Атаки на ПЛК Siemens S7 угрожают критической инфраструктуре России — на зарубежные контроллеры приходится более половины рынка
Госорганы США сообщили о хакерской кампании против программируемых контроллеров Siemens S7. Злоумышленники находят устройства, доступные из интернета, и маскируются под системы мониторинга. Угроза касается и России — эксперты указывают на большое количество контроллеров от Siemens на российском рынке, а также подчеркивают, что часть из них трудно обновить.
Пять федеральных ведомств США предупредили о хакерской кампании против программируемых логических контроллеров (ПЛК) Siemens S7, которые используются в критической инфраструктуре США. Предупреждение касается всех поколений S7: от S7-200 до S7-1500 F-series. Об этом сообщили в Security Affairs.
Ранее RUБЕЖ писал, что доля иностранных ПЛК на российском рынке до 2022 года составляла 67%. В это число вошли и устройства Siemens, которые на момент 2021 года лидировали по объему ввоза в Россию. По другим данным, на момент 2023 года Siemens был лидером российского рынка ПЛК.
В число ведомств, заявивших о хакерских акциях, вошли Агентство национальной безопасности США (NSA), Агентство по кибербезопасности и защите инфраструктуры (CISA), ФБР, Министерство энергетики США (DOE) и Агентство по охране окружающей среды США (EPA).
Как указано в публикации, в число наиболее затронутых секторов вошли производство, энергетика, водоснабжение и очистка сточных вод, химическая промышленность, пищевая промышленность и сельское хозяйство, а также коммерческие объекты. Отдельно в материале выделена оборонно-промышленная база, которая также использует ПЛК серии S7.
В федеральных органах подчеркнули, что злоумышленники используют искусственный интеллект (ИИ) в разведке и разработке возможностей атаки против ПЛК Siemens. Конкретно используются сгенерированные нейросетью скрипты эксплуатации, которые позже хактивисты маскируют под легитимные инструменты мониторинга. В материале указано, что такой подход снижает необходимый технический уровень и время, требуемые для создания вредоносных инструментов.
Взлому же подвергаются ПЛК, которые доступны из интернета. Злоумышленники находят их с помощью сервисов интернет-сканирования. Конкретно были названы CENSYS и ZoomEye. После обнаружения подходящих устройств выполняется операция чтения, чтобы проанализировать устройство целевой среды до операции записи.
Приоритет хакеры отдают контроллерам с устаревшим ПО или недостаточной защитой. В основной арсенал хактивистов входят легитимные open-source инструменты: snap7.dll и python-snap7. Благодаря им злоумышленники взаимодействуют с ПЛК через протокол S7COMM по TCP-порту 102 и получают доступ к памяти устройств, конфигурационным данным и программам ladder logic.
Среди возможных последствий издание выделило нарушение производственных процессов, повреждение оборудования, а также каскадные последствия для взаимосвязанных цепочек поставок. Отдельно было выделено, что владельцы систем могут не знать, что их ПЛК доступны из интернета, если удаленный доступ обеспечивают системные интеграторы.
Мнение экспертов
Директор Лаборатории Кибербезопасности компании UDV Group Владислав Ганжа заявил SecPost, что в России существует очень большое количество автоматизированных систем управления технологическим процессом (АСУ ТП) на базе ПЛК Siemens. Причем, подчеркнул эксперт, большинство из них функционирует на базе устаревших линеек S7-300 и S7-400, которые имеют мало встроенных возможностей в части настроек безопасности и которые не всегда можно обновить.
Ганжа объяснил, что, несмотря на то, что большинство таких систем эксплуатируются в изолированных сетях и не имеют прямого доступа из Интернета, доступ к ПЛК можно получить и другими путями. В пример эксперт привел доступы через корпоративный сегмент сети и временный удаленный доступ для выполнения работ.
Другой собеседник редакции, архитектор решений департамента промышленной автоматизации «Рексофт» Сергей Михайлин, также отмечает риски для российского рынка, поскольку за последние 30–40 лет было поставлено и работает до сих пор огромное количество систем на основе Siemens. Эксперт подчеркнул особенность таких ПЛК: подобные системы не всегда полностью изолированы и ведут активный обмен информацией с другими подсистемами.
«С учетом того, что концерн SIEMENS ушел с российского рынка и поддержка его продуктов у нас ограничена, то, в частности, есть трудности с обновлением микропрограммного обеспечения ПЛК для устранения известных уязвимостей», — объяснил Михайлин.
Ганжа из UDV Group уточнил, что вендорской поддержки систем на базе ПЛК Siemens в РФ практически не существует. «Большинство систем сопровождаются предприятиями самостоятельно, своими силами или с привлечением интеграторов АСУ ТП», — объяснил эксперт. Собеседник подчеркнул, что в данный момент происходит этап импортозамещения и перехода на российские ПЛК.
Тем не менее, как заявил Ганжа, это небыстрый процесс, а Siemens на сегодня по-прежнему один из лидеров по распространенности в России. «Но риски атак на ПЛК, в том числе с применением ИИ, актуальны для всех производителей ПЛК и других объектов инфраструктуры», — заключил эксперт.
Проджект-менеджер ГК Softline (MD Audit) Кирилл Левкин также подтвердил, что в России существуют Siemens S7, доступные из Интернета. Эксперт объяснил, что риск в первую очередь возникает из-за неправильной архитектуры сети, когда ПЛК, инженерная станция или интерфейс управления оказывается доступен извне без необходимости. Левкин уточнил, что интернет-экспонированные активы можно обнаружить при помощи специализированных сервисов, однако окончательная проверка должна проводиться изнутри организации.
Как защититься
Михайлин из «Рексофт» подчеркнул, что защищаться от таких атак можно и нужно: «В первую очередь это должна быть хорошо продуманная комплексная эшелонированная защита всего промышленного периметра». Эксперт уточнил: важно не оставлять систему в полной изоляции, как это делают многие, поскольку такой подход не спасает на 100%. Вместо этого Михайлин рекомендует обеспечить надежно защищенные каналы обмена информацией, которые предотвратят несанкционированное вторжение.
«Это и сугубо сетевые способы (firewall, DMZ, VPN), и специальные промышленные средства, которые часто уже интегрированы в сами компоненты АСУ ТП», — пояснил собеседник SecPost. В пример эксперт привел современные контроллеры SIMATIC от концерна SIEMENS, которые обеспечивают надежную парольную защиту с шифрованием прикладного ПО с целью недопущения его несанкционированного изменения.
«Продукты уровня SCADA также защищаются встроенными и наложенными средствами от несанкционированного доступа, вирусной атаки или даже от неумелых действий оператора», — заключил Михайлин.
Ранее SecPost писал о том, что Check Point закрыл уязвимость в шлюзах удаленного доступа после атак на десятки организаций. Брешь позволяла злоумышленникам подключаться к корпоративным сетям без пароля. Наибольшую опасность представляло дальнейшее развитие атаки.

