US Agencies Warn of AI-Powered Cyberattacks on Siemens PLCs

JAV agentūros įspėja apie dirbtinio intelekto valdomas kibernetines atakas prieš „Siemens“ PLC valdiklius

Siemens pramoninių valdiklių apsauga nuo dirbtinio intelekto valdomų kibernetinių grėsmių

Kibernetinio saugumo rizikos šiuolaikinėje pramonės automatizacijoje sparčiai kinta, nes grėsmių vykdytojai pradeda naudoti dirbtinį intelektą. JAV federalinės agentūros neseniai įspėjo, kad įsilaužėliai naudoja DI scenarijus, kad pažeistų Siemens S7 programuojamuosius loginius valdiklius (PLC). Šios svarbios valdymo sistemos valdo įrenginius, vožtuvus ir siurblius savivaldybių vandens tiekimo, energetikos bei gamyklų automatizavimo objektuose.

Grėsmių kraštovaizdžio šiuolaikinėse valdymo sistemose supratimas

Įsilaužėliai naudoja generatyvųjį DI, kad automatizuotų pramoninių atakų kodo kūrimą ir sumažintų technines patekimo į šią sritį kliūtis. Jie derina atvirojo kodo bibliotekas, tokias kaip python-snap7, su automatiniais scenarijais, imituojančiais teisėtą stebėjimo programinę įrangą. Todėl neįgalioti asmenys, naudodami standartinius S7comm protokolus, gauna visapusišką skaitymo ir rašymo prieigą prie Siemens S7 atminties bei kontaktinės logikos. Remiantis mano patirtimi gamyklų techninės priežiūros srityje, nestebimas protokolų srautas išlieka viena didžiausių pažeidžiamumo vietų senose operacinės technologijos (OT) aplinkose.

Pažeidžiamų Siemens valdiklių nustatymas gamyklų automatizavimo sistemose

Bendrame federaliniame įspėjime pabrėžiamas platus visos Siemens S7 ekosistemos pažeidžiamumas, apimantis tiek senesnius, tiek šiuolaikinius įrenginius. Užpuolikai aktyviai skenuoja internetą, naudodami tokias paieškos priemones kaip Censys ir ZoomEye, kad aptiktų internetu pasiekiamus įrenginius. Konkrečiai grėsmių vykdytojai taikosi į Siemens S7-200, S7-300, S7-400, S7-1200 ir S7-1500 serijas bei F serijos saugos valdiklius. Silpni arba numatytieji įrenginių prisijungimo duomenys priešininkams suteikia tiesioginius patekimo į operacinę infrastruktūrą kelius.

DI padedamų atakų parengiamojo etapo analizė

Šiuo metu įsibrovėliai vykdo žvalgybą, kad pasirengtų būsimiems veiklos sutrikdymams. Jie pasinaudoja pradine skaitymo teise, kad sudarytų tikslinių sistemų struktūros ir vidinių kintamųjų žemėlapį. Vėliau priešininkai pasirengia įrašyti kenkėjišką logiką, siekdami sustabdyti gamybą arba sugadinti įrangą. Mano nuomone, gamyklos, neturinčios tinklo matomumo realiuoju laiku, nepastebės šio pradinio žemėlapio sudarymo etapo, kol neįvyks faktinė fizinė prastova.

Didėjančios geopolitinės grėsmės kritinei infrastruktūrai

Šis išaugęs taikymasis atspindi pasaulyje stiprėjančią valstybės remiamų veiksmų prieš pramonės infrastruktūrą tendenciją. Naujausia žvalgybinė informacija rodo, kad užsienio grėsmių grupės išnaudoja internetu pasiekiamus pagrindinių gamintojų, tokių kaip Schneider Electric, Rockwell Automation ir Siemens, valdiklius. Naujausios kibernetinės atakos prieš viešąsias vandens tiekimo įmones parodo, kaip atviri kraštiniai valdikliai greitai tampa lengvais trikdomųjų geopolitinių operacijų taikiniais.

Esminės pramoninių valdymo tinklų saugumo priemonės

Pramonės operatoriai turi patikrinti kiekvieną prijungtą valdiklį, kad veiksmingai apsaugotų svarbias valdymo sistemas. Turto savininkai turėtų nedelsdami atjungti PLC nuo viešojo interneto ir įdiegti griežtą tinklo segmentavimą. Be to, inžinerijos komandos privalo reikalauti stiprių slaptažodžių, diegti programinės aparatinės įrangos naujinius ir riboti tiekėjų prieigą. Glaudus bendradarbiavimas su trečiųjų šalių sistemų integratoriais užtikrina, kad paslėpti nuotolinės prieigos ryšiai būtų visiškai sutvarkyti.

Praktiniai reagavimo į saugumo incidentus scenarijai

  • Seno PLC izoliavimo scenarijus: Pasenęs S7-300 valdiklis nepalaiko šiuolaikinių šifravimo galimybių. Inžinieriai patalpina įrenginį už pramoninės užkardos, reikalauja VPN prieigos su kelių veiksnių autentifikavimu ir blokuoja tiesioginį įeinantį srautą iš išorinių tinklų.
  • Integratoriaus saugumo audito scenarijus: Gamybos įmonė nuotolinei priežiūrai pasitelkia išorės rangovus. Turto savininkas atlieka išsamų tinklo aptikimo skenavimą, nustato rangovų atvirus internetu pasiekiamus S7-1200 įrenginius ir panaikina neįgaliotus nuotolinės prieigos kelius.
  • Anomalaus srauto aptikimo scenarijus: Gamyklos operatoriai OT tinkle įdiegia giluminį paketų tikrinimą. Sistema pažymi neįgaliotus S7comm atminties skaitymo bandymus, kylančius iš ne inžinerinių darbo vietų, ir sustabdo galimus logikos pakeitimus dar prieš atsirandant prastovai.