美国联邦当局周三发布联合公告,警告称有人利用人工智能驱动的活动,试图攻击多个关键基础设施领域(包括能源、水利、关键制造业、农业以及潜在的国防工业基础)中易受攻击的西门子S7可编程逻辑控制器(PLC)。

联邦调查局(FBI)、国家安全局(NSA)和网络安全与基础设施安全局(CISA) 在联合公告中表示 ,威胁行为者正在对暴露于互联网的S7 PLC进行侦察并收集情报。

公告指出,许多目标设备运行的是过时软件,或者在其他方面容易受到攻击。作为该活动的一部分,攻击者正在利用伪装成合法监控软件的人工智能生成的利用脚本。这些行为者使用人工智能生成用于初始访问、凭证窃取、拒绝服务条件和其他恶意活动的代码。

公告称,根据具体的运营环境,成功利用可能导致“关键工业流程中断、安全事故、停机或设备损坏”等影响。

黑客专门针对西门子S7-200、S7-300、S7-400、S7-1200和S7-1500系列PLC型号的变体。

西门子表示正在就该公告与CISA密切协调。该公司指出,该公告并未指出任何新漏洞,而是强调了利用潜在错误配置的新攻击技术,这些错误配置是 在该公司7月份的一份公告中发现的.

“目前,我们尚未发现西门子ICS产品中攻击级别有所增加或存在未知漏洞,”西门子发言人表示。

该公司表示将通过其产品CERT团队向可能受影响的客户提供更新。

近期与伊朗相关的网络活动

该公告发布之前,最近一波归因于伊朗关联行为者的网络威胁活动针对的是饮用水和废水处理设施。7月份,当局 警告称有人利用 罗克韦尔自动化、施耐德电气和西门子S7-1200设备中易受攻击的PLC。

美国当局怀疑伊朗关联威胁行为者是对至少12个州供水系统发动一系列网络攻击的幕后黑手。这些地点的操作员暂时被 切断了与其监控设备的连接 ,并被锁定在自己的密码保护系统之外。

目前尚不清楚最新的PLC攻击是否源自相同的伊朗支持威胁组织,或者是否有其他黑客也开始将PLC作为攻击目标。

缓解指南

公告建议安全团队确保其当前固件版本更新到最新版本,应用安全补丁,检查已知漏洞,启用多因素认证,并确认PLC无法从互联网访问。

IT信息共享与分析中心(IT-ISAC)以及食品与农业ISAC的威胁情报总监Jon Braley表示,这些组织正在监控局势,但尚未收到成员关于任何具体攻击的消息。

“许多报道的攻击似乎是薄弱的安全流程和难以维护的硬件造成的结果,”Braley说。

他指出,许多PLC使用Modbus等遗留协议,这些协议“通常缺乏认证或加密功能”。

官员们还建议安全团队审查之前与 缓解运营技术威胁相关的指南.

编者注:更新了西门子的评论以及IT-ISAC和食品与农业ISAC的联合分析。