US Agencies Warn of AI-Powered Cyberattacks on Siemens PLCs

Americké agentúry varujú pred kybernetickými útokmi poháňanými umelou inteligenciou na PLC systémy Siemens

Ochrana priemyselných riadiacich systémov Siemens pred kybernetickými hrozbami riadenými umelou inteligenciou

Kybernetické bezpečnostné riziká v modernej priemyselnej automatizácii sa rýchlo vyvíjajú, keďže útočníci využívajú umelú inteligenciu. Americké federálne úrady nedávno varovali, že hackeri používajú skripty s umelou inteligenciou na kompromitovanie programovateľných logických automatov (PLC) Siemens S7. Tieto kritické riadiace systémy ovládajú stroje, ventily a čerpadlá v mestských vodárňach, energetike a závodoch s automatizovanou výrobou.

Porozumenie prostrediu hrozieb v moderných riadiacich systémoch

Hackeri používajú generatívnu umelú inteligenciu na automatizáciu vývoja kódu pre priemyselné útoky, čím znižujú technické bariéry vstupu. Kombinujú open source knižnice, ako je python-snap7, s automatizovanými skriptmi na napodobnenie legitímneho monitorovacieho softvéru. Neoprávnení aktéri tak získavajú úplný prístup na čítanie a zápis do pamäte Siemens S7 a rebríčkovej logiky prostredníctvom štandardných protokolov S7comm. Z mojich skúseností s údržbou výrobných prevádzok vyplýva, že nemonitorovaná prevádzka protokolov zostáva jednou z najväčších zraniteľností starších prostredí prevádzkovej technológie (OT).

Identifikácia zraniteľných riadiacich jednotiek Siemens v automatizovanej výrobe

Spoločné federálne upozornenie poukazuje na rozsiahlu zraniteľnosť v celom ekosystéme Siemens S7 vrátane starších aj moderných jednotiek. Útočníci aktívne skenujú web pomocou vyhľadávacích nástrojov, ako sú Censys a ZoomEye, aby odhalili zariadenia vystavené internetu. Konkrétne sa zameriavajú na rady Siemens S7-200, S7-300, S7-400, S7-1200 a S7-1500 spolu s bezpečnostnými riadiacimi jednotkami radu F. Slabé alebo predvolené prihlasovacie údaje zariadení poskytujú útočníkom okamžitý vstup do prevádzkovej infraštruktúry.

Analýza fázy prípravy útokov s podporou umelej inteligencie

Votrelci v súčasnosti vykonávajú prieskum s cieľom pripraviť budúce narušenie prevádzky. Počiatočné oprávnenia na čítanie využívajú na zmapovanie usporiadania cieľových systémov a interných premenných. Následne sa pripravujú na zápis škodlivej logiky s cieľom zastaviť výrobu alebo poškodiť zariadenia. Podľa môjho názoru závody bez viditeľnosti siete v reálnom čase túto úvodnú fázu mapovania neodhalia, kým nedôjde k skutočnému fyzickému výpadku výroby.

Rastúce geopolitické riziká pre kritickú infraštruktúru

Tento nárast útokov odráža rastúci trend aktivít podporovaných štátmi, ktoré celosvetovo zasahujú priemyselnú infraštruktúru. Nedávne spravodajské informácie poukazujú na zahraničné skupiny útočníkov, ktoré zneužívajú riadiace jednotky prístupné cez internet od významných výrobcov, ako sú Schneider Electric, Rockwell Automation a Siemens. Nedávne kybernetické útoky na verejné vodárenské spoločnosti ukazujú, ako sa vystavené okrajové riadiace jednotky rýchlo stávajú ľahkými cieľmi rušivých geopolitických operácií.

Základné bezpečnostné opatrenia pre priemyselné riadiace siete

Prevádzkovatelia priemyselných systémov musia vykonať audit každej pripojenej riadiacej jednotky, aby účinne zabezpečili kritické riadiace systémy. Vlastníci aktív by mali PLC okamžite odpojiť od verejného internetu a zaviesť prísnu segmentáciu siete. Inžinierske tímy musia tiež vyžadovať silné heslá, uplatňovať aktualizácie firmvéru a obmedziť prístup dodávateľov. Úzka spolupráca s externými systémovými integrátormi zabezpečí úplnú nápravu skrytých pripojení so vzdialeným prístupom.

Praktické scenáre bezpečnostnej reakcie

  • Scenár izolácie staršieho PLC: Starnúca riadiaca jednotka S7-300 nepodporuje moderné šifrovacie funkcie. Inžinieri umiestnia jednotku za priemyselný firewall, vyžadujú prístup cez VPN s viacfaktorovou autentifikáciou a blokujú priame prichádzajúce pripojenia z externých sietí.
  • Scenár bezpečnostného auditu integrátora: Výrobný závod sa pri vzdialenej údržbe spolieha na externých dodávateľov. Vlastník aktív vykoná úplný sken na zistenie zariadení v sieti, identifikuje jednotky S7-1200 vystavené internetu v dôsledku konania dodávateľov a zruší neoprávnené cesty vzdialeného prístupu.
  • Scenár detekcie anomálnej prevádzky: Prevádzkovatelia závodu zavedú hĺbkovú kontrolu paketov v sieti OT. Systém označí neoprávnené pokusy o čítanie pamäte cez S7comm pochádzajúce z pracovných staníc, ktoré neslúžia na inžinierske účely, a zastaví možné úpravy logiky ešte pred vznikom výpadku výroby.