NSA, CISA a FBI varují před aktivními útoky na PLC Siemens S7 v kritické infrastruktuře. Exploity generované umělou inteligencí, zranitelné porty i doporučená opatření.
Americké bezpečnostní agentury NSA, CISA, FBI, ministerstvo energetiky (DoE) a agentura pro ochranu životního prostředí (EPA) vydaly 19. srpna 2026 společné bezpečnostní varování. V něm varují, že útočníci aktivně cílí na programovatelné logické automaty (PLC) řady Siemens S7, které jsou nasazeny v kritické infrastruktuře po celých USA.
Podle těchto agentur se nejedná o teoretické riziko, ale o probíhající, reálný útok. Hackeři přitom využívají skripty generované umělou inteligencí, maskované jako legitimní monitorovací nástroje, aby prozkoumali a manipulovali se zařízeními přístupnými z internetu.
Jak útočníci vyhledávají a napadají zranitelná zařízení
Útočníci využívají internetové vyhledávací služby Censys a ZoomEye k identifikaci PLC Siemens S7, která jsou veřejně přístupná z internetu nebo nedostatečně oddělena od firemní sítě. Po nalezení zranitelného zařízení použijí umělou inteligenci k rychlému vygenerování a doladění exploit kódu – čímž se výrazně zkracuje čas i odborné znalosti, které byly dosud potřebné k vytvoření funkčního exploitu pro průmyslové řídicí systémy.
Nástroje využívají open-source knihovny pro automatizaci (konkrétně snap7.dll a python-snap7) k získání přístupu pro čtení i zápis do paměti PLC, konfiguračních dat a logických programů prostřednictvím protokolu S7comm – přičemž se maskují jako běžný software pro monitorování provozní technologie (OT), aby unikly detekci.
Ohroženy jsou všechny hlavní produktové řady S7, včetně S7-200, S7-300, S7-400, S7-1200 a S7-1500, stejně jako bezpečnostní řadiče řady F. Agentury upozorňují, že útočníci zároveň zneužívají zařízení, u nichž zůstaly zachovány výchozí nebo minimálně nastavené přihlašovací údaje, což jim počáteční přístup ještě více usnadňuje.
Průzkum a příprava na budoucí útoky
Vyšetřovatelé hodnotí současnou vlnu aktivity spíše jako pokračující průzkum a rozvoj útočných schopností než jako bezprostřední sabotáž. Útočníci zřejmě testují techniky na konkrétních modelech PLC a využívají přístup pro čtení k zmapování cílového prostředí – čímž se efektivně připravují na budoucí operace zápisu, které by mohly způsobit skutečné narušení provozu.
Nejvíce ohroženy jsou sektory kritické výroby, energetiky, vodárenství a odpadních vod, chemického průmyslu, potravinářství a zemědělství a komerčních zařízení. Vzhledem k využívání řídicích jednotek Siemens byl jako potenciální cíl označen také sektor obranného průmyslu.
Načasování varování navazuje na sérii nedávných kybernetických incidentů ve vodárenských provozech ve státech Georgia, Minnesota a Michigan, což potvrzuje, že provozní technologická prostředí poskytující základní služby zůstávají trvalým cílem útočníků usilujících o vliv na fyzickou infrastrukturu.
Mezi potenciální důsledky tohoto upozornění patří narušení průmyslových procesů a bezpečnostní incidenty způsobené manipulací s blokovacími mechanismy nebo systémy nouzového vypnutí, poškození zařízení, prodloužené výpadky a kaskádové efekty napříč propojenými dodavatelskými řetězci.
Doporučení pro provozovatele
Agentury vyzývají všechny provozovatele PLC Siemens S7 (a PLC obecně), aby neprodleně přijali opatření v několika oblastech:
- provést kompletní inventarizaci všech zařízení S7 v síti,
- nainstalovat nejnovější firmware a bezpečnostní záplaty, zejména u řídicích jednotek v DMZ nebo přístupných z vnějších sítí,
- zablokovat TCP port 102 na perimetrických firewallech a ověřit, že žádný PLC není přímo přístupný z internetu,
- omezit přístup k inženýrským nástrojům TIA Portal a STEP 7 pouze na autorizované pracovní stanice,
- zavést průběžné monitorování včetně detekce narušení specifické pro ICS, sledování anomální komunikace S7comm, neautorizovaných zapisovacích operací a procesů importujících knihovnu snap7.dll.
Organizace spolupracující s externími integrátory nebo poskytovateli spravovaných služeb by měly toto upozornění sdílet přímo s nimi, protože vzdálený přístup může vytvářet slepá místa, o nichž vlastník systému ani neví.