US Agencies Warn of AI-Powered Cyberattacks on Siemens PLCs

АҚШ агенттіктері Siemens PLC жүйелеріне жасанды интеллект арқылы жасалатын кибершабуылдар туралы ескертті

Siemens өнеркәсіптік контроллерлерін AI негізіндегі киберқауіптерден қорғау

Қауіп субъектілері жасанды интеллектті қолдана бастағандықтан, заманауи өнеркәсіптік автоматтандырудағы киберқауіпсіздік тәуекелдері жылдам өзгеріп жатыр. Жақында АҚШ-тың федералдық агенттіктері хакерлер Siemens S7 бағдарламаланатын логикалық контроллерлерін (PLC) бұзу үшін AI скрипттерін пайдаланатынын ескертті. Бұл маңызды басқару жүйелері муниципалдық су жүйелерінде, энергетика саласында және зауыттарды автоматтандыру нысандарында машиналарды, клапандар мен сорғыларды басқарады.

Заманауи басқару жүйелеріндегі қауіп-қатер ортасын түсіну

Хакерлер өнеркәсіптік жүйелерге жасалатын шабуылдарға арналған код әзірлеуді автоматтандыру үшін генеративті AI қолданып, техникалық кіру шегін төмендетіп жатыр. Олар python-snap7 сияқты ашық бастапқы кодты кітапханаларды автоматтандырылған скрипттермен біріктіріп, заңды мониторинг бағдарламаларының жұмысын имитациялайды. Соның нәтижесінде рұқсатсыз субъектілер стандартты S7comm протоколдары арқылы Siemens S7 жадын және баспалдақты логиканы толық оқып-жазу мүмкіндігіне ие болады. Зауыттарға техникалық қызмет көрсету тәжірибемде бақыланбайтын протокол трафигі ескі операциялық технология (OT) орталарындағы ең ірі осалдықтардың бірі болып қала береді.

Зауыттарды автоматтандырудағы осал Siemens контроллерлерін анықтау

Федералдық органдардың бірлескен ескертуі бүкіл Siemens S7 экожүйесінің, соның ішінде ескі және заманауи құрылғылардың кең ауқымды осалдығын көрсетеді. Шабуылдаушылар интернетке ашық құрылғыларды анықтау үшін Censys және ZoomEye сияқты іздеу құралдарын пайдаланып, интернетті белсенді түрде сканерлейді. Атап айтқанда, қауіп субъектілері Siemens S7-200, S7-300, S7-400, S7-1200 және S7-1500 желілерін, сондай-ақ F сериялы қауіпсіздік контроллерлерін нысанаға алады. Әлсіз немесе әдепкі құрылғы тіркелгі деректері қаскөйлерге операциялық инфрақұрылымға бірден кіруге мүмкіндік береді.

AI көмегімен жасалатын шабуылдардың бастапқы дайындық кезеңін талдау

Қазір зиянкестер болашақтағы операциялық іркіліске дайындалу үшін барлау жұмыстарын жүргізіп жатыр. Олар бастапқы оқу рұқсаттарын пайдаланып, нысана жүйелерінің құрылымын және ішкі айнымалыларын картаға түсіреді. Бұдан кейін қаскөйлер зиянды логиканы жазуға дайындалып, өндірісті тоқтатуды немесе жабдықты зақымдауды көздейді. Менің ойымша, желіні нақты уақытта көре алмайтын зауыттар бұл бастапқы картаға түсіру кезеңін нақты физикалық тоқтап қалу орын алғанға дейін байқамайды.

Маңызды инфрақұрылымға төнетін геосаяси тәуекелдердің күшеюі

Мұндай нысанаға алу әрекеттерінің көбеюі әлем бойынша өнеркәсіптік инфрақұрылымға бағытталған, мемлекет демеушілік ететін белсенділіктің өсіп келе жатқан үрдісін көрсетеді. Соңғы барлау деректері шетелдік қауіп топтарының Schneider Electric, Rockwell Automation және Siemens сияқты ірі өндірушілердің интернет арқылы қолжетімді контроллерлерін пайдаланып жатқанын көрсетеді. Қоғамдық су шаруашылығы нысандарына жасалған соңғы кибершабуылдар ашық шеткі контроллерлердің геосаяси мақсаттағы бұзу әрекеттері үшін қаншалықты тез оңай нысанаға айналатынын көрсетті.

Өнеркәсіптік басқару желілеріне арналған негізгі қауіпсіздік шаралары

Өнеркәсіптік операторлар маңызды басқару жүйелерін тиімді қорғау үшін барлық қосылған контроллерлерге аудит жүргізуі керек. Актив иелері PLC құрылғыларын ашық интернеттен дереу ажыратып, желіні қатаң сегментациялауды енгізуі тиіс. Сонымен қатар инженерлік топтар мықты құпиясөздерді міндеттеп, микробағдарламаны жаңартып, жеткізушілердің қолжетімділігін шектеуі қажет. Үшінші тарап жүйелік интеграторларымен тығыз ынтымақтастық жасырын қашықтан қол жеткізу қосылымдарының толық түзетілуін қамтамасыз етеді.

Қауіпсіздікке жауап берудің практикалық сценарийлері

  • Ескі PLC-ді оқшаулау сценарийі: Ескірген S7-300 контроллерінде заманауи шифрлау мүмкіндіктері жоқ. Инженерлер құрылғыны өнеркәсіптік желіаралық экранның артына орналастырып, көп факторлы аутентификациясы бар VPN арқылы кіруді міндеттейді және сыртқы желілерден келетін тікелей кіріс трафигін бұғаттайды.
  • Интегратор қауіпсіздігіне аудит жүргізу сценарийі: Өндіріс зауыты қашықтан техникалық қызмет көрсету үшін сыртқы мердігерлерге сүйенеді. Актив иесі желіні толық анықтау сканерін жүргізіп, мердігерлер ашық қалдырған интернетке бағытталған S7-1200 құрылғыларын анықтайды және рұқсатсыз қашықтан қол жеткізу жолдарын жояды.
  • Аномалиялық трафикті анықтау сценарийі: Зауыт операторлары OT желісінде пакеттерді терең тексеруді енгізеді. Жүйе инженерлік емес жұмыс станцияларынан басталған S7comm жадын рұқсатсыз оқу әрекеттерін белгілеп, тоқтап қалу орын алғанға дейін логикаға ықтимал өзгерістер енгізілуіне жол бермейді.