
Агенції кібербезпеки США попереджають, що зловмисники використовують скрипти, згенеровані штучним інтелектом, для експлуатації програмованих логічних контролерів (ПЛК) серії Siemens S7 у критичній інфраструктурі Сполучених Штатів.
ПЛК — це промислові комп’ютери, які використовуються для автоматизації та керування обладнанням і фізичними процесами на заводах та в інших об’єктах критичної інфраструктури.
Агентство національної безпеки (NSA), Кібербезпекове агентство США з безпеки інфраструктури та громадянської кібербезпеки (CISA), Федеральне бюро розслідувань (FBI), Міністерство енергетики та Агентство з охорони довкілля випустили спільне попередження в середу, заявивши, що атаки тривають.

“Це попередження стосується активної загрози для програмованих логічних контролерів (ПЛК) серії Siemens S7”, — йдеться у повідомленні.
“Однак, активність з націлювання на ПЛК є ширшою, ніж лише на ПЛК Siemens. Усі власники та оператори ПЛК повинні застосовувати відповідні засоби захисту для зменшення ризику для своїх пристроїв та систем.”
Найбільш ураженими секторами критичної інфраструктури є: критичне виробництво, енергетика, системи водопостачання та водовідведення, хімічна промисловість, харчова промисловість та сільське господарство, а також комерційні об’єкти. Агентства також зазначають, що ПЛК Siemens S7 використовуються в оборонно-промисловій базі, яка також може стати ціллю.
Зловмисники використовують сервіси сканування інтернету, зокрема Censys та ZoomEye, для пошуку доступних через мережу ПЛК Siemens та експлуатації критичних та високопріоритетних вразливостей, застарілого програмного забезпечення та слабкої автентифікації.
У попередженні зазначено, що атакуючі використовують штучний інтелект для розробки скриптів експлуатації на Python, які використовують бібліотеки ‘snap7.dll’ та ‘python-snap7’ для зв’язку з пристроями ПЛК Siemens S7.
Ці власні інструменти маскуються під легітимне програмне забезпечення для моніторингу операційних технологій (OT) і можуть надавати доступ для читання та запису до пам’яті ПЛК, конфігураційних даних та програм східчастих логік через протокол S7comm.
Агентства повідомляють, що діяльність, схоже, зосереджена на постійній розвідці, потенційно готуючи атакуючих до зриву роботи критичної інфраструктури, включно з крадіжкою конфіденційних даних, пошкодженням обладнання, спричиненням тривалих простоїв або виникненням інцидентів безпеки.
Пристрої, що активно ціляться, включають ПЛК Siemens S7-200, S7-300, S7-400, S7-1200 та S7-1500.
Організаціям наполегливо рекомендується провести інвентаризацію ПЛК Siemens S7, встановити останні оновлення безпеки, заблокувати доступ до інтернету, посилити контроль доступу та відстежувати незвичну активність, спрямовану на ці пристрої.
Сьогоднішнє попередження виходить на тлі нещодавнього зростання кількості атак на доступні через інтернет ПЛК в об’єктах критичної інфраструктури США.
У липні хакери атакували понад 30 водоканалів Міннесоти, спричинивши несправності обладнання та змусивши деякі об’єкти тимчасово перейти на ручне керування.
Пізніше CISA попереджало про зростання кількості атак на підключені до інтернету ПЛК, що використовуються водопостачальними та водовідвідними підприємствами.
На початку квітня агентства США також попереджали, що хакери, пов’язані з Іраном, атакували підключені до інтернету ПЛК Rockwell Automation/Allen-Bradley, спричинивши збої та фінансові збитки в декількох секторах критичної інфраструктури.

Лише 37% дій зловмисників блокується після отримання дійсних облікових даних
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Після того, як зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.
У звіті Blue Report 2026 вимірюються засоби захисту за кожною технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Подробиці можна знайти на сайті: www.bleepingcomputer.com
