© ROOT-NATION.com - Використання контенту дозволено за наявністю зворотнього посилання.
Агентство національної безпеки (АНБ), CISA, ФБР, Міністерство енергетики та Агентство з охорони довкілля США (EPA) випустили спільне застереження щодо кібербезпеки під номером AA26-231A. Відомства попередили про активну розвідувальну діяльність зловмисників проти програмованих логічних контролерів (ПЛК) серії Siemens S7, які масово використовуються на об’єктах критичної інфраструктури, зокрема у сферах водопостачання та енергетики.
За даними спецслужб, хакери отримали доступ на зчитування та запис у пам’ять ПЛК, конфігураційні дані та логіку Ladder через протокол S7comm. Наразі фактів зупинки технологічних процесів чи втрати контролю над об’єктами не зафіксовано – діяльність оцінюють як підготовку до майбутніх атак. Водночас відомства наголошують, що загроза стосується не лише пристроїв Siemens, а й контролерів інших виробників.

Головною особливістю цієї кампанії є зміна технології розробки зброї. Зловмисники поєднують публічні промислові бібліотеки (snap7.dll та python-snap7) із написанням скриптів за допомогою AI. Це суттєво знижує поріг необхідних технічних знань і дозволяє масовано створювати кастомні інструменти експлуатації, які імітують легітимне програмне забезпечення для моніторингу. Експерти класифікували цю техніку за матрицею MITRE ATT&CK як T1588.007 («Отримання возможностей: Штучний інтелект»).
У поєднанні з комерційними пошуковиками для індексування мережі хакери переходять до моделі атак, що спирається на рівень доступності систем, а не на масштаб підприємства. Відтак невеликі водоканали чи регіональні підприємства зі штатом у кілька осіб опиняються під такою ж загрозою, як і великі промислові об’єкти.
Для нейтралізації загрози спецслужби рекомендують 7 основних кроків:
- Провести повну інвентаризацію контролерів S7 та звірити версії прошивок
- Встановити актуальні оновлення безпеки, насамперед для мережевих пристроїв
- Заблокувати порт TCP 102 на периметрі та перевірити мережеву сегментацію
- Обмежити доступ для програмування лише авторизованими робочими станціями
- Ввімкнути захист паролем на самих пристроях і виставити рівні безпеки
- Деактивувати невикористовувані протоколи та вебсервери
- Звернутися до Siemens за специфічними інструкціями для конкретних моделей.

Головним викликом для операторів залишається координація та документальне підтвердження виконаних робіт, особливо під час залучення сторонніх системних інтеграторів. Фахівці рекомендують проводити обговорення інцидентів та координацію дій поза межами розслідуваної мережі, використовуючи захищені позадіапазонні канали зв’язку та спеціалізовані платформи реагування (як-от BlackBerry AtHoc чи SecuSUITE), щоб зберегти юридично значущий журнал дій для майбутніх аудитів.
Читайте також: Глобальний грабунок у мережі: Світові збитки від хакерів досягли $1,24 трлн



