Американските агенции за киберсигурност предупреждават, че злонамерени субекти използват скриптове, генерирани от изкуствен интелект, за да експлоатират програмируеми логически контролери (PLC) от серията Siemens S7 в критичната инфраструктура на САЩ.

Програмируемите логически контролери (PLC) са индустриални компютри, използвани за автоматизиране и управление на машини и физически процеси във фабрики и друга критична инфраструктура.

Агенцията за национална сигурност (NSA), CISA, FBI, Министерството на енергетиката и Агенцията за опазване на околната среда издадоха съвместно предупреждение в сряда, заявявайки, че атаките продължават и в момента.

„Това предупреждение се отнася до активна заплаха за програмируемите логически контролери (PLC) от серията Siemens S7“, се казва в съобщението.

„Въпреки това текущата дейност по насочване към PLC е по-широка от контролерите на Siemens. Всички собственици и оператори на PLC трябва да приложат съответните мерки за смекчаване на последиците, за да намалят риска за своите устройства и системи.“

Най-засегнатите сектори на критичната инфраструктура включват критично производство, енергетика, системи за водоснабдяване и пречистване на отпадъчни води, химическа промишленост, храни и селско стопанство, както и търговски обекти. Агенциите също така отбелязват, че PLC на Siemens S7 се използват в отбранителната индустриална база, която също може да бъде цел.

Атакуващите използват услуги за сканиране на интернет, включително Censys и ZoomEye, за да открият уязвими PLC на Siemens и да експлоатират критични уязвимости и такива с висока степен на сериозност, остарял софтуер и слаба автентификация.

В предупреждението се посочва, че киберпрестъпниците използват изкуствен интелект за разработване на Python скриптове за експлоатация, които използват библиотеките „snap7.dll“ и „python-snap7“ за комуникация с PLC устройствата Siemens S7.

Тези персонализирани инструменти са маскирани като легитимен софтуер за мониторинг на оперативни технологии (OT) и могат да осигурят достъп за четене и запис до паметта на PLC, конфигурационните данни и стъпалните логически програми (ladder logic) чрез протокола S7comm.

Агенциите заявяват, че дейността изглежда е съсредоточена върху постоянно разузнаване, което потенциално подготвя атакуващите за прекъсване на критичната инфраструктура, включително кражба на чувствителни данни, повреда на оборудване, причиняване на продължителни престои или инциденти, свързани с безопасността.

Активно целевите устройства включват програмируеми логически контролери Siemens S7-200, S7-300, S7-400, S7-1200 и S7-1500.

Организациите са призовани да инвентаризират своите PLC на Siemens S7, да инсталират най-новите корекции за сигурност, да блокират достъпа до интернет, да засилят контрола на достъпа и да наблюдават за необичайна дейност, насочена към тези устройства.

Днешното предупреждение следва скорошно увеличение на атаките, насочени към изложени в интернет PLC в организации от критичната инфраструктура на САЩ.

През юли хакери атакуваха повече от 30 водоснабдителни дружества в Минесота, причинявайки повреди на оборудването и принуждавайки някои съоръжения временно да преминат към ръчен режим на работа.

CISA по-късно предупреди за увеличение на атаките срещу свързани с интернет PLC, използвани от компании за водоснабдяване и пречистване на отпадъчни води.

По-рано през април американските агенции също предупредиха, че свързани с Иран хакери са насочени към изложени на интернет PLC на Rockwell Automation/Allen-Bradley, причинявайки смущения и финансови загуби в множество сектори на критичната инфраструктура.

След като атакуващите получат валидни идентификационни данни, само 37% от техните действия биват блокирани.

Общите резултати за превенция могат да скрият какво се случва след първоначалния достъп. След като атакуващите започнат да използват валидни идентификационни данни, превенцията спада рязко.

Докладът „Blue Report 2026“ измерва защитите техника по техника чрез 338 милиона симулации, проведени в реални производствени среди на клиенти.

CISA предупреждава за кибератаки, прекъсващи работата на водоснабдителните дружества в САЩ.

Хакери прекъсват работата на над 30 водоснабдителни дружества в Минесота при координирана OT атака.

CISA: Рансъмуерът Medusa е засегнал над 500 организации от критичната инфраструктура.

Фирмата за образователни технологии Instructure разкрива киберинцидент и разследва въздействието му.

Пробив в данните на Pokémon Center излага на показ информация за клиенти и отменя някои поръчки.