Angripere bruker KI til å skrive exploits mot Siemens-PLC-er, advarer NSA og CISA
Koble PLC-ene fra internett nå, for amerikanske myndigheter beskriver KI-genererte angrepsskript mot Siemens S7 som en aktiv trussel, ikke en teoretisk.
Barrieren som pleide å være ekspertise, er nå tid, og tiden blir kortere. Slik oppsummerer Brian Proctor, daglig leder i OT-pentestselskapet Frenos, varselet NSA, CISA og FBI sendte ut onsdag, gjengitt av The Record. Angripere bruker KI til å generere exploit-skript mot Siemens S7-serien av programmerbare logiske styringer, og skriptene er forkledd som legitime overvåkingsverktøy for driftsteknologi.
Fremgangsmåten er trivielt gjenkjennelig for alle som har brukt en kodeagent. Aktørene finner eksponerte PLC-er med internettskannetjenester, henter offentlig informasjon om kjente sårbarheter, og lar en modell skrive skriptet som binder de to sammen. Myndighetene kaller dette en utvikling i angripernes evner som dramatisk reduserer den tekniske kompetansen og tiden som kreves for å lage fungerende ICS-verktøy.
«This is not a theoretical risk, it is an active threat» — fra det felles varselet, gjengitt av The Record
Varselet peker ikke ut noen aktør, men beskriver aktiviteten som vedvarende rekognosering for å bygge kapasitet og forberede operasjonelle effekter mot kritisk infrastruktur. Sektorene som rammes hardest er energi, vann, landbruk og produksjon. To uker tidligere rapporterte vannverk i minst tolv amerikanske delstater om innbrudd der PLC-er var målet.
Proctor understreker at de fleste PLC-eiere ikke vet at de er eksponert, fordi eksponeringen ble innført av en tredjepartsleverandør. Konsekvensen han beskriver er heller ikke et datainnbrudd.
«Loss of view, loss of control, and a physical process running in a state nobody in the control room can see» — Brian Proctor, daglig leder i Frenos
For deg som bygger med KI er dette den konkrete versjonen av en abstrakt bekymring. Modellene trenger ikke være autonome angripere for å flytte terskelen. Det holder at de skriver koden noen ellers ikke kunne skrevet selv.
Hva bør du gjøre?
- Sjekk om noe av utstyret ditt svarer fra internett, også det en integrator satte opp for deg, og steng det.
- Installer sikkerhetsoppdateringene på PLC-ene og bytt ut standardpassordene før du gjør noe annet.
- Sett opp overvåking som fanger uventede lese- og skriveoperasjoner mot datablokker, ikke bare nettverkstrafikk.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.