США предупредили об атаках с ИИ на ПЛК Siemens в критической инфраструктуре
Несколько ведомств США — Агентство национальной безопасности (NSA), CISA, ФБР, Министерство энергетики и Агентство по охране окружающей среды — выпустили совместное предупреждение об активных атаках на программируемые логические контроллеры (ПЛК) Siemens серии S7, используемые в критической инфраструктуре страны. ПЛК — это промышленные компьютеры, которые автоматизируют и управляют оборудованием и физическими процессами на заводах и других объектах.
Ведомства подчёркивают, что угроза носит активный характер и не ограничивается устройствами Siemens: рекомендации по защите стоит применять всем владельцам и операторам ПЛК. Под наибольшим ударом оказались критически важное производство, энергетика, системы водоснабжения и водоотведения, химическая промышленность, пищевая отрасль и сельское хозяйство, а также коммерческие объекты. Отдельно отмечается, что контроллеры S7 применяются и в оборонно-промышленной базе.
ИИ на службе атакующих
Для поиска уязвимых устройств злоумышленники используют сервисы интернет-сканирования Censys и ZoomEye, после чего эксплуатируют критические и высокоопасные уязвимости, устаревшее ПО и слабую аутентификацию. Новизна кампании в другом: атакующие применяют искусственный интеллект для создания эксплойтов на Python, задействующих библиотеки snap7.dll и python-snap7 для связи с контроллерами по протоколу S7comm.
Эти инструменты маскируются под легитимное ПО для мониторинга оперативных технологий (OT) и дают доступ на чтение и запись к памяти ПЛК, конфигурационным данным и программам релейной логики. Под прицелом модели S7-200, S7-300, S7-400, S7-1200 и S7-1500.
По оценке ведомств, активность пока сосредоточена на настойчивой разведке — что может быть подготовкой к последующим диверсиям: краже данных, повреждению оборудования, длительным простоям или инцидентам, угрожающим безопасности людей.
Не единичный случай
Предупреждение выходит на фоне участившихся атак на доступные из интернета ПЛК. В июле хакеры атаковали более 30 предприятий водоснабжения в Миннесоте, вызвав сбои оборудования и вынудив часть объектов временно перейти на ручное управление. Ранее, в апреле, американские ведомства сообщали об атаках связанных с Ираном группировок на контроллеры Rockwell Automation/Allen-Bradley.
Организациям рекомендуют провести инвентаризацию контроллеров Siemens S7, установить последние обновления безопасности, закрыть доступ к устройствам из интернета, усилить контроль доступа и отслеживать подозрительную активность.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.