Неизвестни киберпрестъпници, с помощта на скриптове, създадени от изкуствен интелект са предприели мащабна атака срещу свързаните с интернет програмируеми логически контролери (PLC) от серията Siemens S7 – те се използват във водоснабдителни предприятия, в производството, в енергетиката и в други обекти от критично значение. Пет федерални ведомства в САЩ определиха инцидента като активна заплаха.
Хакерските групи, които проникват в критичната инфраструктура на САЩ използват библиотеки с отворен код за задачи в областта на индустриалната автоматизация, включително snap7.dll/python-snap7, както и скриптове, разработени от AI асистенти за писане на код. Въз основа на библиотеките с отворен код те създават свои собствени инструменти, имитиращи софтуер за мониторинг на оперативни технологии, с достъп за четене и запис в паметта на контролерите, до конфигурационни данни и други средства чрез протокола S7comm.
„Това не е теоретичен риск – това е реална заплаха.“
предупредиха властите в САЩСъвместното предупреждение беше публикувано от Агенцията за национална сигурност (ANS), Агенцията за киберсигурност и защита на инфраструктурата (CISA), ФБР, Министерството на енергетиката (DOE) и Агенцията за опазване на околната среда (EPA). Не се съобщава нищо за произхода на заплахата, но има версия, че това е продължение на кибератаката, започнала през юли, която беше свързана с ирански хакери. Тогава бяха засегнати контролерите на водопроводни и канализационни съоръжения в най-малко 12 щата; само в Минесота беше нарушена работата на над 30 общински системи за водоснабдяване.
Новата серия от атаки е насочена към достъпните чрез интернет контролери от серията Siemens S7 в критично важни предприятия от секторите на производството, енергетиката, водоснабдяването и канализацията, химическата промишленост, хранителната и селскостопанската промишленост, както и към търговски предприятия. Става дума за по-голямата част от критично важните сектори, които предоставят стоки и услуги, от които обикновените граждани се възползват в ежедневието си. За да открият уязвими контролери, злоумишлениците използват услугите за сканиране Censys и ZoomEye, а за да ги пробият, са се възползвали от изкуствен интелект.
На собствениците и операторите на това оборудване се препоръчва спешно да извършат инвентаризация на всички контролери от серията Siemens S7, да инсталират необходимите актуализации за сигурност и да се уверят, че всички те са недостъпни от интернет. Препоръчва се да се проверява за наличие на необичайни действия в протокола S7comm, например връзки от неизвестни работни станции, необичайни механизми за достъп до данни и операции с тях. Наличието на злонамерени лица може да се разпознае по последователно сканиране на IP адреси на порт 102 и повтарящи се опити за свързване с различни параметри.