US Agencies Warn of AI-Powered Cyberattacks on Siemens PLCs

Агентства США предупреждают о кибератаках с использованием ИИ на ПЛК Siemens

Защита промышленных контроллеров Siemens от киберугроз на основе ИИ

Риски кибербезопасности в современной промышленной автоматизации стремительно меняются, поскольку злоумышленники начинают использовать искусственный интеллект. Недавно федеральные агентства США предупредили, что хакеры применяют скрипты на основе ИИ для взлома программируемых логических контроллеров (ПЛК) Siemens S7. Эти критически важные системы управления эксплуатируют машины, клапаны и насосы на объектах городского водоснабжения, энергетики и промышленной автоматизации.

Понимание ландшафта угроз в современных системах управления

Хакеры используют генеративный ИИ для автоматизации разработки кода промышленных эксплойтов, снижая технический порог входа. Они объединяют библиотеки с открытым исходным кодом, такие как python-snap7, с автоматизированными скриптами, имитирующими легитимное программное обеспечение для мониторинга. В результате злоумышленники получают полный доступ на чтение и запись к памяти и лестничной логике Siemens S7 через стандартные протоколы S7comm. По моему опыту работы в техническом обслуживании предприятий, неконтролируемый трафик протоколов остаётся одной из крупнейших уязвимостей устаревших сред операционных технологий (OT).

Выявление уязвимых контроллеров Siemens на предприятиях промышленной автоматизации

В совместном федеральном предупреждении отмечается широкая уязвимость всей экосистемы Siemens S7, включая устаревшие и современные устройства. Злоумышленники активно сканируют интернет с помощью таких поисковых инструментов, как Censys и ZoomEye, чтобы обнаруживать устройства, доступные из интернета. В частности, атакующие нацеливаются на линейки Siemens S7-200, S7-300, S7-400, S7-1200 и S7-1500, а также на контроллеры безопасности серии F. Слабые или установленные по умолчанию учётные данные устройств предоставляют злоумышленникам точки мгновенного входа в операционную инфраструктуру.

Анализ этапа подготовки атак с использованием ИИ

В настоящее время злоумышленники проводят разведку, чтобы подготовиться к будущему нарушению работы объектов. Они используют первоначальные права на чтение для составления схем целевых систем и внутренних переменных. После этого атакующие занимают позиции для записи вредоносной логики, стремясь остановить производство или повредить оборудование. На мой взгляд, предприятия, которым не хватает видимости сети в реальном времени, не смогут обнаружить этот начальный этап составления карты до возникновения фактического простоя.

Рост геополитических рисков для критической инфраструктуры

Этот всплеск атак отражает усиливающуюся тенденцию к спонсируемой государствами активности против промышленной инфраструктуры по всему миру. Согласно последним данным разведки, иностранные группы угроз эксплуатируют контроллеры, доступные из интернета, от таких крупных производителей, как Schneider Electric, Rockwell Automation и Siemens. Недавние кибератаки на коммунальные предприятия общественного водоснабжения показывают, как уязвимые периферийные контроллеры быстро становятся лёгкими целями для деструктивных геополитических операций.

Ключевые меры безопасности для сетей промышленного управления

Чтобы эффективно защитить критически важные системы управления, операторы промышленных объектов должны проверить каждый подключённый контроллер. Владельцам активов следует немедленно отключить ПЛК от публичного интернета и внедрить строгую сегментацию сети. Кроме того, инженерные команды должны ввести обязательное использование надёжных паролей, устанавливать обновления прошивки и ограничить доступ поставщиков. Тесное сотрудничество со сторонними системными интеграторами помогает обеспечить полное устранение скрытых подключений удалённого доступа.

Практические сценарии реагирования на угрозы

  • Сценарий изоляции устаревшего ПЛК: устаревший контроллер S7-300 не поддерживает современные возможности шифрования. Инженеры размещают устройство за промышленным межсетевым экраном, вводят обязательный доступ через VPN с многофакторной аутентификацией и блокируют прямой входящий трафик из внешних сетей.
  • Сценарий проверки безопасности интегратора: производственное предприятие привлекает внешних подрядчиков для удалённого технического обслуживания. Владелец активов выполняет полное сканирование сети, выявляет устройства S7-1200, доступные из интернета и оставленные подрядчиками без защиты, а затем отзывает несанкционированные пути удалённого доступа.
  • Сценарий обнаружения аномального трафика: операторы предприятия внедряют глубокую инспекцию пакетов в сети OT. Система обнаруживает несанкционированные попытки чтения памяти по протоколу S7comm, исходящие от рабочих станций, не предназначенных для инженерных задач, и предотвращает возможные изменения логики до возникновения простоя.