Recent waren het de FBI en EPA die waarschuwden voor cyberaanvallen op Rockwell PLC’s, Nu is het rijtje Amerikaanse veiligheidsdiensten langer en ze waarschuwen voor actieve cyberdreigingen tegen Siemens S7-PLC’s.

De aanvallers zoeken gericht naar slecht beveiligde of rechtstreeks met internet verbonden controllers en gebruiken daarbij met AI gegenereerde aanvalsscripts. Vooral toepassingen in kritieke infrastructuur en de industrie zijn in beeld.
De waarschuwing is gezamenlijk uitgebracht door de Amerikaanse NSA, CISA, FBI, Department of Energy en Environmental Protection Agency (EPA). Volgens de diensten richten aanvallers zich op installaties met Siemens S7-200, S7-300, S7-400, S7-1200 en S7-1500 controllers. Ook veiligheids-PLC’s uit de S7-1500 F-serie worden expliciet genoemd.
AI verlaagt drempel
De aanvallers gebruiken internetscandiensten als Censys en ZoomEye om PLC’s te vinden die vanaf internet bereikbaar zijn of onvoldoende van andere netwerken zijn gescheiden. Vervolgens worden met behulp van AI scripts ontwikkeld op basis van publiek beschikbare informatie over kwetsbaarheden en de werking van de controllers.
Volgens de Amerikaanse diensten verlaagt AI daarmee zowel de benodigde technische kennis als de ontwikkeltijd voor aanvalsgereedschap. Aanvallers kunnen bestaande informatie over kwetsbaarheden sneller combineren en hun scripts gemakkelijker aanpassen als beveiligingsmaatregelen veranderen.
Daarbij wordt onder meer gebruikgemaakt van de open-sourcebibliotheek Snap7. In combinatie met Python-scripts kunnen daarmee tools worden gemaakt die zich voordoen als reguliere OT-monitoringsoftware. Deze kunnen via het S7comm-protocol lees- en schrijftoegang krijgen tot onder meer PLC-geheugen, configuratiegegevens en ladderprogramma’s.
Voorbereiding op verstoring
De Amerikaanse instanties vermoeden dat een deel van de huidige activiteit is gericht op verkenning en het ontwikkelen van aanvalscapaciteiten. Daarbij proberen aanvallers inzicht te krijgen in specifieke installaties en PLC-modellen. Dat kan volgens de onderzoekers een voorbereiding zijn op latere aanvallen waarbij daadwerkelijk in processen wordt ingegrepen.
Mogelijke gevolgen lopen uiteen van productieverlies en kwaliteitsproblemen tot beschadiging van machines. De diensten waarschuwen ook voor veiligheidsrisico’s als aanvallers procesparameters, beveiligingen of noodstopsystemen weten te manipuleren. De sectoren die momenteel het meest worden onderzocht zijn onder meer maakindustrie, energie, water- en afvalwaterbedrijven, chemie en voedingsmiddelenindustrie.
PLC niet rechtstreeks aan internet
Wie Siemens S7-PLC’s gebruikt krijgt het dringende advies het PLC-bestand in kaart te brengen en firmware, TIA Portal en STEP 7 bij te werken. Rechtstreekse toegang vanaf internet moet worden uitgesloten. Ook adviseren de instanties OT- en IT-netwerken te segmenteren, TCP-poort 102 aan de buitenzijde te blokkeren en toegangsrechten tot programmeeromgevingen sterk te beperken.
Bovendien moeten bedrijven alert zijn op afwijkend S7comm-verkeer, ongebruikelijke schrijfcommando’s, Snap7-software op engineeringwerkstations en configuratiewijzigingen waarvoor geen reguliere werkorder bestaat. Ook bij toegang op afstand door systeemintegratoren of servicebedrijven moet worden gecontroleerd of PLC’s daardoor niet onbedoeld vanaf externe netwerken bereikbaar zijn.
De instanties benadrukken dat het probleem niet beperkt is tot Siemens. De huidige waarschuwing richt zich op S7-controllers, maar de actieve zoektocht naar slecht beveiligde PLC’s is volgens hen breder.




