Siemens S7 PLC-k aktív támadása
Az amerikai CISA, NSA, FBI, Energiaügyi Minisztérium (DOE) és Környezetvédelmi Ügynökség (EPA) közös riasztást adott ki a Siemens S7 PLC-ket érő aktív támadások miatt. A támadók internetes szkenneléssel keresik a nyilvánosan elérhető vagy gyengén védett S7-200, S7-300, S7-400, S7-1200 és S7-1500 vezérlőket. A leginkább érintett amerikai ágazatok között a feldolgozóipar, energia, víz- és szennyvízkezelés, vegyipar, élelmiszeripar és mezőgazdaság szerepel.
A hatóságok szerint a támadók AI-val generált exploit-szkripteket és a nyílt forrású Snap7/python-snap7 eszközöket használják, amelyeket legitim OT-monitorozó programoknak álcázhatnak. Ezekkel az S7comm protokollon (TCP/102) keresztül PLC-memóriához, konfigurációkhoz és vezérlési logikához szerezhetnek olvasási/írási hozzáférést. A tevékenységet egyelőre főként felderítésnek és későbbi műveletekhez szükséges képességépítésnek értékelik; konkrét támadói csoportot az AA26-231A nem nevez meg.
A figyelmeztetés nem egyetlen új zero-day sérülékenységről szól, ezért nincs egyetlen javítás sem. A legfontosabb intézkedés az S7 PLC-k közvetlen internetes elérésének megszüntetése, az OT-hálózat szegmentálása, a firmware-ek és mérnöki szoftverek frissítése, valamint az S7comm-forgalom és különösen a szokatlan írási műveletek monitorozása.