悪意ある攻撃者が人工知能を活用し、Siemens製プログラマブルロジックコントローラ(PLC)を侵害するツールを急速に開発し始めています。米国連邦機関は最近、この活発な脅威について深刻な警告を発しました。この悪意ある攻撃キャンペーンは現在、エネルギー、水道、化学、製造業といった重要インフラ分野の施設を危険にさらしています。そのため、連邦当局は直ちに防御策を講じるよう呼びかけています。
米国政府機関が共同で警告を発表
米国の複数の連邦機関は共同で勧告を発表し、この深刻化する事態について注意を促しました。攻撃者はSiemens製のS7-200、S7-300、S7-400、S7-1200、S7-1500シリーズのコントローラを特に標的にしています。
AIを利用した旧式ファームウェアの悪用
脅威アクターはCensysやZoomEyeといった強力なスキャニングサービスを利用し、インターネットに露出したコントローラを積極的に探索しています。旧式のファームウェアや脆弱な防御設定を持つデバイスは、特に厳しい標的にされています。重要なのは、人工知能が公開されている既知の脆弱性情報をもとに、攻撃者が高度なエクスプロイトスクリプトを迅速に生成する手助けをしている点です。連邦当局の評価によれば、この新たな手法によってエクスプロイトを武器化するまでの時間が大幅に短縮されています。さらに、実用的な攻撃ツールを準備するために従来必要とされていた技術的専門知識のハードルも、大きく下がっているとしています。
オープンソースライブラリの武器化
侵害したコントローラと直接やり取りするため、攻撃者はオープンソースライブラリを悪用しており、中でもsnap7.dllとpython-snap7が目立ちます。攻撃者はこれらのライブラリを使い、一見普通の産業機器監視ツールを装った悪意あるプログラムを構築しています。独自のS7comm プロトコルを利用することで、これらの不正なツールはコントローラのメモリを容易に読み書きし、デバイス設定を変更し、産業プロセスの制御ロジックを操作できてしまいます。
連邦機関は、攻撃者が狙う可能性のある目的として、初期のネットワークアクセスの確保、機密性の高い認証情報の窃取、そして甚大な被害をもたらすサービス拒否(DoS)攻撃の実行などを挙げています。
偵察と準備段階
サイバーセキュリティの専門家たちは現在、攻撃者が特定のデータブロックに対して読み書きを行っている様子を確認しています。現時点で、各機関はこの活動を主として高度な偵察行為であると位置づけています。攻撃者は自らの能力を入念にテストし、その後により破壊的な行動に移るための準備を進めていると見られます。今回の勧告の作成者たちは、これらの脅威アクターが脆弱なシステム内に永続的な足場を確立しようとしていると強く疑っています。彼らは、戦略的に有利なタイミングを見計らって破壊的な書き込み操作を実行し、重要な設備を機能不全に陥れる計画だとみられます。幸いなことに、今回の勧告では標的となったコントローラに対する壊滅的な物理的損害の確認事例は報告されていません。
重要インフラの防御
この悪意ある活動は、主に米国の製造業、電力網、水処理施設、化学工場、農業生産施設を標的にしています。適切に保護されていないコントローラへの侵入が成功すれば、産業プロセス全体が突然停止しかねません。さらに、重要な機械設備に深刻な物理的損害を与えたり、壊滅的な産業事故を引き起こしたり、相互接続された関連システムを不安定化させたりする恐れもあります。
直ちに実施すべき緩和策
セキュリティ専門家は、Siemens製S7コントローラの所有者に対し、直ちにファームウェアのバージョンを確認するよう強く求めています。管理者は、利用可能なセキュリティパッチを遅滞なくすべて適用しなければなりません。さらに、各組織はこれらのコントローラをインターネットへの直接アクセスから完全に切り離し、ファイアウォールのルールを厳格に監査する必要があります。
外部ネットワークの境界においては、S7commプロトコルが使用するTCPポート102を厳格にブロックするよう、各機関は助言しています。組織はまた、企業のITネットワークと機密性の高い産業制御システムを綿密に分離しなければなりません。加えて、管理者はTIA PortalおよびSTEP 7エンジニアリング環境へのアクセスを制限する必要があります。SiemensはProductCERTポータルを通じて、脆弱性とパッチに関する重要な情報を継続的に公開しています。
異常な活動の監視
米国の各機関は、セキュリティチームに対し、予期しないS7comm接続がないか自社のネットワークを綿密に監視するよう特に助言しています。また、不正なデータブロックへの書き込み操作、連続したIPアドレスのスキャン、そしてエンジニアリング用ワークステーション上でのsnap7.dllライブラリを利用したPythonスクリプトの実行にも警戒を怠らないようにする必要があります。CISAは以前、産業制御システム向けの包括的な防御策を専用のガイダンス文書にまとめています。
結論として、連邦機関は、既知の脆弱性、オープンソースライブラリ、そしてAIを駆使したツールという強力な組み合わせによって、攻撃の準備が劇的に容易になっていると警告しています。その結果、インターネットに露出したまま放置されているコントローラは、これまでにないほど深刻に高まったリスクにさらされているのです。
翻訳元: https://meterpreter.org/ai-attacks-siemens-plcs/