ハッカーらは、エネルギーや水道を含む複数の業界を狙った攻撃において、正規のソフトウェアを装ったスクリプトを開発しています。
米当局は水曜日、エネルギー、水道、重要製造業、農業、そして防衛産業にまで及ぶ可能性のある複数の業界にわたり、脆弱なSiemens S7デバイスの悪用を試みるAI活用の攻撃キャンペーンについて警告を発しました。
FBI、国家安全保障局(NSA)、そしてサイバーセキュリティ・インフラセキュリティ庁(CISA)は勧告の中で、ハッカーらがインターネットに露出したS7プログラマブルロジックコントローラー(PLC)について偵察活動を行い、その他の情報を収集していると述べました。
標的となっているデバイスの多くはサポートが終了したソフトウェアを稼働させているか、その他の理由で攻撃に対して脆弱な状態にあります。このキャンペーンでは、攻撃者は正規の監視ソフトウェアを装ったAI生成の攻撃スクリプトを使用しています。彼らはAIを活用して初期アクセスの獲得、認証情報の窃取、サービス拒否(DoS)攻撃、その他の悪意ある行為を実行するコードを生成しています。
勧告によれば、状況次第では、これらのツールの悪用が「重要な産業プロセスの中断、安全上の事故、稼働停止、機器損傷」などの影響につながる可能性があるとしています。
ハッカーらはSiemens S7-200、S7-200、S7-400、S7-1200、S7-1500シリーズのPLCモデルの各種バリエーションを標的にしています。
イラン関連の最近のサイバー活動
今回の勧告は、飲料水・下水処理施設を狙ったイラン系脅威アクターに関連する最近の一連のサイバー脅威活動を受けたものです。当局は7月、Rockwell Automation、Schneider Electric、Siemens S7-1200の各デバイスに存在する脆弱なPLCの悪用について警告を発していました。
米当局は、少なくとも12州にわたる水道システムを狙った一連のサイバー攻撃の背後にイラン系脅威アクターがいると見ています。これらの施設の運用担当者は監視機器から遮断され、自らのパスワード保護システムからも締め出されてしまいました。
今回の一連のPLC攻撃が同じイラン系脅威グループによるものなのか、それとも他のハッカーもPLCを標的にし始めたのかは、現時点では明らかになっていません。
勧告によると、セキュリティチームは現在使用しているファームウェアのバージョンを最新版に更新し、セキュリティパッチを適用するとともに、既知の脆弱性の有無を確認し、多要素認証を有効化し、PLCがインターネットからアクセス可能な状態になっていないことを確認する必要があります。
当局はまた、セキュリティチームに対し、運用技術(OT)に対する脅威の低減に関する既存のガイダンスを確認するよう助言しています。
Siemensの広報担当者からは、現時点でコメントを得られていません。
翻訳元: https://www.cybersecuritydive.com/news/ai-hackers-siemens-s7-devices-cisa-fbi/828321/