KRITIČNA INFRASTRUKTURA POD PRITISKOM

AI ubrzava napade na industrijske sustave

PODNASLOV Umjetna inteligencija sve se češće koristi za bržu izradu alata kojima napadači traže i pokušavaju kompromitirati industrijske kontrolere povezane s internetom. Američke službe upozoravaju da su posebno izloženi Siemensovi PLC sustavi u energetici, vodoopskrbi, proizvodnji i drugim dijelovima kritične infrastrukture. Problem dodatno povećavaju zastarjeli softver, slaba autentikacija i loše odvojene IT i OT mreže. Potencijalne posljedice više nisu samo krađa podataka, nego prekid proizvodnje, kvarovi opreme i poremećaji fizičkih procesa.

AI ubrzava napade na industrijske sustave
Depositphotos / Ilustracija

Američke sigurnosne i regulatorne agencije upozorile su operatore kritične infrastrukture na aktivnu kampanju usmjerenu na Siemensove programabilne logičke kontrolere serije S7. Zajedničko upozorenje objavili su NSA, CISA, FBI, Ministarstvo energetike i Agencija za zaštitu okoliša, navodeći da napadači izviđaju instalacije u SAD-u i razvijaju mogućnosti za pristup sustavima koji upravljaju fizičkim procesima. Posebno su izloženi proizvodnja, energetika, vodoopskrba i odvodnja, kemijska industrija, prehrambeni i poljoprivredni pogoni te komercijalni objekti.

U središtu upozorenja nije nova ranjivost, nego promjena u načinu na koji napadači dolaze do funkcionalnih alata. Prema američkim agencijama, koriste generativnu umjetnu inteligenciju za izradu Python skripti temeljenih na javno dostupnim informacijama i otvorenim bibliotekama snap7.dll i python-snap7. Takvi alati mogu preko protokola S7comm dobiti pristup memoriji PLC-a, konfiguracijskim podacima i programima upravljačke logike, a pritom se mogu prikazivati kao legitimni alati za nadzor OT okruženja.

Napadači koriste servise za internetsko skeniranje poput Censysa i ZoomEyea kako bi pronašli uređaje dostupne s javnog interneta, zastarjele verzije softvera ili sustave sa slabom autentikacijom. Na meti su modeli S7-200, S7-300, S7-400, S7-1200 i S7-1500, uključujući sigurnosne kontrolere F-serije. Američke službe procjenjuju da AI bitno smanjuje potrebnu razinu tehničkog znanja i vrijeme za izradu alata za napad te omogućuje brže prilagođavanje obrambenim mjerama.

Rizik je posebno ozbiljan zato što PLC nije klasično poslovno računalo. Takav kontroler izravno upravlja pumpama, ventilima, motorima, proizvodnim linijama i drugim fizičkim procesima. Neovlašteni pristup zato može završiti zaustavljanjem proizvodnje ili javne usluge, promjenom procesnih parametara, oštećenjem opreme, sigurnosnim incidentima ili širenjem posljedica na povezane sustave. Agencije upozoravaju i na mogućnost kompromitacije osjetljivih operativnih podataka.

Upozorenje dolazi nakon niza incidenata u američkom vodnom sektoru. Krajem srpnja više od 30 komunalnih vodoopskrbnih sustava u Minnesoti bilo je obuhvaćeno koordiniranom zlonamjernom aktivnošću usmjerenom na operativnu tehnologiju. Državne vlasti potvrdile su da su u većini slučajeva bili pogođeni sustavi za daljinski nadzor i upravljanje, uključujući PLC-ove i HMI sučelja. Dio sustava morao je privremeno prijeći na ručno upravljanje, ali nije potvrđen utjecaj na kvalitetu vode. Reuters navodi da dio stručnjaka sumnja na povezanost s Iranom, no savezne službe nisu pripisale te incidente Teheranu, a Minnesota nije imenovala počinitelja.

CISA je još 30. srpnja upozorila na snažan rast napada na PLC-ove izložene internetu. U nekim slučajevima napadači su mijenjali lozinke, IP adrese i konfiguracije uređaja, čime su operatere izbacivali iz sustava ili prekidali automatizirani rad. Censys je tada procijenio da je na internetu vidljivo više od 4.100 Siemensovih hostova, uz približno jednak broj Rockwell Automation uređaja i više od 2.000 Schneider Electric sustava. Sama internetska vidljivost ne znači da je uređaj kompromitiran, ali povećava površinu napada.

Američke agencije zato traže od operatora da odmah popišu sve Siemens S7 kontrolere, provjere verzije firmvera, instaliraju sigurnosne zakrpe i uklone izravnu dostupnost PLC-ova s interneta. Posebno preporučuju segmentaciju IT i OT mreža, blokiranje nepotrebnog prometa prema S7comm servisu na TCP portu 102, strože kontrole pristupa te praćenje neuobičajenih veza i promjena konfiguracije.

Dodatni problem su dobavljači i sistemski integratori koji zbog održavanja imaju udaljeni pristup industrijskim sustavima. Vlasnik infrastrukture ponekad ni ne zna da je određeni kontroler posredno dostupan izvana preko udaljene veze ili mobilnog modema. Zbog toga zaštita PLC-a više nije samo pitanje zakrpe jednog uređaja, nego kontrole svih putova prema operativnoj mreži.

Najvažnija promjena ipak je u ulozi umjetne inteligencije. AI ovdje nije novi tip ranjivosti, nego multiplikator postojećih slabosti: zastarjelog softvera, slabih lozinki, loše segmentacije i nepotrebne internetske izloženosti. Ono za što je nekada bilo potrebno specijalističko znanje industrijskih protokola sada se može znatno brže pretvoriti u funkcionalan alat. Zato američke službe upozoravaju da se ne radi o teorijskom scenariju, nego o aktivnoj prijetnji sustavima koji upravljaju vodom, energijom i industrijskom proizvodnjom.