Инженер на одном из промышленных объектов в США утром увидел в журнале странные запросы к контроллеру Siemens S7. Сначала это выглядело как обычная проверка оборудования, но потом система начала вести себя нестабильно, а сеть — фиксировать сканирование извне.

Именно на такой сценарий теперь указывают американские ведомства. NSA, CISA, FBI, DOE и EPA выпустили предупреждение об активной угрозе для организаций критической инфраструктуры, где злоумышленники используют ИИ-сценарии для поиска и проверки промышленных контроллеров.

Что произошло

Речь идет о кампании против программируемых логических контроллеров, или PLC — промышленных устройств, которые управляют насосами, линиями, датчиками и другими элементами технологических процессов. Ведомства США говорят, что атакующие нацелились на серию Siemens S7, но сама схема, по их оценке, шире и может касаться и других PLC.

По данным предупреждения, злоумышленники ищут устройства, которые торчат в интернете, работают на устаревшем софте или защищены слабо. Для этого они используют сервисы интернет-сканирования и потом запускают нацеленные проверки уже по конкретным контроллерам.

Как это работает

Главная новость здесь — не только в самом факте атаки, а в инструменте. Ведомства считают, что атакующие генерируют скрипты с помощью ИИ, маскируя их под легитимные утилиты мониторинга. На практике это снижает порог входа: для такой кампании больше не нужны глубокие знания промышленной автоматики и долгие недели ручной подготовки.

В расследовании упоминается и другой элемент — кастомный Python-скрипт с открытыми библиотеками для промышленной автоматизации, включая snap7.dll и python-snap7. Такие инструменты умеют читать и менять память PLC, конфигурацию и программы логики через протокол S7comm. Для оператора это может выглядеть как обычный техпроцесс, хотя на деле идет разведка или попытка закрепиться в сети.

Эта логика хорошо укладывается в общую картину, о которой мы уже писали в разборе ThreatsDay: уязвимости RCE, загрузка драйверов и риски для данных и в материале ИИ в одиночку взламывал госструктуры: что показал новый разбор: автоматизация атаки больше не помогает только массовым мошенникам, она уже работает и против сложной инфраструктуры.

Кого это затрагивает и чем грозит

Под ударом — объекты критической инфраструктуры: промышленное производство, энергетика, водоснабжение и очистка сточных вод, химическая отрасль, пищевая промышленность и коммерческие площадки. Ведомства отдельно перечисляют модели Siemens S7-200, S7-300, S7-400, S7-1200 и S7-1500.

Если такие PLC доступны из интернета или плохо отделены от остальной сети, атака может закончиться сбоем технологического процесса, простоями, повреждением оборудования, утечкой чувствительных данных и нарушением требований по безопасности. Для промышленных систем это не абстрактная угроза: один неудачный доступ к контроллеру способен зацепить целую цепочку связанных узлов.

Что делать сейчас

Если речь идет не о крупном заводе, а о рядовом пользователе, главный вывод все равно полезен: не оставляйте важное устройство или сервис открытым наружу без нужды. Для промышленных сетей это означает изоляцию, контроль доступа и регулярные обновления. Для обычных людей — внимательность к тому, какие устройства и учетные записи связаны с вашей домашней сетью, рабочим ноутбуком или удаленным доступом к технике.

Если вы администрируете инфраструктуру, проверьте, не торчат ли наружу контроллеры, шлюзы и панели управления. Обновите прошивки, закройте лишние интерфейсы, проверьте сегментацию сети и логи на аномалии. В открытых Wi-Fi-сетях, особенно в аэропортах и кафе, стоит помнить и о метаданных трафика: в дороге удобно пользоваться защитой трафика для поездок только как дополнительной мерой, а не заменой базовой гигиены.

Практический чек-лист

  • Проверьте, не доступны ли ваши промышленные контроллеры или админ-панели из интернета.
  • Обновите прошивки PLC, шлюзов и промышленных серверов до последних версий.
  • Отделите OT-сеть от офисной и ограничьте доступ по принципу минимально необходимого.
  • Закройте лишние порты, удалите неиспользуемые учетные записи и смените слабые пароли.
  • Настройте мониторинг на необычные запросы к S7comm, сканирование и попытки чтения памяти контроллеров.
  • Проверьте журналы на массовые запросы, новые соединения и аномальные изменения конфигурации.
  • Для рабочих поездок заранее подготовьте устройство и включите режим защиты данных в дороге перед подключением к чужим сетям.
  • Сообщите подрядчикам и интеграторам, что доступ к оборудованию должен идти только по согласованной схеме.
Поделиться: