Агентства национальной безопасности (NSA), CISA, ФБР, Министерство энергетики и Агентство по охране окружающей среды США выпустили совместное предупреждение об активной киберугрозе программируемым логическим контроллерам (ПЛК) Siemens S7 Series. Злоумышленники используют ИИ для создания скриптов эксплуатации, которые маскируются под легитимные инструменты мониторинга, и нацелены на контроллеры, доступные из интернета.
Это не теоретический риск, а активная угроза. Эксплуатация плохо защищённых ПЛК может привести к нарушению критических промышленных процессов, инцидентам с безопасностью персонала, простою и повреждению оборудования, компрометации данных и каскадным сбоям в interconnected системах.
Какие модели Siemens S7 под атакой
Злоумышленники активно нацелены на следующие модели ПЛК:
- S7-200 Series (все варианты CPU)
- S7-300 Series (все варианты CPU, включая 314, 315, 317)
- S7-400 Series (все варианты CPU)
- S7-1200 Series (CPU 1211C, 1212C, 1214C, 1215C, 1217C)
- S7-1500 Series (все варианты CPU, включая F-series safety controllers)
Как действуют злоумышленники
Атаки начинаются с разведки: используются интернет-сервисы сканирования (например, Censys, ZoomEye) для поиска ПЛК, доступных из интернета или недостаточно сегментированных. Затем применяются ИИ-инструменты для быстрой генерации и адаптации эксплойтов под известные уязвимости.
Особую тревогу вызывает использование открытых библиотек промышленной автоматизации — snap7.dll / python-snap7. Злоумышленники комбинируют их с ИИ-скриптами для создания инструментов, имитирующих легитимные решения для мониторинга OT. Эти инструменты обеспечивают чтение и запись в память ПЛК, конфигурационные данные и программы на языке релейно-контактных схем (ladder logic) через протокол S7comm.
Техники и потенциальные последствия
Ведомства выделяют следующие ключевые техники злоумышленников:
- использование интернет-сканеров для поиска уязвимых устройств [T1596.005];
- быстрая итерация кода эксплойтов через ИИ [T1587.004, T1588.007];
- применение небезопасных учётных данных по умолчанию [T1694];
- маскировка вредоносных скриптов под легитимные инструменты мониторинга [T0849];
- операции чтения и записи в блоки данных, потенциально для разведки, тестирования возможностей или подготовки к атакам [T0893, T0821].
По оценке авторов предупреждения, такая активность, вероятно, является продолжительной разведкой в целевых секторах для развития возможностей и подготовки к операционным воздействиям на критическую инфраструктуру.
Наиболее атакуемые сектора в США: критическое производство, энергетика, водоснабжение и водоотведение, химическая промышленность, пищевая промышленность и коммерческие объекты. ПЛК Siemens S7 также используются в оборонно-промышленной базе (DIB).
Ключевые меры защиты
Авторы предупреждения настоятельно рекомендуют всем владельцам ПЛК, включая Siemens S7 и другие модели, немедленно выполнить следующие шаги.
1. Проведите инвентаризацию
Составьте полный список всех ПЛК Siemens S7 в вашей среде. Проверьте текущие версии прошивок для всех контроллеров S7-200, S7-300, S7-400, S7-1200 и S7-1500 и сверьте с эталонной копией. Выявите системы, доступные прямо или косвенно из ненадёжных сетей, и составьте карту всех инженерных станций с TIA Portal, STEP 7 или доступом к S7.
2. Примените критические патчи
Обновите прошивки ПЛК до последних версий, устраняющих известные уязвимости. В первую очередь обновляйте контроллеры, доступные из интернета или находящиеся в DMZ. Обновите TIA Portal и STEP 7 до актуальных версий. Следите за бюллетенями Siemens ProductCERT. Все обновления сначала тестируйте в среде разработки.
3. Обеспечьте сетевую сегментацию
ПЛК не должны быть доступны из интернета. Проверьте правила межсетевых экранов на предмет открытого S7comm (TCP-порт 102) и заблокируйте этот порт на периметральных файрволах полностью. Внедрите DMZ-архитектуру, разделяющую OT и IT сети. Для подключений к системам архивирования данных (data historian) используйте однонаправленные шлюзы. Убедитесь в отсутствии несанкционированных маршрутов между корпоративной и промышленной сетями.
4. Усильте контроль доступа
Ограничьте доступ к TIA Portal и STEP 7 только авторизованными инженерными станциями через MAC/IP-allowlist на ПЛК. Включите парольную защиту на всех контроллерах S7 и настройте уровни защиты (например, защита от записи или от чтения/записи). Удалите или измените стандартные SNMP community strings. Внедрите allowlisting приложений на всех инженерных станциях и включите многофакторную аутентификацию для всего удалённого доступа к OT-сетям.
5. Включите логирование и мониторинг
Разверните ICS-ориентированные системы обнаружения вторжений (например, Claroty, Dragos Platform, Nozomi Networks или аналогичные). Мониторьте весь трафик S7comm на TCP-порту 102 на предмет подключений вне окон обслуживания. Настройте оповещения о несанкционированных операциях PUT/GET, особенно о командах записи в блоки данных или конфигурационные области памяти. Логируйте все подключения TIA Portal/STEP 7 к ПЛК с метками времени и IP-адресами источников. Установите базовый уровень легитимного поведения и настройте инструменты мониторинга на отклонения. Следите за процессами Python с импортом библиотеки snap7.dll на инженерных станциях. Обращайте внимание на последовательное сканирование IP-адресов или массовое чтение конфигурационных данных.
6. Ужесточите настройки S7
Отключите веб-серверы на устройствах, если они не требуются. Отключите неиспользуемые протоколы связи (например, Modbus TCP и PROFINET, если они не нужны). Ограничьте ресурсы соединений для одновременных сессий S7comm. Включите функции "complete restart protection" и "know-how protection" в TIA Portal/STEP 7, где они доступны. Оценивайте изменения ladder logic в онлайн- и офлайн-режимах.
Признаки компрометации
Организациям следует внедрить стратегии обнаружения и охотиться за аномалиями, которые могут указывать на компрометацию:
- Аномальное поведение S7comm: подключения с неинженерных рабочих станций, необычные паттерны доступа к блокам данных, операции записи вне окон изменений.
- Индикаторы разведки: последовательное сканирование IP-адресов на порту 102, повторяющиеся попытки подключения с различными параметрами, перечисление свойств CPU.
- Артефакты инструментов: использование библиотеки
snap7.dllвне одобренных инженерных станций, Python-скрипты с функциональностью S7comm, несанкционированные установки ПО для мониторинга. - Временные аномалии: активность S7comm в нерабочее время, паттерны подключений, характерные для автоматизированных скриптов, а не операторов-людей, изменения конфигурации без соответствующих нарядов на работы.
- Географические аномалии: подключения из неожиданных стран или IP-диапазонов, не связанных с вендорами или интеграторами.
Siemens S7 в России: действовать нужно сейчас
ПЛК Siemens S7 широко распространены на российских промышленных предприятиях, в энергетике, на объектах водоснабжения и в системах автоматизации зданий. Даже если ваш контроллер не подключён напрямую к интернету, риск сохраняется: атаки могут идти через скомпрометированные рабочие станции инженеров, подрядчиков или через недостаточно сегментированные корпоративные сети. Учитывая, что официальные обновления и поддержка Siemens в России могут быть затруднены, особое внимание стоит уделить компенсирующим мерам: сетевой сегментации, строгому контролю доступа и мониторингу S7comm-трафика. Проверьте, не остались ли на контроллерах пароли по умолчанию, и убедитесь, что TCP-порт 102 закрыт на всех периметральных устройствах.
Частые вопросы
Какие модели ПЛК Siemens находятся под угрозой?
Под угрозой все популярные серии: S7-200, S7-300, S7-400, S7-1200 и S7-1500, включая все варианты CPU и F-series safety controllers.
Как проверить, доступен ли мой ПЛК из интернета?
Проверьте правила межсетевых экранов на предмет открытого TCP-порта 102 (S7comm), а также используйте внешнее сканирование (например, через Shodan) для поиска своих публичных IP-адресов. Если порт открыт — это критическая проблема.
Что делать, если обновить прошивку ПЛК невозможно?
Если обновление невозможно (например, из-за отсутствия поддержки или риска остановки производства), скомпенсируйте риск другими мерами: жёсткая сетевая сегментация, блокировка порта 102 на периметре, строгий контроль доступа, мониторинг аномалий S7comm и использование однонаправленных шлюзов.
Какие инструменты используют злоумышленники?
Злоумышленники используют открытые библиотеки snap7.dll и python-snap7 в сочетании с ИИ-генерируемыми скриптами, которые маскируются под легитимные инструменты мониторинга OT-сетей.
На какие сектора нацелены атаки в первую очередь?
Наиболее атакуемые сектора: критическое производство, энергетика, водоснабжение и водоотведение, химическая промышленность, пищевая промышленность и коммерческие объекты. Также под угрозой оборонно-промышленная база.
Что делать, если я обнаружил признаки компрометации?
Немедленно изолируйте затронутый сегмент сети, сохраните логи и артефакты, свяжитесь с Siemens ProductCERT и, если вы находитесь в США, сообщите об инциденте в CISA или ФБР. В России — в НКЦКИ.
Какие протоколы нужно отключить на ПЛК?
Отключите все неиспользуемые протоколы, включая Modbus TCP и PROFINET, если они не требуются для производства. Также отключите веб-серверы на контроллерах, если они не используются.
Связанные материалы: критическая уязвимость GraphQL в GitLab, кампания по краже учётных данных в Azure, активная эксплуатация уязвимости в macOS Screen Sharing.
Источник: cisa.gov