Aktywne ataki wspomagane przez AI na sterowniki Siemens S7. Nowe zagrożenie dla środowisk ICS i SCADA - Security Bez Tabu

Aktywne ataki wspomagane przez AI na sterowniki Siemens S7. Nowe zagrożenie dla środowisk ICS i SCADA

Cybersecurity news

Wprowadzenie do problemu / definicja

Sterowniki PLC z rodziny Siemens S7 od lat stanowią jeden z filarów automatyki przemysłowej w środowiskach ICS i SCADA. Najnowsze ostrzeżenia pokazują jednak, że urządzenia te stają się celem aktywnych działań rozpoznawczych oraz przygotowawczych prowadzonych przez napastników korzystających ze skryptów wspomaganych przez sztuczną inteligencję.

To zagrożenie wykracza poza klasyczny obszar bezpieczeństwa IT. W przypadku systemów OT stawką jest nie tylko poufność danych, ale również ciągłość procesów przemysłowych, integralność sterowania oraz bezpieczeństwo infrastruktury krytycznej.

W skrócie

Obserwowane kampanie koncentrują się na sterownikach Siemens S7 wystawionych do internetu lub niewłaściwie odseparowanych od sieci zewnętrznych. Atakujący wykorzystują publiczne usługi skanujące, a także legalne biblioteki komunikacyjne do identyfikacji urządzeń, odczytu informacji i mapowania środowiska przemysłowego.

  • Celem są głównie sterowniki dostępne z zewnątrz lub przez słabo zabezpieczony zdalny dostęp.
  • Napastnicy korzystają z legalnych narzędzi, co utrudnia wykrywanie anomalii.
  • Skrypty generowane przy wsparciu AI przyspieszają przygotowanie i modyfikację narzędzi ataku.
  • Najbardziej narażone pozostają sektory infrastruktury krytycznej i produkcji przemysłowej.

Kontekst / historia

Rodzina Siemens S7 jest szeroko stosowana w zakładach przemysłowych, energetyce, gospodarce wodno-kanalizacyjnej oraz innych środowiskach operacyjnych wymagających stabilnego sterowania procesami. Wraz z postępującą konwergencją IT i OT, a także rosnącą potrzebą zdalnego utrzymania, zwiększyła się powierzchnia ataku tych systemów.

W wielu organizacjach sterowniki PLC nadal bywają osiągalne z internetu bez odpowiedniej segmentacji, filtracji lub ścisłej kontroli dostępu. Obecne ostrzeżenia są istotne dlatego, że opisują nie tylko teoretyczne scenariusze, ale realną aktywność wymierzoną w instalacje bazujące na Siemens S7, obejmującą zarówno starsze, jak i nowsze generacje urządzeń.

Analiza techniczna

Technicznie obserwowaną aktywność można podzielić na dwa etapy: rozpoznanie oraz budowanie zdolności do dalszej eksploatacji. W pierwszej fazie napastnicy wyszukują dostępne urządzenia za pomocą wyspecjalizowanych usług indeksujących i skanujących zasoby sieciowe.

Szczególne znaczenie ma tutaj protokół S7comm, który standardowo komunikuje się przez port TCP 102. Jeżeli sterownik jest osiągalny z zewnątrz, atakujący mogą próbować zestawić sesję i uzyskać wgląd w konfigurację urządzenia, pamięć sterownika lub logikę programu.

W opisywanej kampanii wykorzystywane są legalne komponenty, takie jak snap7.dll czy python-snap7. Narzędzia te nie są z natury złośliwe, ponieważ służą również do administracji, integracji i diagnostyki systemów przemysłowych. To właśnie dlatego ich użycie bywa trudne do odróżnienia od prawidłowych działań inżynierskich lub monitoringu OT.

Nowym i szczególnie niepokojącym elementem jest wsparcie AI przy generowaniu skryptów eksploatacyjnych. Oznacza to obniżenie progu wejścia dla napastników, skrócenie czasu potrzebnego na przygotowanie narzędzi oraz szybsze dostosowywanie ich do konkretnych modeli CPU, poziomów ochrony i zmian po stronie ofiary.

Istotne jest również to, że działania koncentrują się początkowo na odczycie danych, a nie natychmiastowej sabotażowej ingerencji. Taki model pozwala przeciwnikowi mapować środowisko i przygotować się do kolejnych etapów bez wywoływania oczywistych zakłóceń procesu. W praktyce może to oznaczać prepozycjonowanie pod przyszłą zmianę logiki sterowania, manipulację parametrami pracy lub ingerencję w mechanizmy bezpieczeństwa.

Konsekwencje / ryzyko

Skutki kompromitacji sterowników Siemens S7 mogą być znacznie poważniejsze niż klasyczne naruszenie bezpieczeństwa danych. W środowisku OT kluczowe znaczenie mają dostępność i integralność procesu, dlatego nawet rozpoznanie i odczyt konfiguracji mogą stać się początkiem poważnego incydentu operacyjnego.

  • zakłócenie ciągłości procesu technologicznego,
  • nieautoryzowana zmiana parametrów sterowania,
  • zatrzymanie produkcji lub destabilizacja linii przemysłowych,
  • uszkodzenie urządzeń wskutek niewłaściwych komend,
  • wpływ na systemy bezpieczeństwa i procedury awaryjnego wyłączenia,
  • efekt domina w łańcuchach dostaw i usługach krytycznych.

W sektorach takich jak energetyka, wodociągi czy produkcja chemiczna incydent może prowadzić nie tylko do strat finansowych i operacyjnych, ale również do zagrożenia dla ludzi, środowiska oraz zgodności regulacyjnej. Dodatkowym problemem jest to, że aktywność przygotowawcza może długo pozostawać niezauważona, jeśli organizacja nie monitoruje wzorców komunikacji specyficznych dla ICS.

Rekomendacje

Organizacje korzystające ze sterowników Siemens S7 powinny potraktować to ostrzeżenie jako sygnał do pilnego przeglądu ekspozycji oraz zabezpieczeń środowiska OT. Najważniejsze działania obejmują zarówno kwestie architektury sieciowej, jak i monitoringu oraz kontroli dostępu.

  • przeprowadzenie pełnej inwentaryzacji zasobów OT i identyfikacja wszystkich sterowników Siemens S7,
  • eliminację bezpośredniej ekspozycji PLC do internetu, zwłaszcza na porcie TCP 102,
  • wdrożenie ścisłej segmentacji IT/OT oraz ograniczenie komunikacji do autoryzowanych stacji inżynierskich,
  • monitorowanie nietypowych sesji S7comm, skanowania adresów i aktywności poza oknami serwisowymi,
  • weryfikację kont, poświadczeń i kanałów dostępu partnerów zewnętrznych,
  • stosowanie aktualizacji oraz zaleceń producenta dotyczących utwardzania konfiguracji,
  • przygotowanie planów reagowania na incydenty obejmujących sterowniki PLC i współpracę zespołów SOC z inżynierami OT.

Szczególnie ważne jest także monitorowanie uruchamiania procesów Python oraz bibliotek komunikacyjnych na hostach, na których ich obecność nie jest uzasadniona operacyjnie. W praktyce może to pomóc w szybkim wykryciu narzędzi używanych do rozpoznania środowiska lub walidacji możliwości dalszej eksploatacji.

Podsumowanie

Aktywne kampanie wymierzone w sterowniki Siemens S7 potwierdzają, że środowiska ICS i SCADA pozostają atrakcyjnym celem dla zaawansowanych przeciwników. Wykorzystanie AI nie zastępuje wiedzy o systemach przemysłowych, ale znacząco przyspiesza tworzenie i adaptację narzędzi, co zwiększa skalę i tempo zagrożenia.

Dla organizacji najważniejszym wnioskiem powinno być odejście od założenia, że brak widocznych zakłóceń procesu oznacza brak incydentu. Priorytetem stają się pełna widoczność zasobów OT, usunięcie ekspozycji internetowej, kontrola zdalnego dostępu oraz aktywne monitorowanie komunikacji przemysłowej.

Źródła

  • https://securityaffairs.com/197566/ics-scada/nsa-cisa-fbi-doe-and-epa-warn-of-active-ai-assisted-attacks-on-siemens-s7-plcs.html
  • https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-231a
  • https://www.siemens.com/global/en/products/services/cert.html