US-Behörden warnen vor KI-generierten Angriffen auf Siemens-S7-Steuerungen
Fünf US-Behörden melden aktive Angriffe mit KI-generierten Exploit-Skripten auf Siemens-S7-Steuerungen.
Mit KI erstellt◆ Fakten auf einen Blick
- Die US-Behörden NSA, CISA, FBI, DOE und EPA haben eine gemeinsame Warnung (AA26-231A) herausgegeben, dass Angreifer aktiv KI-generierte Exploit-Skripte gegen internet-exponierte Siemens S7-Steuerungen einsetzen.
- Betroffen sind die Siemens S7-Modelle S7-200, S7-300, S7-400, S7-1200, S7-1500 sowie F-Series Safety-Modelle.
- Die Skripte tarnen sich als legitime Monitoring-Tools und nutzen Bibliotheken wie python-snap7 bzw. snap7.dll für den S7comm-Protokollzugriff.
- Angreifer nutzen Internet-Scan-Dienste wie Censys und ZoomEye, um exponierte PLCs mit veralteter Firmware oder schwachen Zugangsdaten zu finden.
- Forescout Vedere Labs hat mit Anthropic Claude einen bekannten RCE-Exploit (CVE-2021-31886) von der WAGO 750-852 auf die WAGO 750-831 portiert und dabei beliebige ARM-Shellcode-Ausführung ohne Credentials erreicht.
- Der Portierungsprozess erforderte erhebliche menschliche Steuerung, dauerte über 8,5 Stunden und kostete 535,74 US-Dollar an API-Tokens; ein Versuch, ein Command-and-Control-Implantat zu bauen, zerstörte das Gerät dauerhaft.
Gemeinsame Behördenwarnung vor KI-generierten Angriffen auf S7-Steuerungen
NSA, CISA, FBI, DOE und EPA warnen gemeinsam: Angreifer setzen aktiv KI-generierte Exploit-Skripte gegen internet-exponierte Siemens-S7-Steuerungen ein. Betroffen sind kritische Infrastrukturen wie Energie, Wasser und Fertigung. Die Behörden stufen die Lage als aktive Bedrohung ein, da die Skripte bereits beim Auslesen und Manipulieren von Steuerungsdaten beobachtet wurden und viele ungeschützte Geräte über Scan-Dienste auffindbar sind. Durch das Schreiben veränderter Werte können Angreifer Störungen kritischer Industrieprozesse, Sicherheitsvorfälle oder Ausfallzeiten verursachen.
Betroffene Modelle und Tarnung der Skripte
Betroffen sind S7-200, S7-300, S7-400, S7-1200, S7-1500 und F-Series. Die Skripte tarnen sich als legitime Monitoring-Tools, indem sie python-snap7 und das S7comm-Protokoll nutzen, die auch reguläre Überwachungssoftware verwendet. Sie lesen Datenblöcke und schreiben veränderte Werte oder Ladder Logic zurück. Dadurch können Sollwerte manipuliert oder Sicherheitslogik deaktiviert werden.



