Хакери разработват скриптове, маскирани като легитимен софтуер, при атаки, насочени към множество индустрии, включително енергетика и водоснабдяване.
В сряда властите в САЩ предупредиха за кампания, подпомагана от изкуствен интелект (ИИ), която се опитва да експлоатира уязвими устройства Siemens S7 в множество сектори, включително енергетика, водоснабдяване, критично производство, селско стопанство и потенциално отбранителната индустрия.
FBI, Агенцията за национална сигурност (NSA) и Агенцията за киберсигурност и инфраструктурна сигурност (CISA) заявиха в съвместно предписание, че хакерите извършват разузнаване и събират друга информация за програруеми логически контролери (PLC) от серията S7, които са достъпни през интернет.
Много от целевите устройства работят със софтуер, чиято поддръжка е прекратена, или по друг начин са уязвими за атаки. Като част от кампанията, атакуващите използват генерирани от ИИ скриптове за експлоатация, маскирани като легитимен софтуер за наблюдение. Те използват изкуствен интелект, за да генерират код с цел получаване на първоначален достъп, кражба на идентификационни данни, както и за извършване на атаки за отказ на услуга (DoS) и други зловредни действия.
В зависимост от конкретните обстоятелства, експлоатацията на тези инструменти може да доведе до „нарушаване на критични индустриални процеси, инциденти, свързани с безопасността, прекъсване на работата или повреда на оборудване“, наред с други последствия, се посочва в предписанието.
Киберпрестъпниците са се насочили към варианти на моделите PLC от сериите Siemens S7-200, S7-400, S7-1200 и S7-1500.
Неотдавнашна кибер активност, свързана с Иран
Предписанието следва вълна от неотдавнашни киберзаплахи, свързани със субекти, имащи отношение към Иран, срещу съоръжения за питейна вода и пречистване на отпадъчни води. През юли властите предупредиха за експлоатация на уязвими PLC на Rockwell Automation, Schneider Electric и устройства Siemens S7-1200.
Американските власти подозират, че злонамерени субекти, свързани с Иран, стоят зад вълна от кибератаки срещу водни системи в най-малко 12 щата. Операторите на тези обекти бяха отрязани от оборудването си за наблюдение и блокирани от собствените си системи, защитени с пароли.
Засега не е напълно ясно дали последните атаки срещу PLC идват от същите подкрепяни от Иран групировки за заплахи, или и други хакери са започнали да се насочват към PLC.
Екипите по сигурността трябва да се уверят, че текущите версии на фърмуера им са актуализирани до най-новите версии, да инсталират корекции за сигурност, както и да проверяват за известни уязвимости, да активират многофакторна автентификация и да потвърдят, че контролерите не са достъпни от интернет, се казва в предписанието.
Длъжностните лица също така съветват екипите по сигурността да се запознаят с предходните насоки, свързани с намаляването на заплахите за оперативните технологии (OT).
Говорител на Siemens не беше открит веднага за коментар.