NSA、CISA、FBI、米エネルギー省、環境保護庁は共同でサイバーセキュリティ勧告を発表し、米国の重要インフラで広く利用されているSiemens製S7シリーズのプログラマブルロジックコントローラー(PLC)を標的としたSiemensを狙う攻撃キャンペーンが活発化していると警告しました。
8月19日に公開されたこの勧告は、理論上の脆弱性ではなく、現在進行形の脅威を説明しています。
脅威アクターは、正規の運用技術(OT)監視ユーティリティを装ったAI生成の悪用スクリプトを使用し、インターネットに露出したSiemens製デバイスを特定・アクセス、さらには操作する可能性があるとされています。
当局によると、攻撃者はCensysやZoomEyeといったインターネット全体のスキャンプラットフォームを活用し、公開インターネットに直接露出している、あるいは企業環境から十分に分離されていないSiemens製S7 PLCを特定しています。
標的を発見した後、攻撃者はAI支援型の開発ツールを利用し、従来の手作業による開発よりも速いペースで悪用コードを生成・デバッグ・改良できます。
これにより産業制御システムへの侵入に必要な専門知識のハードルが下がり、攻撃者は個々のPLCモデルや露出しているサービスに合わせてツールを調整できるようになります。
今回の攻撃活動は、S7-200、S7-300、S7-400、S7-1200、S7-1500の各コントローラーをはじめとする主要なSiemens製S7シリーズ、さらにF系の安全PLCも標的としています。これらのシステムは製造プラント、エネルギー施設、水処理環境、その他の産業運用の現場で広く導入されています。
報告されているツールセットは、snap7.dllやpython-snap7といったオープンソースの自動化コンポーネントに依存しています。これらのライブラリはS7comm プロトコルを通じて通信し、PLCのメモリ、設定情報、ラダーロジックプログラムへのアクセスを可能にします。
こうしたユーティリティを日常的な監視・診断ソフトウェアであるかのように見せかけることで、脅威アクターは悪意ある活動を通常のエンジニアリングやメンテナンス業務に紛れ込ませることができる可能性があります。
読み取りアクセスだけでも、攻撃者はより破壊的な行動を試みる前に、産業プロセスをマッピングし、制御ロジックを特定し、安全上の依存関係を把握することが可能です。
当局はまた、デフォルトの認証情報を使用している、あるいは認証設定が最小限にとどまっている露出デバイスは、特に脆弱な状態にあると警告しています。
当局によると、アクセス制御が脆弱な場合、特にPLCが企業ネットワーク、ベンダーのリモートアクセスシステム、あるいは公開インターネットからアクセス可能な状態にあると、攻撃者に容易な初期侵入の足がかりを与えてしまう恐れがあります。
調査担当者は、現在の攻撃活動を継続的な偵察および攻撃能力の開発段階にあると評価しています。しかし、同じアクセス権限があれば、今後ロジック、設定値、アラーム、安全インターロック、緊急停止プロセスなどへの不正な書き込み操作が可能になる恐れもあります。
特に露出が懸念されるセクターとして、重要製造業、エネルギー、上下水道システム、化学、食品・農業、商業施設、防衛産業基盤が挙げられています。
今回の警告は、米国の水道事業者に影響を及ぼした最近の複数のサイバーインシデントに続くものであり、必要不可欠な物理サービスを管理する運用技術環境が引き続きリスクにさらされていることを浮き彫りにしています。
PLCの侵害が成功すれば、産業プロセスの中断、設備の損傷、安全でない稼働状態の発生、さらにはサプライチェーンに影響を及ぼす長期的な稼働停止を引き起こす可能性があります。
当局は各組織に対し、直ちにすべてのSiemens製S7デバイスの棚卸しを行い、外部ネットワークからアクセス可能なシステムや、分離が不十分な企業環境にあるシステムを特定するよう促しています。
運用者は、利用可能なファームウェアの更新やセキュリティパッチを適用すべきであり、特に非武装地帯(DMZ)やリモートアクセス可能なネットワークセグメントに配置されたコントローラーには注意を払う必要があります。
組織は境界ファイアウォールでTCPポート102をブロックし、いかなるPLCも公開インターネットから直接アクセスできない状態を確保すべきです。TIA PortalおよびSTEP 7のエンジニアリング環境へのアクセスは、承認済みのワークステーションと権限を持つ担当者のみに制限する必要があります。
ICSを意識した継続的な監視も不可欠です。セキュリティチームは、異常なS7comm通信、想定外のPLC書き込み操作、時間外のエンジニアリング接続、そしてエンジニアリング用ワークステーション上でsnap7.dllをインポートするPythonプロセスを調査すべきです。
資産保有者は、インテグレーターやマネージドサービスプロバイダーとのリモートアクセス契約についても見直すべきです。サードパーティによる接続は、社内チームが認識していない露出を生み出す可能性があるためです。
不審な活動を検知した組織は、CISAまたはFBIのインターネット犯罪苦情センター(IC3)へ報告してください。米エネルギー省への報告義務を負う事業者は、既存のインシデント通知手順に従い続けてください。
セキュリティチームに、不審な活動をより迅速に調査し、ビジネスへの影響が拡大する前に脅威を封じ込めるための可視性とコンテキストを提供しましょう。ANY.RUNで調査を強化する
翻訳元: https://cyberpress.org/nsa-cisa-warn-active-targeting-siemens-s7-plcs/