NSA, CISA a FBI varujú pred aktívnymi útokmi na PLC Siemens S7 v kritickej infraštruktúre. AI-generované exploity, zraniteľné porty aj odporúčané opatrenia.
Americké bezpečnostné agentúry NSA, CISA, FBI, ministerstvo energetiky (DoE) a agentúra pre ochranu životného prostredia (EPA) vydali 19. augusta 2026 spoločné bezpečnostné upozornenie. Varujú v ňom, že útočníci aktívne cielia na programovateľné logické automaty (PLC) radu Siemens S7, ktoré sú nasadené naprieč kritickou infraštruktúrou v USA.
Podľa agentúr nejde o teoretické riziko, ale o prebiehajúci, živý útok. Hackeri pritom využívajú skripty generované umelou inteligenciou, maskované ako legitímne monitorovacie nástroje, aby preskúmali a manipulovali zariadenia dostupné z internetu.
Ako útočníci vyhľadávajú a napádajú zraniteľné zariadenia
Útočníci využívajú internetové vyhľadávacie služby Censys a ZoomEye na identifikáciu Siemens S7 PLC, ktoré sú verejne prístupné z internetu alebo nedostatočne oddelené od firemnej siete. Po nájdení zraniteľného zariadenia použijú AI na rýchle vygenerovanie a doladenie exploit kódu – čím sa výrazne skracuje čas aj odborné znalosti, ktoré boli doteraz potrebné na vytvorenie funkčného exploitu pre priemyselné riadiace systémy.
Nástroje využívajú open-source knižnice na automatizáciu (konkrétne snap7.dll a python-snap7) na získanie prístupu na čítanie aj zápis do pamäte PLC, konfiguračných dát a logických programov prostredníctvom protokolu S7comm – pričom sa maskujú ako bežný softvér na monitorovanie prevádzkovej technológie (OT), aby unikli detekcii.
Ohrozené sú všetky hlavné produktové rady S7, vrátane S7-200, S7-300, S7-400, S7-1200 a S7-1500, ako aj bezpečnostné kontroléry radu F. Agentúry upozorňujú, že útočníci zároveň zneužívajú zariadenia ponechané s predvolenými alebo minimálne nastavenými prihlasovacími údajmi, čo im prvotný prístup ešte uľahčuje.
Prieskum a príprava na budúce útoky
Vyšetrovatelia hodnotia súčasnú vlnu aktivity skôr ako pretrvávajúci prieskum a vývoj útočných schopností než ako okamžitú sabotáž. Útočníci si podľa všetkého testujú techniky voči konkrétnym modelom PLC a využívajú prístup na čítanie na zmapovanie cieľového prostredia – čím sa efektívne pripravujú na budúce operácie zápisu, ktoré by mohli spôsobiť reálne narušenie prevádzky.
Najviac ohrozené sú sektory kritickej výroby, energetiky, vodárenstva a odpadových vôd, chemického priemyslu, potravinárstva a poľnohospodárstva a komerčných zariadení. Ako potenciálny cieľ bol vzhľadom na využívanie Siemens kontrolérov označený aj sektor obranného priemyslu.
Časovanie upozornenia nadväzuje na sériu nedávnych kybernetických incidentov na vodárenských prevádzkach v štátoch Georgia, Minnesota a Michigan, čo potvrdzuje, že prevádzkové technologické prostredia poskytujúce základné služby zostávajú trvalým cieľom útočníkov usilujúcich sa o vplyv nad fyzickou infraštruktúrou.
Medzi potenciálne dôsledky advisory zaraďuje narušenie priemyselných procesov a bezpečnostné incidenty spôsobené manipuláciou s blokovacími mechanizmami alebo systémami núdzového vypnutia, poškodenie zariadení, predĺžené výpadky a kaskádové efekty naprieč prepojenými dodávateľskými reťazcami.
Odporúčania pre prevádzkovateľov
Agentúry vyzývajú všetkých prevádzkovateľov Siemens S7 PLC (a PLC vo všeobecnosti), aby urýchlene postupovali v niekoľkých oblastiach:
- vykonať kompletnú inventarizáciu všetkých S7 zariadení v sieti,
- nainštalovať najnovší firmvér a bezpečnostné záplaty, najmä pri kontroléroch v DMZ alebo dostupných z vonkajších sietí,
- zablokovať TCP port 102 na perimetrových firewalloch a overiť, že žiadny PLC nie je priamo prístupný z internetu,
- obmedziť prístup k inžinierskym nástrojom TIA Portal a STEP 7 len na autorizované pracovné stanice,
- nasadiť priebežný monitoring vrátane ICS-špecifickej detekcie prienikov, sledovania anomálnej S7comm komunikácie, neautorizovaných zápisových operácií a procesov importujúcich knižnicu snap7.dll.
Organizácie spolupracujúce s externými integrátormi alebo poskytovateľmi manažovaných služieb by mali toto upozornenie zdieľať priamo s nimi, keďže vzdialený prístup môže vytvárať slepé miesta, o ktorých vlastník systému ani nevie.