警告:攻击者用AI生成的代码入侵关键基础设施控制器
作者: CBISMB
责任编辑: 邹大斌
来源: CBISMB
时间: 2026-08-20 11:06
浏览: 964
点赞: 52
收藏: 3
攻击者正使用AI生成的利用脚本,入侵水务、制造、能源等关键设施中暴露于互联网的西门子S7系列可编程逻辑控制器(PLC)。美国五家联邦机构周三将这一态势称为"活跃威胁"。
在这一轮针对美国关键基础设施的入侵中,攻击者使用开源工业自动化库——特别是snap7.dll和python-snap7——并结合AI编程助手。借助这些开源库和AI,攻击者创建出模拟运营技术(OT)监控软件的自定义工具,通过S7comm协议对PLC设备的存储器、配置数据和梯形逻辑程序提供读写访问。
"这不是理论风险——这是活跃威胁。"联邦机构警告称。
这份联合警报由美国国家安全局(NSA)、网络安全与基础设施安全局(CISA)、联邦调查局(FBI)、能源部(DOE)和环境保护署(EPA)联合发布,未将威胁归因于特定政府或犯罪集团。这些攻击波及至少12个州的供水和污水处理设施,其中包括7月底一次扰乱明尼苏达州30多个社区供水系统的网络攻击。
"攻击者正在积极攻击大量运营技术,因为这些PLC支撑着社会中至关重要的健康、安全和关键基础设施。"Halcyon勒索软件研究中心高级副总裁Cynthia Kaiser表示。
美国家安全和信息安全专家上周曾表示,虽然没有迹象表明水务系统黑客在入侵中使用了AI,但他们担心攻击者很快会把AI加入针对关键基础设施的攻击武器库。如今,这一威胁似乎已经到来。
"这份公告中关于AI使用的部分,与我们此前的预期一致:对手正在广泛利用AI处理离散任务,比如代码检查和脚本编写,以扩大行动规模并加快速度。"曾任FBI网络部门副助理局长的Kaiser周三表示,"公告反映了一个更广泛的现实:威胁行为者正在利用AI来提高效率。"
西门子S7系列PLC成为攻击目标
根据周三的安全警报,最新攻击专门针对暴露于互联网的西门子S7系列PLC,涉及关键制造、能源、供水和污水处理、化工、食品和农业以及商业设施——换句话说,就是美国民众日常生活中依赖的大部分关键行业。
"此外,西门子S7系列PLC还用于国防工业基础(DIB)等行业,这些领域也可能成为攻击目标。"联邦机构警告称。
"对我来说,真正的教训仍然是一样的:从一开始就不要给攻击者提供通往关键系统的路径。"
攻击者使用Censys和ZoomEye等互联网扫描服务,查找暴露在外、"防护不力"、运行过时软件或使用默认密码的PLC——而现在他们又得到了AI助力。
"威胁行为者正在使用AI辅助,利用关于这些西门子S7系列PLC的公开信息生成利用脚本,用于初始访问、凭证访问、拒绝服务和其他目标。"联邦机构表示,"如果这些PLC暴露于互联网或隔离不足,威胁行为者就可以利用这些PLC中的各种关键和高严重性已知漏洞。"
使用AI还表明"威胁行为者能力的演变"——降低了对OT高级技术知识的需求,使攻击者能够更快地开发出可用的工业控制系统恶意软件和攻击链。
"我认为更大的问题仍然是OT环境的暴露程度。"关键基础设施安全公司Opswat的CEO兼创始人Benny Czarny在邮件中表示,"AI使攻击者更容易创建和修改针对PLC的脚本,攻击工业系统的门槛持续下降。但对我来说,答案不只是更好的AI检测。"
为了缓解这一威胁,专家表示,关键基础设施所有者和运营商应首先——立即——清点环境中所有西门子S7系列PLC,按需应用安全补丁,并确保没有PLC可从互联网访问。
同时建议检查异常的S7comm行为,包括来自非工程工作站的连接、异常的数据块访问模式,或在变更窗口之外的写操作。
对端口102的顺序IP扫描、以及带不同参数的重复连接尝试,可能表明攻击者正在进行侦察;在获批工作站之外使用Snap7.dll库也可能表明网络中存在入侵者——因此应使用这些以及政府安全公告中详述的其他检测策略,搜寻可能表明受损的异常。
除了寻找与这些入侵相关的受损指标外,Czarny表示,减少OT攻击面也至关重要。
"如果数据只需要离开OT网络,就使用数据二极管。"他说,"攻击者不应有可返回PLC的网络路径可以利用。是的,AI使这更加紧迫。但对我来说,真正的教训仍然是一样的:不要一开始就给攻击者提供通往关键系统的路径。也不要依赖防病毒软件和沙箱来保护你的数据流。"