De Amerikaanse overheid waarschuwt voor een actieve aanvalscampagne tegen Siemens S7-serie PLC’s in kritieke infrastructuur, gebruikmakend van door kunstmatige intelligentie gegenereerde exploit-scripts. De waarschuwing komt van een ongebruikelijk brede coalitie: NSA, CISA, FBI, het Amerikaanse ministerie van Energie en de milieudienst EPA hebben gezamenlijk een advisory gepubliceerd.
Het doelwit zijn Siemens S7-PLC’s uit de 200-, 300-, 400-, 1200- en 1500-serie, ingezet in sectoren als kritieke productie, energie, water- en afvalwaterbeheer, chemie, voedsel en landbouw, en commercieel vastgoed. Aanvallers gebruiken scanning-diensten als Censys en ZoomEye om via internet bereikbare PLC’s met verouderde software op te sporen. Vervolgens zetten ze AI-gegenereerde scripts in die zich voordoen als legitieme monitoringtools en gebruikmaken van bekende open-source bibliotheken zoals snap7.dll of python-snap7 om via het S7comm-protocol toegang te krijgen tot de apparaten.
Wie er achter de campagne zit, is nog niet vastgesteld — de advisory noemt geen specifiek land of bekende dreigingsgroep. De mogelijke gevolgen zijn wel duidelijk omschreven: verstoring van kritieke processen, veiligheidsincidenten, uitval, schade aan apparatuur, datadiefstal en het overtreden van compliance-eisen.
De autoriteiten adviseren organisaties met Siemens S7-apparatuur hun systemen bij te werken naar de nieuwste firmware, PLC’s waar mogelijk los te koppelen van het internet, sterke toegangscontroles in te stellen en ICS-omgevingen actief te monitoren op afwijkend gedrag.
Voor Nederlandse industriële bedrijven en waterschappen die met Siemens-PLC’s werken is dit een concrete aanleiding om te controleren of besturingsapparatuur via Shodan of Censys vindbaar is vanaf het publieke internet. Dat hoort in de praktijk nooit het geval te zijn: PLC’s horen achter een gesegmenteerd OT-netwerk te staan, met toegang uitsluitend via een beveiligde jump host of VPN.
Bron: The Hacker News
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.