonja a jogosulatlan távoli hozzáférési útvonalakat.
  • Rendellenes forgalom észlelésének forgatókönyve: Az üzemeltetők mély csomagvizsgálatot vezetnek be az OT-hálózaton. A rendszer jelzi a nem mérnöki munkaállomásokról kiinduló, jogosulatlan S7comm-memóriaolvasási kísérleteket, és még az üzemszünet bekövetkezése előtt megakadályozza a potenciális logikai módosításokat.