Атакуващите използват изкуствен интелект (ИИ) за писане на скриптове за експлоатация, насочени към свързани с интернет програмируеми логически контролери (PLC) от серията Siemens S7, използвани във водния сектор, енергетиката, производството и други сектори на критичната инфраструктура, според американски федерални агенции.
Контролерите (PLC) са малките индустриални компютри, които отварят клапани, задвижват помпи и управляват машини в заводи, пречиствателни станции и електроцентрали.
Агенцията за национална сигурност (NSA), CISA, ФБР, Департаментът по енергетика (DOE) и Агенцията за опазване на околната среда (EPA) издадоха съвместно предупреждение в сряда, в което алармират, че „това не е теоретичен риск – това е активна заплаха“.
Секторите, посочени като най-застрашени, са критичното производство, енергетиката, водоснабдяването и канализацията, химическата промишленост, хранително-вкусовата промишленост и селското стопанство, както и търговските обекти.
„Злонамерените субекти използват библиотеки за индустриална автоматизация с отворен код – по-конкретно snap7.dll/python-snap7 – в комбинация с подпомагано от ИИ писане на скриптове, за да създават персонализирани инструменти, които имитират легитимни решения за мониторинг на оперативни технологии (OT). Тези инструменти осигуряват достъп за четене/запис до паметта на PLC от серията Siemens S7, конфигурационните данни и програмите за стълбова логика (ladder logic) чрез протокола S7comm“, се посочва в предупреждението.
„Използването на ИИ за генериране на скриптове за експлоатация представлява еволюция във възможностите на киберпрестъпниците, като драстично намалява техническия опит и времето, необходими за разработване на работещи скриптове за експлоатация на индустриални управляващи системи (ICS) и злонамерени инструменти. Освен това ИИ позволява на противниците бързо да използват допълнителни вектори за атака и да се адаптират към защитните мерки“, добавят те.
В предупреждението се отбелязва, че атакуващите сканират интернет с инструменти като Censys и ZoomEye, за да открият уязвими или лошо сегментирани устройства Siemens S7, след което се възползват от идентификационни данни по подразбиране или с лоша конфигурация на тези устройства, за да проникнат.
Засегнатите продуктови линии са: S7-200 (всички варианти на CPU), S7-300 (включително моделите 314, 315 и 317), S7-400 (всички варианти), S7-1200 (CPU от 1211C до 1217C) и S7-1500, включително контролерите за безопасност от серията F.
Агенциите оценяват дейността като персистентно разузнаване и развитие на способностите.
„За да се подготвят за оперативни въздействия, субектите използват достъп за четене, за да разберат целевите среди, което позволява подготовка и позициониране за бъдещи операции за запис с цел предизвикване на смущения или други оперативни въздействия“, заявяват те.
Организациите се призовават да инвентаризират всяко устройство Siemens S7 в мрежата, да инсталират корекции за сигурност, да държат контролерите извън интернет, да засилят контрола на достъпа, да следят за неразрешена дейност, да защитят услугите и протоколите на PLC и да търсят признаци за компрометиране.
Организациите, които разчитат на системни интегратори или доставчици на услуги от трети страни, трябва да споделят предупреждението директно с тях, тъй като собственикът на активите може първоначално дори да не знае, че неговите PLC са достъпни от интернет.
Хакери, свързани с Иран, продължават да атакуват индустриални системиПредупреждението не приписва дейността на конкретна група или държава, като навсякъде се споменават само „автори на заплахата“. Въпреки това моделът наподобява по-ранно предупреждение.
През април CISA и партньорските агенции предупредиха, че свързани с Иран субекти експлоатират свързани с интернет PLC на Rockwell Automation. Актуализация от юли разшири обхвата на наблюдаваните цели, за да включи устройства на Schneider Electric и Siemens.
Дни след тази актуализация, координирана кибератака засегна OT системи в повече на брой от 30 общински водоснабдителни съоръжения в Минесота на 26 и 27 юли. Изследователите по сигурността вярват, че свързаната с Иран група CyberAv3ngers стои зад интрузиите въз основа на времевите съвпадения и моделите на насочване.