ИИ помог хакерам атаковать промышленную автоматику Siemens на объектах инфраструктуры США
Техно-жизнь

ИИ помог хакерам атаковать промышленную автоматику Siemens на объектах инфраструктуры США

  • AlexT
  • 21-авг-2026, 12:00
  • 0 комментариев
  • 1 просмотров

Американские власти предупредили о масштабной кибератаке на промышленные контроллеры Siemens S7 Series, доступные напрямую из интернета. Такое оборудование используется для управления технологическими процессами на объектах водоснабжения, энергетики, промышленного производства и других предприятиях критической инфраструктуры. Сразу пять федеральных ведомств США заявили, что речь идёт уже не о потенциальной уязвимости, а об активно эксплуатируемой угрозе.

Особое внимание специалистов привлёк способ подготовки атак: злоумышленники используют общедоступные библиотеки промышленной автоматизации и создают собственные инструменты при помощи ИИ-ассистентов для программирования. Получив доступ к контроллеру, такие программы способны взаимодействовать с его памятью и конфигурацией через промышленный протокол S7comm. Владельцам инфраструктуры рекомендовано немедленно проверить оборудование Siemens, установить обновления и полностью исключить прямой доступ PLC из интернета.

Под атакой оказались контроллеры Siemens S7 Series

Основной целью злоумышленников стали программируемые логические контроллеры семейства Siemens S7.

PLC используются для автоматического управления физическим оборудованием и технологическими процессами. В отличие от взлома обычного компьютера или веб-сервера, компрометация промышленного контроллера потенциально способна повлиять уже на реальные производственные процессы.

Подобное оборудование можно встретить на предприятиях энергетики, водоснабжения и канализации, химической промышленности, пищевого производства, сельского хозяйства и во множестве других отраслей.

Поэтому атаки на PLC рассматриваются значительно серьёзнее обычных попыток проникновения в корпоративную сеть.

Злоумышленники создают инструменты при помощи ИИ

Одной из особенностей нынешней кампании стало применение искусственного интеллекта при разработке программных инструментов.

По данным американских ведомств, атакующие используют открытые библиотеки для работы с промышленной автоматикой, включая snap7.dll и python-snap7. Сами по себе эти проекты являются легитимными инструментами и могут применяться инженерами и разработчиками для взаимодействия с оборудованием Siemens.

Однако злоумышленники приспосабливают их для несанкционированного доступа.

ИИ-помощники для программирования дополнительно упрощают создание необходимых скриптов. В результате атакующим не обязательно разрабатывать весь инструментарий самостоятельно с нуля.

На основе существующих библиотек создаётся программное обеспечение, способное имитировать некоторые функции систем мониторинга и управления промышленным оборудованием.

Полученный доступ позволяет взаимодействовать с памятью PLC

Для связи с контроллерами используется протокол S7comm, применяемый оборудованием Siemens.

Созданные злоумышленниками инструменты могут получать доступ к различным данным PLC, включая память и конфигурационную информацию. В определённых условиях возможны не только операции чтения, но и запись данных.

Именно возможность изменения информации делает подобное проникновение особенно опасным.

Если атакующий получает достаточный уровень доступа, последствия потенциально перестают ограничиваться кражей информации. Возникает риск вмешательства непосредственно в работу автоматизированного процесса.

При этом конкретные последствия зависят от конфигурации предприятия, модели контроллера, организации сети и реализованных механизмов безопасности.

Уязвимые устройства ищут через интернет

Атакующим даже не обязательно самостоятельно сканировать весь интернет в поисках подходящего оборудования.

Для обнаружения доступных извне устройств используются специализированные поисковые и аналитические платформы, включая Censys и ZoomEye. Подобные сервисы индексируют подключённые к сети системы и позволяют находить оборудование по различным техническим характеристикам.

Главной проблемой поэтому остаются PLC, которые по тем или иным причинам доступны непосредственно из интернета.

Промышленное оборудование не должно находиться в открытом доступе без необходимых защитных барьеров, однако на практике неправильные настройки, устаревшая архитектура сети или ошибки администрирования периодически приводят именно к такой ситуации.

Злоумышленникам остаётся обнаружить устройство и попытаться установить с ним соединение.

Пять ведомств США выпустили совместное предупреждение

Серьёзность ситуации подчёркивает количество государственных организаций, участвующих в расследовании и подготовке рекомендаций.

Совместное предупреждение выпустили Агентство национальной безопасности США, Агентство по кибербезопасности и защите инфраструктуры, Федеральное бюро расследований, Министерство энергетики и Агентство по охране окружающей среды.

Ведомства прямо характеризуют происходящее как активную киберугрозу.

При этом официально происхождение нынешней кампании пока не установлено. Публичных данных, позволяющих однозначно связать происходящее с конкретной страной или хакерской группировкой, власти не представили.

Атаки могут быть связаны с предыдущими инцидентами

Существует предположение, что новая активность может иметь отношение к серии кибератак, произошедших в июле.

Тогда целью также становилась инфраструктура водоснабжения и канализации. Сообщалось об инцидентах как минимум в 12 американских штатах.

Особенно заметными оказались последствия в Миннесоте, где проблемы затронули более 30 коммунальных систем водоснабжения.

Предыдущую кампанию связывали с хакерами иранского происхождения. Однако в отношении нынешних атак официальные американские ведомства пока не сделали аналогичных выводов.

Поэтому связь между двумя эпизодами остаётся предположением, а не установленным фактом.

В зоне риска находится множество отраслей

Потенциальный масштаб проблемы определяется распространённостью оборудования Siemens.

Контроллеры S7 используются далеко не только на крупных промышленных заводах. Они могут быть частью систем автоматизации предприятий, обеспечивающих обычные повседневные услуги.

Среди потенциально затронутых направлений называются энергетика, производство, водоснабжение, очистка сточных вод, химическая промышленность, сельское хозяйство, пищевые предприятия и коммерческие организации.

Фактически речь идёт о значительной части инфраструктуры, от стабильной работы которой непосредственно зависит население.

Именно поэтому обнаружение доступных через интернет PLC считается серьёзной проблемой даже в том случае, если злоумышленникам ещё не удалось нарушить конкретный технологический процесс.

Операторам рекомендовали срочно проверить оборудование

Американские власти призвали организации провести полную инвентаризацию используемых контроллеров Siemens S7 Series.

Первым шагом должна стать проверка того, какие PLC вообще присутствуют в инфраструктуре предприятия и каким образом они подключены к сети.

После этого необходимо установить актуальные обновления безопасности и убедиться, что промышленное оборудование нельзя напрямую обнаружить и открыть из публичного интернета.

Отдельное внимание рекомендуется уделить мониторингу S7comm.

Признаками подозрительной активности могут быть подключения от неизвестных рабочих станций, необычные обращения к данным контроллеров, нестандартные операции чтения и записи, а также многократные попытки установить соединение.

Насторожить специалистов должно и последовательное сканирование IP-адресов по TCP-порту 102, традиционно связанному с коммуникациями S7.

ИИ снижает порог для атак на промышленную инфраструктуру

Нынешняя кампания показывает ещё одну важную тенденцию: генеративный ИИ постепенно меняет не только обычную разработку программного обеспечения, но и инструментарий киберпреступников.

Сам искусственный интеллект не создаёт уязвимость в контроллерах Siemens. Основными проблемами остаются неправильная конфигурация оборудования, прямой доступ из интернета, отсутствие обновлений и недостаточная сегментация промышленных сетей.

Однако ИИ способен заметно ускорить создание специализированных скриптов и помочь адаптировать существующие открытые библиотеки под конкретную задачу.

В результате технический порог для подготовки некоторых типов атак становится ниже, а создание нового инструментария занимает меньше времени.

Для владельцев критической инфраструктуры это означает, что привычной защиты периметра становится недостаточно. Чем доступнее автоматизированные средства разработки атак, тем важнее изоляция промышленного оборудования, своевременные обновления и постоянный контроль сетевой активности.

История с Siemens S7 наглядно показывает: главной линией защиты остаётся не борьба непосредственно с ИИ, а устранение самой возможности свободно добраться до промышленной автоматики через интернет.

img
Привет, я Айтишка!

Самый настоящий сургутский лисенок. Я аватар компании ИТ-Телеком и тут я хочу делиться с вами интересными новостями.

Категории сайта
Календарь
«    Август 2026    »
ПнВтСрЧтПтСбВс
 12
3456789
10111213141516
17181920212223
24252627282930
31