鎖定工控與OT環境常見的可程式化邏輯控制器(PLC)發動攻擊的情況越來越頻繁,也使得國家資安機構近期接連提出警告,而最近有一則公告相當值得留意,因為駭客已開始利用AI來加速相關攻擊活動。
8月19日美國網路安全與基礎設施(CISA)與多個當地政府機關 發布聯合警告 ,他們發現針對西門子S7系列PLC的攻擊行動,駭客利用Censys、ZoomEye等網路設備掃描服務,找尋暴露於網際網路,且使用過時軟體或防護較差的PLC設備,然後藉助AI的力量,快速開發漏洞利用程式碼,以及Python指令碼,並偽裝成監控工具對該廠牌PLC進行偵察,並取得PLC的讀寫存取權限。由於這波攻擊最有可能被鎖定的目標,包括重要製造業、能源、水利設施、化學、食品與農業,以及商業設施,一旦PLC遭受攻擊,有可能造成流程中斷、公安事故、停機或設備損壞、敏感資料外洩,甚至導致跨系統的連鎖影響。CISA呼籲工業控制系統的所有者與操作員應提高警覺,儘速採取行動保護PLC設備。
CISA也提及,這些攻擊者濫用開源自動化工業程式庫,並結合AI輔助指令碼,打造模擬合法OT監控解決方案,透過S7comm通訊協定對PLC設備的記憶體、組態資料,以及特定邏輯程式的讀寫權限。
一個月前,CISA也針對 伊朗駭客CyberAv3ngers滲透美國關鍵基礎設施 的活動提出新的警告,指出駭客鎖定的PLC設備, 已擴大至施耐德電機(Schneider Electric)與西門子等廠牌 ;7月底CISA 再對水務與廢水處理業者警示 ,指出攻擊者鎖定暴露於網際網路的PLC,導致部分設施因此出現水壓下降、淹水等營運異常。