
Агентства кібербезпеки США попереджають, що зловмисники використовують скрипти, створені за допомогою ШІ, для експлуатації програмованих логічних контролерів (ПЛК) серії Siemens S7 у критичній інфраструктурі Сполучених Штатів.
ПЛК – це промислові комп’ютери, які використовуються для автоматизації та керування обладнанням і фізичними процесами на заводах та інших об’єктах критичної інфраструктури.
Агентство національної безпеки (NSA), Кібербезпекове агентство з безпеки інфраструктури та суверенітету (CISA), Федеральне бюро розслідувань (FBI), Міністерство енергетики та Агентство з охорони навколишнього середовища видали спільне попередження у середу, заявивши, що атаки тривають.

“Це попередження стосується активної загрози для програмованих логічних контролерів (ПЛК) серії Siemens S7”, – йдеться у повідомленні.
“Однак, активна діяльність із націлювання на ПЛК є ширшою, ніж тільки ПЛК Siemens. Усі власники та оператори ПЛК повинні застосовувати відповідні заходи для зниження ризику для своїх пристроїв та систем”.
Найбільш цільовими секторами критичної інфраструктури є: Критичне виробництво, Енергетика, Водопостачання та Водовідведення, Хімічна промисловість, Харчова промисловість та Сільське господарство, а також Комерційні об’єкти. Агентства також зазначають, що ПЛК Siemens S7 використовуються в оборонній промисловості, яка також може стати ціллю.
Зловмисники використовують сервіси сканування інтернету, зокрема Censys та ZoomEye, для пошуку доступних ззовні ПЛК Siemens та експлуатації критичних і високопріоритетних вразливостей, застарілого програмного забезпечення та слабких механізмів автентифікації.
У попередженні зазначено, що зловмисники використовують штучний інтелект для розробки скриптів експлуатації на Python, які використовують бібліотеки ‘snap7.dll’ та ‘python-snap7’ для зв’язку з пристроями ПЛК Siemens S7.
Ці кастомні інструменти маскуються під легітимне програмне забезпечення для моніторингу OT (Operational Technology) і можуть надавати доступ на читання та запис до пам’яті ПЛК, даних конфігурації та програм ланцюгових схем через протокол S7comm.
Агентства заявляють, що діяльність, ймовірно, зосереджена на стійкій розвідці, потенційно готуючи зловмисників до порушення роботи критичної інфраструктури, включаючи викрадення конфіденційних даних, пошкодження обладнання, спричинення тривалих простоїв або виникнення інцидентів безпеки.
Активно цільовими пристроями є ПЛК Siemens S7-200, S7-300, S7-400, S7-1200 та S7-1500.
Організаціям рекомендується провести інвентаризацію ПЛК Siemens S7, встановити останні оновлення безпеки, заблокувати доступ з інтернету, посилити контроль доступу та відстежувати незвичайну активність, спрямовану на ці пристрої.
Сьогоднішнє попередження слідує за нещодавнім зростанням кількості атак на доступні з інтернету ПЛК, що використовуються організаціями критичної інфраструктури США.
У липні хакери атакували понад 30 водопровідних підприємств Міннесоти, спричинивши несправності обладнання та змусивши деякі об’єкти тимчасово перейти на ручне керування.
Пізніше CISA попереджала про зростання кількості атак на ПЛК, підключені до інтернету, які використовуються підприємствами водопостачання та водовідведення.
Раніше, у квітні, агентства США також попереджали, що хакери, пов’язані з Іраном, атакували доступні з інтернету ПЛК Rockwell Automation/Allen-Bradley, спричинивши збої та фінансові збитки в кількох секторах критичної інфраструктури.

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, запобігання різко знижується.
The Blue Report 2026 вимірює методи захисту за кожною технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Оригінал статті: www.bleepingcomputer.com
