Kritická infrastruktura v ohrožení: hackeři se pomocí umělé inteligence zaměřují na PLC Siemens S7

20.8.2026 | Autor: Top privacy
6

NSA, CISA a FBI varují před aktivními útoky na PLC Siemens S7 v kritické infrastruktuře. Exploity generované umělou inteligencí, zranitelné porty i doporučená opatření.

Kritická infrastruktura v ohrožení: hackeři se pomocí umělé inteligence zaměřují na PLC Siemens S7

Americké bezpečnostní agentury NSA, CISA, FBI, ministerstvo energetiky (DoE) a agentura pro ochranu životního prostředí (EPA) vydaly 19. srpna 2026 společné bezpečnostní varování. V něm varují, že útočníci aktivně cílí na programovatelné logické automaty (PLC) řady Siemens S7, které jsou nasazeny v kritické infrastruktuře po celých USA.

Podle těchto agentur se nejedná o teoretické riziko, ale o probíhající, reálný útok. Hackeři přitom využívají skripty generované umělou inteligencí, maskované jako legitimní monitorovací nástroje, aby prozkoumali a manipulovali se zařízeními přístupnými z internetu.

Jak útočníci vyhledávají a napadají zranitelná zařízení

Útočníci využívají internetové vyhledávací služby Censys a ZoomEye k identifikaci PLC Siemens S7, která jsou veřejně přístupná z internetu nebo nedostatečně oddělena od firemní sítě. Po nalezení zranitelného zařízení použijí umělou inteligenci k rychlému vygenerování a doladění exploit kódu – čímž se výrazně zkracuje čas i odborné znalosti, které byly dosud potřebné k vytvoření funkčního exploitu pro průmyslové řídicí systémy.

Nástroje využívají open-source knihovny pro automatizaci (konkrétně snap7.dll a python-snap7) k získání přístupu pro čtení i zápis do paměti PLC, konfiguračních dat a logických programů prostřednictvím protokolu S7comm – přičemž se maskují jako běžný software pro monitorování provozní technologie (OT), aby unikly detekci.

Ohroženy jsou všechny hlavní produktové řady S7, včetně S7-200, S7-300, S7-400, S7-1200 a S7-1500, stejně jako bezpečnostní řadiče řady F. Agentury upozorňují, že útočníci zároveň zneužívají zařízení, u nichž zůstaly zachovány výchozí nebo minimálně nastavené přihlašovací údaje, což jim počáteční přístup ještě více usnadňuje.

Průzkum a příprava na budoucí útoky

Vyšetřovatelé hodnotí současnou vlnu aktivity spíše jako pokračující průzkum a rozvoj útočných schopností než jako bezprostřední sabotáž. Útočníci zřejmě testují techniky na konkrétních modelech PLC a využívají přístup pro čtení k zmapování cílového prostředí – čímž se efektivně připravují na budoucí operace zápisu, které by mohly způsobit skutečné narušení provozu.

Nejvíce ohroženy jsou sektory kritické výroby, energetiky, vodárenství a odpadních vod, chemického průmyslu, potravinářství a zemědělství a komerčních zařízení. Vzhledem k využívání řídicích jednotek Siemens byl jako potenciální cíl označen také sektor obranného průmyslu.

Načasování varování navazuje na sérii nedávných kybernetických incidentů ve vodárenských provozech ve státech Georgia, Minnesota a Michigan, což potvrzuje, že provozní technologická prostředí poskytující základní služby zůstávají trvalým cílem útočníků usilujících o vliv na fyzickou infrastrukturu.

Mezi potenciální důsledky tohoto upozornění patří narušení průmyslových procesů a bezpečnostní incidenty způsobené manipulací s blokovacími mechanismy nebo systémy nouzového vypnutí, poškození zařízení, prodloužené výpadky a kaskádové efekty napříč propojenými dodavatelskými řetězci.

Doporučení pro provozovatele

Agentury vyzývají všechny provozovatele PLC Siemens S7 (a PLC obecně), aby neprodleně přijali opatření v několika oblastech:

  • provést kompletní inventarizaci všech zařízení S7 v síti,
  • nainstalovat nejnovější firmware a bezpečnostní záplaty, zejména u řídicích jednotek v DMZ nebo přístupných z vnějších sítí,
  • zablokovat TCP port 102 na perimetrických firewallech a ověřit, že žádný PLC není přímo přístupný z internetu,
  • omezit přístup k inženýrským nástrojům TIA Portal a STEP 7 pouze na autorizované pracovní stanice,
  • zavést průběžné monitorování včetně detekce narušení specifické pro ICS, sledování anomální komunikace S7comm, neautorizovaných zapisovacích operací a procesů importujících knihovnu snap7.dll.

Organizace spolupracující s externími integrátory nebo poskytovateli spravovaných služeb by měly toto upozornění sdílet přímo s nimi, protože vzdálený přístup může vytvářet slepá místa, o nichž vlastník systému ani neví.


NAŠE SLUŽBY
Zdroj: Cyber Security News


Top privacy

Top privacy

„Kvalitní obsah nevytvářejí copywriteri, ale odborníci.“