20 августа 2026 г.
Эксплойты под контроллеры Siemens S7 пишет ИИ: пять ведомств США объявили угрозу активной
Инструменты под контроллеры Siemens S7 атакующие собирают с помощью AI-ассистентов: пять ведомств США называют это активной угрозой.

Хакеру больше не нужен инженер по промышленной автоматике. Хватает AI-ассистента и открытой библиотеки.
19.08.2026 совместный алерт AA26-231A выпустили сразу пять ведомств США: NSA, CISA, FBI, DOE и EPA. В документе прямо сказано, что это не теоретический риск, а активная угроза.
Не хотите разбираться сами? Внедряем ИИ в ваш бизнес: задачи без лимита, одна цена в месяц, отмена в любой момент.
Как собирают инструмент
Атакующие берут snap7.dll и python-snap7, открытые библиотеки для работы с контроллерами Siemens, и просят модель собрать под них инструмент. Готовый скрипт выдаёт себя за штатный мониторинг оборудования. Через протокол S7comm он читает и переписывает память контроллера, конфигурацию и программу ladder-logic, по которой тот управляет насосом или конвейером.
Барьером была экспертиза. Раньше атака на PLC требовала человека, который годами разбирался в промышленных протоколах. Теперь скрипты под первичный доступ, добычу учёток и отказ в обслуживании пишет модель.
Брайан Проктор, CEO компании Frenos, формулирует так: «Барьером раньше была экспертиза, теперь барьер это время, и времени становится всё меньше».
Цели ищут через публичные сканеры интернета Censys и ZoomEye. Контроллер, который смотрит наружу, попадает в выдачу сам. Под ударом вся линейка Siemens S7, от старой S7-200 до S7-1500, включая safety-контроллеры F-серии, которые останавливают процесс при аварии.
Что предписывает advisory
Семь шагов из документа CISA:
- инвентаризировать все контроллеры Siemens S7, - накатить патчи и обновления прошивки Siemens, - убедиться, что ни один PLC не смотрит напрямую в интернет, - закрыть TCP-порт 102 на периметровом фаерволе, - включить парольную защиту контроллера и жёсткий контроль доступа, - следить за трафиком S7comm вне окон обслуживания, - проинструктировать сторонних интеграторов о рисках удалённого доступа.
Это уже случилось. 26–27.07.2026 скоординированная атака задела больше 30 муниципальных водоканалов в Миннесоте. География атак на контроллеры водоочистки: минимум 12 штатов. Кроме воды ведомства называют энергетику, химию, пищевую промышленность и оборонную базу.
Джон Брэйли, директор по threat intelligence в IT-ISAC, называет причину: legacy-протоколы промышленных сетей часто работают вообще без аутентификации и шифрования, а само железо трудно поддерживать.
В апреле и июле ведомства уже предупреждали об этих атаках, августовский алерт третий за пять месяцев.
Первоисточник