Американские спецслужбы и отраслевые ведомства предупредили об активной кампании против промышленных контроллеров Siemens S7 на объектах критической инфраструктуры. Речь идет о моделях S7-200, S7-300, S7-400, S7-1200 и S7-1500. Такие устройства управляют физическими процессами — насосами, клапанами, производственными линиями и другим оборудованием. Под угрозой могут оказаться энергетика, системы водоснабжения и водоотведения, химические предприятия, производство продуктов питания и другие объекты.
Особенность кампании — применение ИИ для создания эксплуатационных скриптов. Как следует из материала The Hacker News, злоумышленники используют общедоступную информацию о контроллерах Siemens S7, чтобы с помощью нейросетей быстрее писать код для первоначального доступа, получения учетных данных, отказа в обслуживании и других задач.
ИИ здесь не создает принципиально новый способ взлома, но заметно ускоряет подготовку атаки. Нейросети позволяют быстрее собирать и дорабатывать скрипты на основе уже известных уязвимостей и открытых библиотек. В CISA, АНБ и ФБР считают, что это снижает требования к технической подготовке атакующих и сокращает время, необходимое для создания рабочих инструментов.
По сути, ИИ превращает открытые сведения из баз уязвимостей, технической документации и готовых библиотек в заготовку для атаки быстрее, чем при ручной разработке. Код можно многократно переписывать и адаптировать под конкретную модель PLC, меняя команды и последовательность действий.
Американские эксперты называют такое быстрое создание и доработку скриптов эволюцией наступательных возможностей: уменьшается не только порог входа, но и время между обнаружением подходящей цели и появлением инструмента для ее эксплуатации.
Злоумышленники также применяют сервисы Censys и ZoomEye для поиска подключенных к интернету контроллеров с устаревшим ПО или слабой защитой. По оценке ведомств, сочетание известных уязвимостей, доступных библиотек и разработки с помощью ИИ создает высокий риск для плохо защищенных промышленных систем.
Сейчас атакующие, как следует из предупреждения, в основном ведут разведку и отрабатывают свои возможности. Они изучают конфигурации объектов и проверяют способы доступа. Компрометация PLC может привести к остановке технологического процесса, повреждению оборудования, аварийным ситуациям и каскадным сбоям. Кто стоит за нынешней активностью, американские ведомства не уточняют.
Ведомства рекомендовали корпорации провести инвентаризацию контроллеров S7, установить последние обновления, исключить прямой доступ PLC из интернета, усилить защиту учетных записей и отслеживать подозрительную активность в OT-сетях.