20 августа 2026 г.
Скрипты атак на контроллеры Siemens пишет ИИ: пять ведомств США объявили активную угрозу
Пять федеральных ведомств США 19 августа объявили активную угрозу: контроллеры Siemens S7, доступные из интернета, атакуют скриптами, собранными с помощью ИИ.

Python-скрипт под видом системы мониторинга читает и переписывает память заводского контроллера. Собрать такой теперь помогает ИИ.
19 августа NSA, CISA, FBI, Минэнерго и EPA выпустили совместное предупреждение AA26-231A: контроллеры Siemens S7 Series, доступные из интернета или плохо отделённые от офисной сети, атакуют прямо сейчас. В документе сказано прямо: риск не теоретический, это активная угроза.
Не хотите разбираться сами? Внедряем ИИ в ваш бизнес: задачи без лимита, одна цена в месяц, отмена в любой момент.
Раньше рабочий эксплойт под промышленную автоматику собирали редкие специалисты по ICS. Теперь, по оценке ведомств, генерация скриптов с ИИ резко снижает и нужную экспертизу, и время, а атакующие быстро подхватывают новые векторы и подстраиваются под защиту.
Как это работает. Скрипты пишут на открытых библиотеках snap7.dll и python-snap7, маскируют под легитимный OT-мониторинг и по протоколу S7comm получают чтение и запись памяти контроллера, его конфигурации и программ ladder logic. Жертв ищут через сервисы сканирования Censys и ZoomEye. Под прицелом все линейки S7: от S7-200 до S7-1500, включая F-серию контроллеров безопасности.
Первым делом фаервол. Ведомства ставят первым шагом проверку правил на открытые сервисы S7comm и полную блокировку TCP-порта 102 на периметровых фаерволах, DMZ между OT и IT, однонаправленные шлюзы для historian-подключений. Дальше доступ: пароль на каждом S7, protection levels на запись и чтение, TIA Portal и STEP 7 только с инженерных станций по allowlist MAC/IP, смена дефолтных SNMP community strings, MFA на любой удалённый вход в OT-сеть.
Прошивки обновляют по очереди: сначала контроллеры, смотрящие в интернет и в DMZ, затем TIA Portal и STEP 7, со сверкой по advisories Siemens ProductCERT и обязательным прогоном в тестовой среде. Хардненинг самих устройств: выключить веб-серверы, если они не нужны для работы, отключить неиспользуемые Modbus TCP и PROFINET, ограничить число одновременных S7comm-сессий, включить complete restart protection и know-how protection.
Ни одного CVE. Предупреждение не называет ни уязвимостей, ни актора, ни IP, доменов и хешей: искать предлагают по поведению. В тот же день, 19 августа, команда 1898 & Co. выложила готовый план охоты: 3 правила SIGMA, 3 правила YARA, 4 сигнатуры Snort/Suricata и запросы Shodan (port:102 "Siemens") и Censys.
Siemens заявила, что не зафиксировала ни роста числа атак, ни неизвестных уязвимостей в своих ICS-продуктах. Джон Брейли, директор по threat intelligence в IT-ISAC, связывает происходящее со слабыми процессами безопасности и трудным в обслуживании железом, а не с дырами вендора.
План охоты просит поднять телеметрию минимум за 90 дней: она и покажет, как давно эти скрипты ходят по OT-сетям.
Первоисточник