Ведомства США предупредили об активной киберугрозе для промышленных систем управления Siemens
Ключевые выводы
- •Пять федеральных ведомств США, включая АНБ, ФБР и CISA, выявили активную угрозу для программируемых логических контроллеров серии Siemens S7, используемых в таких секторах критической инфраструктуры, как водоснабжение, энергетика и обрабатывающая промышленность.
- •По имеющимся данным, злоумышленники используют искусственный интеллект для разработки инструментов взлома, что значительно сокращает время и уровень квалификации, необходимые для компрометации промышленных систем управления.
- •В бюллетене предупреждается, что успешные вторжения могут остановить критически важные операции, повредить оборудование, создать угрозы безопасности и вызвать каскадные сбои во взаимосвязанных системах.
- •Предупреждение последовало за всплеском атак на местные системы водоснабжения, включая как минимум 30 инцидентов, зарегистрированных в Миннесоте в конце июля, однако федеральные официальные лица формально не связали их с Ираном.
- •Siemens заявила, что не обнаружила повышенной атакующей активности или неизвестных уязвимостей в своих продуктах промышленных систем управления, координирует действия с CISA и предоставляет клиентам обновления через команду ProductCERT.

Федеральные ведомства США предупреждают, что хакеры активно атакуют промышленные системы управления, используемые на водоочистных сооружениях, заводах, энергетических объектах и других объектах критической инфраструктуры по всей стране.
Агентство национальной безопасности, ФБР, Министерство энергетики, Агентство по охране окружающей среды и Управление кибербезопасности и безопасности инфраструктуры (CISA) в среду заявили, что «активная угроза» направлена на программируемые логические контроллеры серии Siemens S7. Эти устройства применяются для мониторинга и управления промышленным оборудованием в таких отраслях, как обрабатывающая промышленность, энергетика, водоснабжение и водоотведение, химическая промышленность, а также производство продуктов питания и сельское хозяйство. Контроллеры Siemens уже оказывались в центре крупных промышленных киберинцидентов: вредоносная программа Stuxnet, обнаруженная в 2010 году, манипулировала контроллерами Siemens S7, чтобы физически повредить центрифуги на ядерном объекте Ирана в Натанзе — этот случай до сих пор приводится как знаковая демонстрация того, что код способен уничтожать оборудование.
Согласно консультативному бюллетеню, успешная атака может нарушить критически важные операции, вывести объекты из строя, повредить оборудование и создать угрозы безопасности. Официальные лица также предупредили, что вторжения могут вызвать каскадные сбои во взаимосвязанных системах.
Правительство сообщило, что хакеры всё чаще используют искусственный интеллект, чтобы облегчить такие атаки, резко сокращая уровень квалификации и время, необходимые для разработки инструментов, способных взламывать промышленные системы. Согласно бюллетеню, злоумышленники сканируют интернет в поисках открытых или слабо защищённых контроллеров Siemens и используют созданные с помощью ИИ инструменты для получения доступа к ним.
Федеральные ведомства сообщили, что эта деятельность, судя по всему, отчасти направлена на изучение целевых систем и выработку способности нарушать их работу в будущем. Подобные атаки могут затронуть производство, государственные услуги и цепочки поставок, а также привести к повреждению оборудования или длительным простоям. Официальные лица также предупредили, что некоторые операторы могут не осознавать, что их системы открыты для доступа, особенно когда сторонние поставщики имеют удалённый доступ к промышленному оборудованию.
Предупреждение прозвучало на фоне недавней волны кибератак на местные системы водоснабжения, которые, по подозрению экспертов по кибербезопасности, могут быть связаны с Ираном, хотя федеральные официальные лица формально не связали эти инциденты с Тегераном. 30 июля CISA предупредила о значительном росте числа атак на программируемые логические контроллеры. Несколькими днями ранее ведомство сообщило, что связанные с Ираном хакеры эксплуатировали промышленное оборудование производства Siemens, Rockwell Automation и Schneider Electric.
Опасения усилились после того, как Миннесота 26 и 27 июля стала первым штатом, сообщившим о волне как минимум из 30 киберинцидентов, связанных с местными системами водоснабжения. Федеральные официальные лица не стали обвинять в этих атаках Иран. Президент Дональд Трамп 31 июля заявил, что не считает Тегеран причастным, и вместо этого раскритиковал Миннесоту в связи с этими инцидентами. Сектор водоснабжения уже сталкивался с удалёнными вторжениями: в 2021 году в Олдсмаре (Флорида) злоумышленник удалённо получил доступ к очистным сооружениям и попытался повысить параметр дозирования химикатов, однако оператор отменил это изменение.
Последнее предупреждение подчёркивает уязвимость операционных технологий — систем, которые управляют физическим оборудованием, а не просто хранят корпоративные данные. В отличие от обычных кибератак, направленных на кражу информации, атаки на промышленные системы управления могут иметь прямые физические и экономические последствия: прерывать работу коммунальных служб, останавливать производство или повреждать дорогостоящее оборудование. Возможные последствия могут выходить за пределы отдельного объекта, затрагивая компании и службы, зависящие от взаимосвязанных промышленных систем.
Siemens в четверг заявила, что не зафиксировала повышенного уровня атак или каких-либо ранее неизвестных уязвимостей, затрагивающих её продукты промышленных систем управления. Компания сообщила FOX Business, что знает об этом предупреждении и координирует действия с CISA.
«Siemens будет предоставлять потенциально затронутым клиентам обновления по этому вопросу через нашу команду ProductCERT», — заявил представитель компании. «На данный момент мы не выявили повышенного уровня атак или неизвестных уязвимостей в продуктах промышленных систем управления Siemens».
Для операторов объектов предупреждение официальных лиц о незамеченной открытости систем — особенно через сторонних поставщиков с удалённым доступом — указывает на ближайший практический вопрос: определить, кто может добраться до их контроллеров. Siemens сообщила, что последующая информация будет поступать через её команду ProductCERT, а CISA продолжает публиковать регулярные предупреждения об атаках на программируемые логические контроллеры, что даёт операторам два официальных канала для отслеживания дальнейшего развития событий.
При подготовке этого материала использовались данные Reuters.