Pożegnanie lata z sekurakiem. Tniemy ceny do 70%

NOWOŚĆ! Szkolenie AI w pracy admina

Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!

 

Agencje rządowe USA ostrzegają przed atakami na sterowniki Siemens S7

31 sierpnia 2026, 13:17 | W biegu | 0 komentarzy
Tags: , , , ,

Amerykańskie agencje rządowe (CISA, NSA, FBI, DOE, EPA) wydały wspólne ostrzeżenie (CISA AA26-231A) o aktywnej kampanii cyberprzestępczej wymierzonej w sterowniki programowalne (PLC) z rodziny Siemens S7.

TLDR:

  • Amerykańskie agencje rządowe ostrzegają przed trwającą kampanią cyberprzestępczą wymierzoną w automatykę przemysłową.
  • Na celowniku znalazły się sterowniki z rodziny Siemens S7.
  • Obserwowane działania atakujących skupiają się przede wszystkim na skanowaniu oraz odczycie danych konfiguracyjnych urządzeń. 
  • Nie zaobserwowano podjęcia prób ingerencji bezpośrednio w pamięć sterowników ani zakłócania ich działania.
  • Podczas ataku cyberprzestępcy wspierają się narzędziami AI, m.in. do opracowywania skryptów, analizy danych i automatyzacji procesów.

Żeby lepiej zobrazować powagę sytuacji, sterowniki te są często stosowane w zakładach przemysłowych, infrastrukturze wodno-kanalizacyjnej, sektorze energetycznym oraz innych środowiskach, gdzie automatyzacja procesów oraz zdalny dostęp są kluczowe dla ciągłości działania i bezpieczeństwa obiektów. Co najgorsze, zagrożenie dotyczy praktycznie wszystkich generacji:

  • S7-200 (wszystkie CPU),
  • S7-300 (wszystkie CPU),
  • S7-400 (wszystkie CPU),
  • S7-1200 (CPU 1211C, 1212C, 1214C, 1215C, 1217C),
  • S7-1500 (wszystkie CPU, łącznie z serią F).

I jak podkreślają przedstawiciele agencji – nie są to tylko teoretyczne rozważania, lecz aktywna operacja wymierzona w urządzenia OT (Operational Technology). Jeśli weźmiemy pod uwagę, że w wielu organizacjach sterowniki PLC bywają osiągalne z poziomu internetu bez większych zabezpieczeń (nawet nie ma VPN), atakujący mają ułatwione zadanie. Nie tak dawno pisaliśmy o ataku na elektrociepłownię, w wyniku którego cyberprzestępcom udało się zatrzymać turbinę parową. 

Tym razem działania atakujących mają nieco inny charakter. Nie zależy im na uzyskaniu natychmiastowego efektu, tylko na zdobyciu dostępu do infrastruktury celu, a następnie pozostaniu w niej jak najdłużej niewidocznym. 

Schemat ataku wygląda następująco. Cyberprzestępcy korzystając ze specjalistycznych narzędzi typu Censys, Shodan, ZoomEye wyszukują urządzenia wystawione bezpośrednio do sieci. Szukają otwartego portu TCP 102 (protokół S7comm), który służy do nawiązania połączenia ze sterownikiem na potrzeby zdalnego sterowania.

Jeżeli port jest otwarty, atakujący próbują zestawić sesję i uzyskać wgląd w konfigurację urządzenia, pamięć lub logikę programu. Co ciekawe, skrypty nawiązujące połączenie wyglądają z zewnątrz jak legalne rozwiązania służące do monitorowania OT, korzystające z dobrze znanych bibliotek open-source takich jak snap7.dll oraz python-snap7

Nowym i szczególnie niepokojącym elementem kampanii jest użycie rozwiązań bazujących na sztucznej inteligencji. Asystent AI zapewnia wsparcie podczas analizy danych oraz interpretowaniu wyników skanowania. Potrafi wygenerować skrypty komunikacyjne z urządzeniem, a w przypadku problemów technicznych w ciągu zaledwie chwili zaproponuje rozwiązanie (mniej lub bardziej skutecznie).

Korzystanie z AI oznacza również znacznie obniżony próg wejścia dla początkujących cyberprzestępców, przez co skala ataków wzrasta w błyskawicznym tempie. Ponadto, czas potrzebny na wytworzenie narzędzi oraz dostosowanie ich do konkretnych wersji sterownika jest znacząco skrócony.

Warto podkreślić, że dotychczasowe działania atakujących skupiły się przede wszystkim na odczycie danych. Niemniej jednak może to oznaczać pierwszy etap ataku, jakim jest rozpoznanie środowiska i przygotowanie gruntu pod przyszłe operacje. 

Jeżeli cyberprzestępcy przejdą do kolejnego etapu i zaczną ingerować w pamięć lub logikę sterowników, konsekwencje mogą być bardzo poważne. Wywołanie awarii, zatrzymanie linii produkcyjnych, a w skrajnych scenariuszach fizyczne uszkodzenie sprzętu może stanowić bezpośrednie zagrożenia dla zdrowia lub życia. 

Organizacje używające sterowników z rodziny Siemens S7 nie powinny bagatelizować ostrzeżenia tylko przeprowadzić analizę bezpieczeństwa swoich rozwiązań. Jeżeli sterownik jest widoczny bezpośrednio z sieci należy ukryć go za tunelem VPN z uwierzytelnieniem wieloskładnikowym (MFA). Konieczna jest również właściwa segmentacja sieci OT oraz analiza logów pod kątem nieautoryzowanych zapytań protokołu S7comm.

Źródło: siemens.com, cisa.gov

~_secmike

Spodobał Ci się wpis? Podziel się nim ze znajomymi:



Komentarze

Odpowiedz