Agências de cibersegurança dos Estados Unidos alertam que threat actors estão usando scripts gerados por IA para explorar controladores lógicos programáveis da série S7 da Siemens em infraestruturas críticas do país.
PLCs são computadores industriais usados para automatizar e controlar máquinas e processos físicos em fábricas e em outros ambientes de infraestrutura crítica.
A NSA, a CISA, o FBI, o Departamento de Energia e a Agência de Proteção Ambiental divulgaram o alerta conjunto na quarta-feira e informaram que os ataques continuam em andamento.
“Este alerta se refere a uma ameaça ativa contra controladores lógicos programáveis da série S7 da Siemens”, diz o documento.
“No entanto, a atividade contínua de mira em PLCs é mais ampla do que os PLCs da Siemens. Todos os proprietários e operadores de PLCs devem aplicar as medidas de mitigação relevantes para reduzir o risco para seus dispositivos e sistemas.”
Os setores de infraestrutura crítica mais visados incluem manufatura crítica, energia, sistemas de água e esgoto, químicos, alimentação e agricultura, além de instalações comerciais. As agências também observam que os PLCs Siemens S7 são usados na base industrial de defesa, que também pode ser alvo.
Os threat actors estão usando serviços de varredura na internet, incluindo Censys e ZoomEye, para encontrar PLCs Siemens expostos e explorar vulnerabilidades críticas e de alta gravidade, software desatualizado e autenticação fraca.
O alerta afirma que os atacantes estão usando inteligência artificial para desenvolver scripts de exploração em Python que utilizam as bibliotecas “snap7.dll” e “python-snap7” para se comunicar com dispositivos PLC Siemens S7.
Essas ferramentas personalizadas são disfarçadas como software legítimo de monitoramento OT e podem fornecer acesso de leitura e gravação à memória do PLC, aos dados de configuração e aos programas de lógica ladder por meio do protocolo S7comm.
As agências afirmam que a atividade parece focada em reconhecimento persistente, possivelmente preparando os atacantes para provocar interrupções em infraestrutura crítica, incluindo roubo de dados sensíveis, danos a equipamentos, longos períodos de inatividade ou incidentes de segurança.
Os dispositivos atualmente visados incluem os PLCs Siemens S7-200, S7-300, S7-400, S7-1200 e S7-1500.
As organizações são orientadas a levantar o inventário dos PLCs Siemens S7, instalar as atualizações de segurança mais recentes, bloquear o acesso à internet, reforçar os controles de acesso e monitorar atividades incomuns direcionadas a esses dispositivos.
O alerta desta semana segue uma recente escalada de ataques contra PLCs expostos em organizações de infraestrutura crítica dos Estados Unidos.
Em julho, hackers atacaram mais de 30 concessionárias de água em Minnesota, provocando falhas em equipamentos e forçando algumas instalações a operar temporariamente de forma manual.
Mais tarde, a CISA alertou para o aumento de ataques contra PLCs expostos à internet usados por concessionárias de água e sistemas de esgoto.
Antes disso, em abril, agências dos Estados Unidos também alertaram que hackers ligados ao Irã estavam mirando PLCs Rockwell Automation/Allen-Bradley expostos à internet, causando interrupções e perdas financeiras em vários setores de infraestrutura crítica.
Publicidade
Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...