Агентства кибербезопасности США выпустили совместное предупреждение об активных атаках на программируемые логические контроллеры (PLC) Siemens S7, которые используются в системах водоснабжения, энергетики и других объектах критической инфраструктуры.

Злоумышленники применяют ИИ для создания скриптов, маскирующих вредоносную активность под легитимное ПО мониторинга, и сканируют интернет в поисках уязвимых устройств. В предупреждении подчеркивается, что это не теоретическая угроза, а активная кампания.
Согласно совместному анализу, атаки нацелены на все модели S7 — от S7-200 до S7-1500, включая F-серию для систем безопасности. Для проникновения хакеры используют открытые библиотеки snap7.dll и python-snap7, которые позволяют через протокол S7comm получать доступ к памяти контроллера, конфигурации и программам на языке лестничной логики. Применение ИИ для генерации эксплойтов, по оценке экспертов, резко снижает технический порог для атак на промышленные системы.
Главная опасность в том, что скомпрометированный контроллер может быть использован для отключения критических процессов, создания аварийных ситуаций и нанесения ущерба оборудованию, предупреждают в CISA. Наиболее уязвимыми секторами названы критическое производство, энергетика, системы водоснабжения и водоотведения, химическая промышленность и сельское хозяйство. При этом ведомства уточняют, что атаки не ограничиваются оборудованием Siemens — в зоне риска также контроллеры Schneider Electric и Rockwell Automation.
В качестве первоочередных мер защиты рекомендуется изолировать контроллеры от интернета, установить обновления, использовать строгую аутентификацию и внедрить мониторинг для выявления аномальной активности. Особое внимание уделяется организациям, использующим удаленный доступ через сторонних провайдеров — они могут не знать, что их системы доступны извне. Хотя атаки связывают с деятельностью иранских группировок, официального подтверждения этому нет.
Читать также: Хакеры тратят миллионы на покупку умерших сайтов