US Agencies Warn of AI-Powered Cyberattacks on Siemens PLCs

Američke agencije upozoravaju na sajbernapade pokretane veštačkom inteligencijom na Siemens PLC uređaje

Zaštita industrijskih kontrolera Siemens od sajber pretnji pokretanih veštačkom inteligencijom

Sajberbezbednosni rizici u savremenoj industrijskoj automatizaciji brzo se razvijaju kako akteri pretnji usvajaju veštačku inteligenciju. Američke savezne agencije nedavno su upozorile da hakeri koriste AI skripte za kompromitovanje programabilnih logičkih kontrolera (PLC) Siemens S7. Ovi ključni upravljački sistemi rukovode mašinama, ventilima i pumpama u postrojenjima za vodosnabdevanje, energetiku i fabričku automatizaciju.

Razumevanje pejzaža pretnji u savremenim upravljačkim sistemima

Hakeri koriste generativnu veštačku inteligenciju za automatizaciju razvoja koda za industrijske napade, čime se smanjuju tehničke prepreke za ulazak. Oni kombinuju biblioteke otvorenog koda, poput python-snap7, sa automatizovanim skriptama kako bi oponašali legitimni softver za nadzor. Posledično, neovlašćeni akteri dobijaju potpun pristup za čitanje i upis u memoriju i lestvičastu logiku Siemens S7 uređaja putem standardnih S7comm protokola. Iz mog iskustva u održavanju postrojenja, nenadgledan saobraćaj protokola i dalje predstavlja jednu od najvećih ranjivosti u zastarelim okruženjima operativne tehnologije (OT).

Prepoznavanje ranjivih Siemens kontrolera u fabričkoj automatizaciji

Zajedničko savezno upozorenje ukazuje na široku ranjivost čitavog Siemens S7 ekosistema, uključujući zastarele i savremene jedinice. Napadači aktivno skeniraju veb koristeći alate za pretragu kao što su Censys i ZoomEye kako bi otkrili uređaje izložene internetu. Konkretno, akteri pretnji ciljaju serije Siemens S7-200, S7-300, S7-400, S7-1200 i S7-1500, zajedno sa sigurnosnim kontrolerima F-serije. Slabi ili podrazumevani akreditivi uređaja daju napadačima neposredne ulazne tačke u operativnu infrastrukturu.

Analiza faze pripreme napada potpomognutih veštačkom inteligencijom

Uljezi trenutno vrše izviđanje kako bi se pripremili za budući prekid rada. Početne dozvole za čitanje koriste za mapiranje rasporeda ciljnih sistema i internih promenljivih. Nakon toga, napadači se pozicioniraju za upis zlonamerne logike, sa ciljem zaustavljanja proizvodnje ili oštećenja opreme. Po mom mišljenju, postrojenja kojima nedostaje vidljivost mreže u realnom vremenu neće uočiti ovu početnu fazu mapiranja sve dok ne dođe do stvarnog fizičkog zastoja.

Rastući geopolitički rizici za kritičnu infrastrukturu

Ovaj porast ciljanja odražava sve izraženiji trend aktivnosti koje podržavaju države, a koje pogađaju industrijsku infrastrukturu širom sveta. Najnoviji obaveštajni podaci ukazuju na to da strane grupe za napade iskorišćavaju kontrolere dostupne putem interneta velikih proizvođača, kao što su Schneider Electric, Rockwell Automation i Siemens. Nedavni sajbernapadi na javna komunalna preduzeća za vodosnabdevanje pokazuju kako izloženi rubni kontroleri brzo postaju lake mete za ometajuće geopolitičke operacije.

Osnovne bezbednosne mere za industrijske upravljačke mreže

Industrijski operateri moraju da provere svaki povezani kontroler kako bi efikasno zaštitili ključne upravljačke sisteme. Vlasnici imovine treba odmah da isključe PLC uređaje sa javnog interneta i uvedu strogu segmentaciju mreže. Pored toga, inženjerski timovi moraju zahtevati snažne lozinke, primenjivati ažuriranja firmvera i ograničiti pristup dobavljača. Bliska saradnja sa integratorima sistema trećih strana obezbeđuje potpunu sanaciju skrivenih veza za udaljeni pristup.

Praktični scenariji odgovora na bezbednosne pretnje

  • Scenario izolacije zastarelog PLC uređaja: Zastareli kontroler S7-300 nema savremene mogućnosti šifrovanja. Inženjeri postavljaju jedinicu iza industrijskog zaštitnog zida, zahtevaju VPN pristup uz višefaktorsku autentifikaciju i blokiraju direktni dolazni saobraćaj sa eksternih mreža.
  • Scenario bezbednosne revizije integratora: Proizvodno postrojenje se oslanja na spoljne izvođače za udaljeno održavanje. Vlasnik imovine sprovodi potpuno skeniranje mreže radi otkrivanja uređaja, identifikuje jedinice S7-1200 izložene internetu koje su izvođači ostavili nezaštićenima i ukida neovlašćene putanje za udaljeni pristup.
  • Scenario otkrivanja anomalnog saobraćaja: Operateri postrojenja uvode dubinsku inspekciju paketa na OT mreži. Sistem označava neovlašćene pokušaje čitanja memorije putem S7comm protokola koji potiču sa radnih stanica koje nisu inženjerske, čime zaustavlja potencijalne izmene logike pre nego što dođe do zastoja.