Attacchi AI-assistiti ai PLC Siemens S7: l'allarme di NSA, CISA e FBI per le infrastrutture critiche
Malware

Image d’illustration générée par IA

Attaques assistées par IA contre les automates Siemens S7 : l'alerte de la NSA, de la CISA et du FBI pour les infrastructures critiques

Alerte NSA, CISA et FBI : attaques assistées par IA ciblant les automates Siemens S7 des infrastructures critiques. Mesures et modèles visés.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

Menace active, pas théorique

Un avis conjoint signé par la NSA, la CISA, le FBI, le DOE et l'EPA, identifié comme AA26-231A et diffusé récemment, décrit des activités de ciblage en cours contre les automates programmables industriels Siemens de la série S7 installés aux États-Unis. Il ne s'agit pas d'une vulnérabilité théorique ni d'une preuve de concept : les acteurs mènent des activités de reconnaissance et de développement de capacités contre des installations réelles, en utilisant des scripts d'exploitation générés par intelligence artificielle et déguisés en outils de supervision légitimes.

L'avis précise que le phénomène dépasse le seul parc installé Siemens. Tous les propriétaires d'automates devraient appliquer les mesures d'atténuation pertinentes ; la partie consacrée à Siemens doit être considérée comme un sous-ensemble d'un paysage de menaces plus large. Pour identifier les dispositifs exposés, les acteurs recourent à des services d'analyse Internet comme Censys et ZoomEye, en recherchant des automates dotés de logiciels obsolètes ou d'une segmentation insuffisante.

Modèles visés : du S7-200 au S7-1500

L'avis énumère explicitement les modèles concernés, couvrant une grande partie de la gamme S7 :

  • S7-200 : toutes les variantes d'unité centrale.
  • S7-300 : toutes les variantes, y compris les modèles 314, 315 et 317.
  • S7-400 : toutes les variantes d'unité centrale.
  • S7-1200 : CPU 1211C, 1212C, 1214C, 1215C et 1217C.
  • S7-1500 : toutes les variantes, y compris les contrôleurs de sécurité de la série F.

La liste n'est pas anodine : elle reflète les modèles contre lesquels les acteurs testent et affinent leurs techniques de compromission. Pour les séries S7-200 et S7-300, désormais datées mais encore très répandues dans les installations industrielles, l'attention est particulièrement pertinente car elles ne reçoivent souvent pas de correctifs réguliers.

Techniques : IA, snap7.dll et S7comm

Le tableau technique est documenté à l'aide du framework MITRE ATT&CK for ICS version 19, du framework Enterprise version 19 et de D3FEND version 1.5.0. Les techniques observées se combinent en une chaîne qui part de la reconnaissance et aboutit à l'accès en lecture et en écriture.

Les acteurs utilisent la technique T1596.005 pour identifier les automates exposés via des analyses Internet. Ils itèrent rapidement le code d'exploitation grâce à un développement assisté par IA (T1587.004 et T1588.007), abaissant les barrières techniques pour ceux qui n'ont pas de compétences ICS approfondies. Ils exploitent également des identifiants non sécurisés, notamment ceux par défaut ou des configurations d'authentification minimales (T1694).

Le cœur de l'opération réside dans l'utilisation de scripts Python générés par IA intégrant la bibliothèque snap7.dll, extraite de dépôts publics, ainsi que python-snap7. Ces scripts fournissent un accès en lecture et en écriture à la mémoire de l'automate S7, aux données de configuration et aux programmes ladder logic via le protocole S7comm. La technique est répertoriée sous le code T0834 et permet d'imiter des outils légitimes de supervision OT (T0849). Les acteurs effectuent enfin des opérations de lecture et d'écriture sur les blocs de données (T0893 et T0821), potentiellement à des fins de reconnaissance, de test de capacités ou de prépositionnement en vue d'effets opérationnels.

Impacts possibles et secteurs visés

L'avis évalue que l'activité vise probablement une reconnaissance persistante, dans le but de développer des capacités et de se préparer à provoquer des effets opérationnels contre des infrastructures critiques. Les acteurs utilisent l'accès en lecture pour comprendre les environnements, préparant de futures opérations d'écriture en vue de perturbations ou d'autres impacts.

Les secteurs américains les plus ciblés sont la fabrication critique, l'énergie, l'eau et les eaux usées, la chimie, l'alimentation et l'agriculture, ainsi que les installations commerciales. L'avis mentionne également l'exposition possible de la base industrielle de défense, étant donné que les automates S7 sont utilisés dans ce secteur.

Les effets d'un accès non autorisé pourraient inclure : l'interruption de procédés industriels critiques avec des répercussions sur la production, la qualité et les services publics ; des accidents de sécurité pour le personnel par la manipulation d'interverrouillages de sécurité ou de systèmes d'arrêt d'urgence ; des dommages aux équipements et des temps d'arrêt prolongés ; la compromission de données opérationnelles sensibles telles que des recettes de procédé et des stratégies de contrôle ; des impacts en cascade sur les systèmes interconnectés ; des violations réglementaires et des responsabilités pour manquement à la gestion de la sécurité des procédés.

Que faire : mesures d'atténuation prioritaires

L'avis recommande une stratégie de défense en profondeur qui va au-delà de la simple application de correctifs, d'autant que l'activité exploite des vulnérabilités connues de sévérité critique et élevée lorsque les dispositifs sont exposés ou mal segmentés.

Les actions prioritaires indiquées sont :

  • inventorier tous les automates Siemens S7 présents dans l'organisation ;
  • appliquer les correctifs de sécurité critiques ;
  • s'assurer que les automates ne sont pas accessibles depuis Internet ;
  • renforcer les contrôles d'accès ;
  • surveiller les activités non autorisées ;
  • durcir les services, les protocoles et l'intégrité de la logique ladder ;
  • mener une chasse proactive aux anomalies susceptibles d'indiquer une compromission.

Aucun identifiant CVE unique n'est indiqué pour cette campagne, ni d'inscription au catalogue CISA Known Exploited Vulnerabilities avec une échéance spécifique dans les documents diffusés. L'accent est mis sur la réduction de la surface exposée et sur la détection comportementale.

Indicateurs à rechercher : détection et chasse

L'avis fournit des opportunités de détection concrètes fondées sur la plateforme D3FEND D3-PM, utiles pour les équipes SOC et OT.

  • Comportement S7comm anormal : connexions provenant de postes de travail non dédiés à l'ingénierie, schémas inhabituels d'accès aux blocs de données, opérations d'écriture en dehors des fenêtres de modification autorisées.
  • Indicateurs de reconnaissance : balayage IP séquentiel sur le port 102, tentatives de connexion répétées avec des paramètres variables, énumération des propriétés de l'unité centrale.
  • Artefacts d'outils : présence de la bibliothèque Snap7.dll en dehors des postes d'ingénierie approuvés, scripts Python dotés de fonctionnalités S7comm, installations de logiciels de supervision non autorisées.
  • Anomalies temporelles : activité S7comm en dehors des heures ouvrées, schémas de connexion compatibles avec une exécution automatisée, modifications de configuration sans ordre de travail ou ticket de changement.
  • Anomalies géographiques : connexions depuis des pays inattendus ou des plages IP non associées à des fournisseurs ou intégrateurs.

Ces indicateurs visent à intercepter la phase de reconnaissance persistante avant que les acteurs ne passent à des opérations d'écriture destructrices. Aucun détail supplémentaire sur les mesures préventives n'est disponible au-delà de ce qui est indiqué.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Sujets liésattaques IA automates Siemens S7infrastructures critiques cybersécuritéalerte NSA CISA FBIsécurité industrielle ICSS7comm snap7automates programmables menacesdéfense OT Siemens
Retour à l'accueil