V kostce:
- NSA, CISA, FBI, ministerstvo energetiky a EPA vydaly společné oznámení ve středu
- Cíleny jsou modely Siemens S7-200, S7-300, S7-400, S7-1200 a S7-1500
- V červenci útočníci zasáhli více než 30 vodárenských podniků v Minnesotě
Federální kybernetické agentury Spojených států varovaly, že útočníci aktivně používají kód generovaný umělou inteligencí k průniku do programovatelných logických kontrolérů (PLC) v kritické infrastruktuře. Podle společného oznámení NSA, CISA, FBI, ministerstva energetiky a Agentury pro ochranu životního prostředí (EPA), vydaného ve středu, jde o aktivní a trvající hrozbu, nikoli o ojedinělý incident. Server The Register uvádí, že agentury hodnotí riziko jako „nikoli teoretické“. Oznámení se týká především řady Siemens S7, agentury ale upozorňují, že cílená aktivita na PLC je širší a zasahuje zařízení napříč výrobci · preventivní opatření by proto měli přijmout všichni provozovatelé PLC bez ohledu na značku.
Mezi nejohroženější sektory podle oznámení patří kritická výroba, energetika, vodohospodářství a odpadní vody, chemický průmysl, potravinářství a zemědělství i komerční zařízení. Agentury upozorňují, že Siemens S7 PLC se používají také v obranném průmyslu, který tak může být rovněž vystaven riziku.
Útočníci podle agentur vyhledávají zranitelná zařízení pomocí internetových vyhledávacích služeb Censys a ZoomEye a následně zneužívají kritické a vysoce závažné zranitelnosti, zastaralý software a slabé zabezpečení přístupu. K vytváření nástrojů pro průnik využívají umělou inteligenci · konkrétně k vývoji python skriptů, které pracují s knihovnami snap7.dll a python-snap7 určenými pro komunikaci se zařízeními Siemens S7 PLC.
Tyto vlastní nástroje se vydávají za legitimní software pro monitorování provozních technologií (OT) a umožňují číst i zapisovat do paměti PLC, konfiguračních dat a programů řídicí logiky prostřednictvím protokolu S7comm. Agentury uvádějí, že pozorovaná aktivita zatím vypadá jako trvalý průzkum, který ale může útočníky připravovat na budoucí narušení provozu, krádež citlivých dat, poškození zařízení, dlouhé výpadky nebo bezpečnostní incidenty s dopadem na fyzický provoz.
Mezi aktivně cílená zařízení patří modely Siemens S7-200, S7-300, S7-400, S7-1200 a S7-1500. Agentury doporučují organizacím provést inventuru všech PLC Siemens S7, nainstalovat nejnovější bezpečnostní aktualizace, zablokovat přístup těchto zařízení z internetu, posílit řízení přístupu a průběžně sledovat neobvyklou aktivitu směřující na tato zařízení.
Varování navazuje na sérii nedávných incidentů zaměřených na PLC vystavená internetu v americké kritické infrastruktuře. V červenci útočníci zasáhli více než 30 vodárenských podniků ve státě Minnesota, což způsobilo poruchy zařízení, a některé provozy musely dočasně přejít na manuální ovládání. CISA následně upozornila na nárůst útoků na internetu dostupné PLC ve vodárenském a odpadním sektoru. V dubnu americké agentury také varovaly, že hackeři napojení na Írán cílí na exponované PLC značky Rockwell Automation/Allen-Bradley, což způsobilo výpadky a finanční ztráty napříč několika sektory kritické infrastruktury.
Co to znamená: Pro firmy provozující průmyslové řídicí systémy jde o signál, že hrozba zneužití AI k automatizovanému vyhledávání a exploitaci zranitelných PLC už není teoretická, ale reálná a aktuálně probíhající. Bezpečnostní týmy by měly ověřit, zda jsou zařízení Siemens S7 i jiných výrobců přístupná z internetu, mít aktuální přehled zranitelností a nasazených záplat a zavést sledování neobvyklé komunikace přes protokoly jako S7comm jako součást pravidelného bezpečnostního hodnocení OT prostředí. Vzhledem k tomu, že útočníci nasazují nástroje maskované za legitimní monitorovací software, je vhodné do auditu zahrnout také ověřování integrity a původu nasazených OT aplikací.
Zdroje: