Hack Alerta

Agências dos EUA alertam para ataques com IA em controladores industriais Siemens

NSA, CISA e FBI alertam para uso de IA por hackers em ataques ativos contra controladores Siemens S7 em infraestruturas críticas dos EUA, exigindo medidas urgentes de mitigação.

As agências de segurança dos Estados Unidos, incluindo NSA, CISA, FBI, Departamento de Energia e EPA, emitiram um alerta conjunto sobre uma ameaça ativa contra controladores lógicos programáveis (PLCs) da série Siemens S7 em infraestruturas críticas. Os atacantes estão utilizando scripts de exploração gerados por inteligência artificial disfarçados como ferramentas legítimas de monitoramento para sondar e manipular dispositivos expostos na internet.

O que mudou agora

A novidade crítica reside no uso de IA generativa para acelerar a criação de exploits. Em vez de depender de conhecimento especializado manual, os adversários estão usando bibliotecas de automação open-source, como snap7.dll e python-snap7, para obter acesso de leitura e escrita à memória do PLC, dados de configuração e programas de lógica de escada através do protocolo S7comm. Essa abordagem reduz drasticamente o tempo e a expertise técnica necessários para desenvolver ataques eficazes contra sistemas de controle industrial (ICS).

Vetor e exploração

Os atacantes utilizam serviços de varredura da internet, como Censys e ZoomEye, para localizar dispositivos Siemens S7 expostos publicamente ou insuficientemente segmentados das redes corporativas. Uma vez identificado um dispositivo vulnerável, eles exploram credenciais padrão ou minimamente configuradas para acessar o sistema. A exploração visa inicialmente o reconhecimento persistente e o desenvolvimento de capacidades, mapeando ambientes-alvo para operações futuras de escrita que poderiam causar interrupções operacionais reais.

Impacto e alcance

Todas as principais linhas de produtos S7 estão sob mira, incluindo as séries S7-200, S7-300, S7-400, S7-1200 e S7-1500, além dos controladores de segurança F-series. Os setores mais afetados incluem manufatura crítica, energia, água e esgoto, químico, alimentos e agricultura, além da base industrial de defesa. As consequências potenciais variam desde processos industriais interrompidos e incidentes de segurança até danos a equipamentos e efeitos em cascata nas cadeias de suprimentos interconectadas.

Medidas de mitigação recomendadas

As agências autoras do advisory recomendam ações imediatas para proprietários e operadores:

  • Inventário completo: Identificar todos os dispositivos S7 na rede.
  • Patch e atualização: Aplicar o firmware mais recente e patches de segurança, especialmente para controladores em DMZ ou acessíveis externamente.
  • Segmentação de rede: Bloquear a porta TCP 102 nos firewalls de perímetro e garantir que nenhum PLC esteja diretamente acessível pela internet.
  • Controle de acesso: Restringir o acesso ao TIA Portal e STEP 7 apenas a estações de engenharia autorizadas.
  • Monitoramento contínuo: Implementar detecção de intrusão consciente de ICS, observando tráfego anômalo S7comm, operações de escrita não autorizadas e conexões fora do horário comercial.

O que os CISOs devem fazer imediatamente

Equipes de segurança devem compartilhar o advisory diretamente com integradores de terceiros e provedores de serviços gerenciados, pois arranjos de acesso remoto podem criar pontos cegos. Organizações que detectarem atividade suspeita devem reportá-la à CISA ou ao Internet Crime Complaint Center (IC3) do FBI. Para entidades sob obrigação de notificação do DOE, devem seguir os procedimentos existentes de notificação de incidentes.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.