Агенцията за национална сигурност (NSA), CISA, ФБР, Министерството на енергетиката и EPA издадоха съвместно консултативно предписание за киберсигурност на 19 август, в което предупреждават, че злонамерени субекти активно се насочват към програмируеми логически контролери (PLC) от серията Siemens S7 в критичната инфраструктура на Америка.

Агенциите описват това като реална, настояща заплаха, а не като теоретичен риск, като атакуващите използват генерирани от изкуствен интелект скриптове за експлоатация, маскирани като легитимни инструменти за мониторинг, за да сондират и манипулират свързани с интернет устройства.

Според предписанието, киберпрестъпниците използват услуги за сканиране на интернет като Censys и ZoomEye, за да локализират PLC Siemens S7, които са изложени на публичния интернет или са недостатъчно сегментирани от корпоративните мрежи.

След като бъде намерено уязвимо устройство, атакуващите използват разработка с помощта на ИИ за бързо генериране и усъвършенстване на код за експлоатация, което драстично съкращава техническия опит и времето, необходими в миналото за изграждане на работещи експлойти за промишлени системи за управление.

Инструментите разчитат на библиотеки за автоматизация с отворен код, по-специално snap7.dll и python-snap7, за да получат достъп за четене и запис в паметта на PLC, конфигурационните данни и програмите с релейно-контактни схеми чрез протокола S7comm, като същевременно се представят за рутинен софтуер за наблюдение на оперативните технологии, за да избегнат откриване.

Всяка основна продуктова линия S7 е под прицел, включително сериите S7-200, S7-300, S7-400, S7-1200 и S7-1500, заедно с контролерите за безопасност от серията F.

Агенциите отбелязаха, че атакуващите се възползват и от открити устройства с фабрични или минимално конфигурирани идентификационни данни, което прави първоначалния достъп още по-лесен там, където е пропусната основната хигиена на автентификация.

Разследващите оценяват, че настоящата вълна от дейности прилича на постоянно разузнаване и разработване на възможности, а не на незабавен саботаж. Изглежда, че злонамерените субекти тестват техники за експлоатация срещу конкретни модели PLC и използват достъпа за четене, за да картографират целевите среди, като на практика се позиционират предварително за бъдещи операции по запис, които биха могли да причинят реални оперативни смущения.

Най-засегнатите сектори включват критично производство, енергетика, водоснабдяване и канализация, химическа промишленост, хранително-вкусова промишленост и земеделие, търговски обекти, като отбранителната индустриална база също е посочена като потенциална цел предвид зависимостта й от контролери Siemens.

Времето съвпада с поредица от неотдавнашни киберинциденти в американски водоснабдителни дружества в Джорджия, Минесота и Мичиган, което подчертава как средите за оперативни технологии, обслужващи основни услуги, остават постоянна цел за противници, търсещи лостове за влияние над физическата инфраструктура.

Потенциалните последици, очертани в предписанието, варират от нарушени промишлени процеси и инциденти с безопасността, включващи манипулирани блокировки или системи за аварийно спиране, до повреда на оборудването, продължителен престой и каскадни ефекти в свързаните вериги за доставки.

Агенциите автори на документа призовават всеки собственик и оператор, работещ с PLC Siemens S7, и PLC в по-широк смисъл, да предприеме бързи действия на няколко фронта.

Това започва с пълен опис на всяко S7 устройство в мрежата, последвано от прилагане на най-новия фърмуер и корекции за сигурност, особено за всеки контролер, разположен в DMZ или достъпен от външни мрежи.

На операторите също се нарежда да блокират TCP порт 102 на периферните защитни стени, да проверят дали никой PLC не е пряко достъпен от интернет и да затегнат контрола на достъпа чрез ограничаване на инженерния достъп до TIA Portal и STEP 7 само до оторизирани работни станции.

Непрекъснатият мониторинг е също толкова критичен. Консултативното предписание препоръчва внедряване на системи за откриване на проникване, съобразени с ICS, наблюдение за аномален S7comm трафик, неоторизирани операции по запис, връзки извън работно време и всякакви процеси на Python, импортиращи библиотеката snap7.dll в инженерните системи.

Организациите, работещи с външни интегратори или доставчици на управлявани услуги, се съветват да споделят предписанието директно с тези доставчици, тъй като договореностите за отдалечен достъп могат да създадат слепи петна, които да оставят собствениците на активи неинформирани, че техните системи вече са изложени на риск.