US Agencies Warn of AI-Powered Cyberattacks on Siemens PLCs

Agensi AS Beri Amaran tentang Serangan Siber Dikuasakan AI terhadap PLC Siemens

Melindungi Pengawal Industri Siemens daripada Ancaman Siber Didorong AI

Risiko keselamatan siber dalam automasi industri moden berkembang pesat apabila pelaku ancaman mula menggunakan kecerdasan buatan. Agensi persekutuan AS baru-baru ini memberi amaran bahawa penggodam menggunakan skrip AI untuk menjejaskan Pengawal Logik Boleh Atur Cara (PLC) Siemens S7. Sistem kawalan kritikal ini mengendalikan mesin, injap dan pam di kemudahan air perbandaran, tenaga serta automasi kilang.

Memahami Landskap Ancaman dalam Sistem Kawalan Moden

Penggodam menggunakan AI generatif untuk mengautomatikkan pembangunan kod bagi eksploit industri, sekali gus mengurangkan halangan teknikal untuk menceburi bidang ini. Mereka menggabungkan pustaka sumber terbuka seperti python-snap7 dengan skrip automatik untuk meniru perisian pemantauan yang sah. Akibatnya, pelaku tanpa kebenaran memperoleh akses baca dan tulis penuh kepada memori serta logik tangga Siemens S7 melalui protokol S7comm standard. Berdasarkan pengalaman saya dalam penyelenggaraan kilang, trafik protokol yang tidak dipantau kekal sebagai salah satu kelemahan terbesar dalam persekitaran teknologi operasi (OT) legasi.

Mengenal Pasti Pengawal Siemens yang Terdedah di Seluruh Automasi Kilang

Nasihat bersama persekutuan itu menekankan kelemahan yang meluas di seluruh ekosistem Siemens S7, termasuk unit legasi dan moden. Penyerang secara aktif mengimbas internet menggunakan alat carian seperti Censys dan ZoomEye untuk menemui peranti yang terdedah kepada internet. Secara khususnya, pelaku ancaman menyasarkan siri Siemens S7-200, S7-300, S7-400, S7-1200 dan S7-1500, bersama pengawal keselamatan siri F. Bukti kelayakan peranti yang lemah atau lalai memberikan titik kemasukan serta-merta kepada pihak lawan untuk memasuki infrastruktur operasi.

Menganalisis Fasa Persediaan Serangan Berbantukan AI

Penceroboh kini menjalankan peninjauan untuk membuat persediaan bagi gangguan operasi pada masa hadapan. Mereka menggunakan kebenaran baca awal untuk memetakan susun atur sistem sasaran dan pemboleh ubah dalaman. Selepas itu, pihak lawan meletakkan diri mereka dalam kedudukan untuk menulis logik berniat jahat, dengan tujuan menghentikan pengeluaran atau merosakkan peralatan. Pada pandangan saya, kilang yang tidak mempunyai keterlihatan rangkaian masa nyata akan gagal mengesan peringkat pemetaan awal ini sehingga masa henti fizikal sebenar berlaku.

Risiko Geopolitik yang Meningkat terhadap Infrastruktur Kritikal

Peningkatan penyasaran ini mencerminkan trend aktiviti tajaan negara yang semakin berkembang dan menyasarkan infrastruktur industri di seluruh dunia. Perisikan terkini menunjukkan bahawa kumpulan ancaman asing mengeksploitasi pengawal yang boleh diakses melalui internet daripada pengeluar utama seperti Schneider Electric, Rockwell Automation dan Siemens. Serangan siber baru-baru ini terhadap utiliti air awam menyerlahkan bagaimana pengawal pinggir yang terdedah dengan cepat menjadi sasaran mudah bagi operasi geopolitik yang mengganggu.

Langkah Keselamatan Penting untuk Rangkaian Kawalan Industri

Pengendali industri mesti mengaudit setiap pengawal yang bersambung untuk melindungi sistem kawalan kritikal dengan berkesan. Pemilik aset harus segera memutuskan sambungan PLC daripada internet awam dan menguatkuasakan pembahagian rangkaian yang ketat. Selain itu, pasukan kejuruteraan mesti mewajibkan kata laluan yang kukuh, menggunakan kemas kini perisian tegar dan mengehadkan akses vendor. Kerjasama rapat dengan penyepadu sistem pihak ketiga memastikan sambungan akses jauh yang tersembunyi menerima pemulihan sepenuhnya.

Senario Tindak Balas Keselamatan Praktikal

  • Senario Pengasingan PLC Legasi: Pengawal S7-300 yang sudah berusia tidak mempunyai keupayaan penyulitan moden. Jurutera meletakkan unit tersebut di belakang tembok api industri, mewajibkan akses VPN dengan pengesahan berbilang faktor dan menyekat trafik masuk terus daripada rangkaian luaran.
  • Senario Audit Keselamatan Penyepadu: Sebuah kilang pembuatan bergantung pada kontraktor luar untuk penyelenggaraan jarak jauh. Pemilik aset menjalankan imbasan penemuan rangkaian penuh, mengenal pasti unit S7-1200 yang menghadap internet dan dibiarkan terdedah oleh kontraktor, kemudian membatalkan laluan akses jauh yang tidak dibenarkan.
  • Senario Pengesanan Trafik Anomali: Pengendali kilang melaksanakan pemeriksaan paket mendalam pada rangkaian OT. Sistem menandakan percubaan membaca memori S7comm yang tidak dibenarkan dan berasal daripada stesen kerja bukan kejuruteraan, lalu menghentikan kemungkinan pengubahsuaian logik sebelum masa henti berlaku.