20 августа 2026 г.
Скрипты атак на контроллеры Siemens пишет ИИ: пять ведомств США объявили активную угрозу
Пять федеральных ведомств США 19 августа объявили активную угрозу: контроллеры Siemens S7, доступные из интернета, атакуют скриптами, собранными с помощью ИИ.
Python-скрипт под видом системы мониторинга читает и переписывает память заводского контроллера. Собрать такой теперь помогает ИИ.
19 августа NSA, CISA, FBI, Минэнерго и EPA выпустили совместное предупреждение AA26-231A: контроллеры Siemens S7 Series, доступные из интернета или плохо отделённые от офисной сети, атакуют прямо сейчас. В документе сказано прямо: риск не теоретический, это активная угроза.
Раньше рабочий эксплойт под промышленную автоматику собирали редкие специалисты по ICS. Теперь, по оценке ведомств, генерация скриптов с ИИ резко снижает и нужную экспертизу, и время, а атакующие быстро подхватывают новые векторы и подстраиваются под защиту.
Как это работает. Скрипты пишут на открытых библиотеках snap7.dll и python-snap7, маскируют под легитимный OT-мониторинг и по протоколу S7comm получают чтение и запись памяти контроллера, его конфигурации и программ ladder logic. Жертв ищут через сервисы сканирования Censys и ZoomEye. Под прицелом все линейки S7: от S7-200 до S7-1500, включая F-серию контроллеров безопасности.
Первым делом фаервол. Ведомства ставят первым шагом проверку правил на открытые сервисы S7comm и полную блокировку TCP-порта 102 на периметровых фаерволах, DMZ между OT и IT, однонаправленные шлюзы для historian-подключений. Дальше доступ: пароль на каждом S7, protection levels на запись и чтение, TIA Portal и STEP 7 только с инженерных станций по allowlist MAC/IP, смена дефолтных SNMP community strings, MFA на любой удалённый вход в OT-сеть.
Прошивки обновляют по очереди: сначала контроллеры, смотрящие в интернет и в DMZ, затем TIA Portal и STEP 7, со сверкой по advisories Siemens ProductCERT и обязательным прогоном в тестовой среде. Хардненинг самих устройств: выключить веб-серверы, если они не нужны для работы, отключить неиспользуемые Modbus TCP и PROFINET, ограничить число одновременных S7comm-сессий, включить complete restart protection и know-how protection.
Первоисточник