Le FBI et quatre agences américaines avertissent que des outils d'IA sont utilisés pour pirater les automates Siemens dans les infrastructures critiques

Cinq agences fédérales américaines ont émis un avis conjoint de cybersécurité avertissant que des acteurs malveillants utilisent des outils d'exploitation générés par IA pour attaquer les automates programmables (PLC) Siemens de la série S7 intégrés dans les infrastructures critiques américaines. La NSA, la CISA, le FBI, le Département de l'Énergie et l'Agence de Protection de l'Environnement ont publié mercredi l'avis AA26-231A, décrivant une campagne active et en cours.
Les automates sont des ordinateurs industriels qui automatisent les processus physiques dans les usines, centrales électriques, systèmes d'eau et autres installations critiques. Leur compromission peut causer des dommages aux équipements, des pannes prolongées ou des incidents de sécurité affectant directement le public.
L'IA abaisse la barrière des attaques ICS
Selon l'avis, les attaquants utilisent l'IA pour générer des scripts d'exploitation Python exploitant la bibliothèque open source snap7 pour communiquer directement avec les automates Siemens S7 via le protocole S7comm. Ces outils fournissent un accès en lecture et écriture à la mémoire de l'automate, aux données de configuration et aux programmes à logique ladder.
Ces outils sont déguisés en logiciels légitimes de surveillance des technologies opérationnelles (OT), les rendant difficiles à détecter sur les réseaux industriels. Les attaquants utilisent des services de scan internet comme Censys et ZoomEye pour identifier les automates Siemens exposés.
Six secteurs d'infrastructure critique ciblés
L'avis identifie six secteurs cibles principaux : la fabrication critique, l'énergie, les systèmes d'eau et d'assainissement, la chimie, l'alimentation et l'agriculture, et les installations commerciales. Les agences soulignent également que les automates S7 de Siemens sont largement déployés dans la base industrielle de défense.
Les modèles activement ciblés comprennent les automates Siemens S7-200, S7-300, S7-400, S7-1200 et S7-1500, couvrant du matériel encore supporté ainsi que des équipements obsolètes depuis longtemps.
Reconnaissance maintenant, perturbation plus tard
Les agences qualifient l'activité actuelle de « reconnaissance persistante » — collecte d'accès et de données plutôt que perturbation immédiate — suggérant que les attaquants se préparent méthodiquement à de futures frappes potentielles.
L'avertissement fait suite à un incident en juillet où des hackers ont ciblé plus de 30 installations d'eau au Minnesota, provoquant des pannes d'équipements et forçant certaines installations à fonctionner manuellement. La CISA avait ensuite averti d'une augmentation des attaques contre les automates exposés des infrastructures d'eau américaines.
Les organisations exploitant du matériel Siemens S7 doivent agir immédiatement : inventorier tous les automates, appliquer les correctifs de sécurité disponibles, bloquer l'accès internet direct aux automates, renforcer les contrôles d'accès et surveiller les réseaux OT. L'avis complet est disponible sur le portail CISA sous la référence AA26-231A, selon le premier rapport de BleepingComputer.
Initialement rapporté par BleepingComputer. Lisez l'article original pour plus de détails.
Voir la source originale