Sari la conținutul principal
Marius Comper
Securitate Industrială & Sisteme OT

Înainte de scriere

La 19 august 2026, cinci agenții federale de securitate din Statele Unite (NSA, CISA, FBI, Departamentul Energiei și EPA) au publicat un avertisment tehnic comun cu o miză critică: grupuri ostile se pre-poziționează activ pe controllerele logice programabile Siemens S7 din utilități, energie și industria chimică. Atacatorii folosesc inteligența artificială pentru a genera rapid unelte de atac pe baza bibliotecii legitime snap7, mascate drept utilitare obișnuite de telemetrie, cu scopul de a învăța logica instalației înainte de a declanșa comenzi distructive de scriere.

5 agenții semnează avertismentul tehnic comun: NSA, CISA, FBI, DOE și EPA
6 familii de controllere vizate: S7-200, 300, 400, 1200, 1500 și seriile de siguranță F
Portul 102 canalul de comunicație S7comm / ISO-on-TCP expus pe rețele nesegmentate
0 zile fără vulnerabilități noi: atacul exploatează configurații slabe și protocoale vechi

Spionarea logicii ca pregătire a câmpului de luptă

În mediul industrial, un atacator eficient nu oprește pompele și nu deschide valvele în primele secunde de acces. O acțiune bruscă declanșează alarme în dispecerat, forțează deconectarea rețelei și deconspiră vectorul de penetrare.

Adevărata valoare operativă constă în faza de citire: descărcarea blocurilor de date (DB), a variabilelor de stare și a schemelor de relee (ladder logic). Citind discret memoria controllerului, atacatorul înțelege ce presiune este considerată normală, ce senzor comandă oprirea automată a reactorului și care este bitul de memorie a cărui alterare poate provoca daune mecanice fără a aprinde becul roșu pe ecranul operatorului uman.

Pre-poziționarea înseamnă păstrarea acestei capacități de intervenție în stare latentă: accesul este obținut și cartografiat în timp de pace, pentru a putea fi convertit într-un efect distructiv la momentul dorit.

Etapa 1 · Descoperire
Scanare port 102
Identificarea controllerelor S7 expuse direct pe internet sau accesibile prin conexiunile de telegestiune ale integratorilor terți.
Etapa 2 · Generare AI
Adaptare snap7
Modelele AI convertesc specificațiile publice de protocol în scripturi Python personalizate pentru modelul exact de controller.
Etapa 3 · Mascare & Citire
Spionarea DB & releelor
Unealta se dă drept utilitar legitim de monitorizare a fabricii și citește continuu harta memoriei de proces fără a genera alarme.
Etapa 4 · Scriere
Sabotaj fizic
Activarea comenzii de scriere: forțarea variabilelor, decuplarea interblocărilor de siguranță și falsificarea telemetriei SCADA.

Bancul de diagnoză S7: de la citire discretă la efect fizic

Explorează mai jos modul în care o unealtă bazată pe snap7 interoghează memoria unui controller Siemens. Comută între faza de recunoaștere (citire) și faza de sabotaj (scriere) pe trei tipuri de infrastructură industrială, și observă cum o rețea securizată respinge interogările nesemnate.

SIMATIC S7 PROTOCOL INSPECTOR // S7COMM ISO-ON-TCP PORT 102
Siemens S7-1200 (CPU 1214C)
Harta memoriei · Blocul de date DB1 READ/WRITE MEMORY
Adresă Variabilă de proces Valoare curentă Tip
Logica de execuție · Circuit Ladder OB1 / FC1 SAFETY INTERLOCK
Selectează procesul industrial
Faza operațiunii atacatorului
Postură de securitate OT Comută starea de izolare a controllerului

Matricea de certitudine: fapte, evaluări și limite

Avertismentul comun al agențiilor americane este remarcabil prin nivelul de detaliu tehnic, însă păstrează o distincție riguroasă între ceea ce a fost observat în rețele și ceea ce constituie o evaluare de intenție:

Fapte confirmate
Ce a fost observat
  • Scanări pe scară largă pentru controllere Siemens S7 expuse.
  • Folosirea AI pentru a accelera dezvoltarea de scripturi de atac pe baza bibliotecilor snap7.
  • Deghizarea uneltelor în utilitare inofensive de monitorizare industrială.
  • Operațiuni reale de citire a memoriei și a blocurilor de date pe instalații din SUA.
Evaluare strategică
Intenția evaluată
  • Citirea memoriei este efectuată pentru a construi un inventar de ținte bine înțelese.
  • Pre-poziționarea urmărește prezervarea accesului pentru operațiuni viitoare de scriere.
  • Obiectivul probabil este sabotajul proceselor sau decuplarea interblocărilor de siguranță.
Limite de atribuire
Ce nu este stabilit
  • Agențiile nu atribuie formal acest val specific de activitate către un anumit stat (fără nominalizarea Iranului în document).
  • Nu este confirmat public niciun act de sabotaj distructiv deja executat în acest val.
  • Numărul exact și identitatea companiilor vizate rămân clasificate.

Lecția practică pentru operatorii din România

Controllerele Siemens S7 (în special seriile S7-1200 și S7-300) constituie echipamente standard în infrastructura critică din România, de la stații de epurare a apei și rețele de termoficare, până la facilități energetice și laboratoare de cercetare.

Vulnerabilitatea descrisă de agențiile americane provine din două erori frecvente de arhitectură: expunerea portului 102 pe rețele conectate la internet și încrederea oarbă în căile de acces de la distanță folosite de integratorii terți. Atunci când o firmă de mentenanță accesează controllerul fără autentificare multi-factor și fără jurnalizarea comenzilor, întreaga instalație devine vizibilă pentru orice script capabil să emuleze protocolul S7comm.

Măsurile defensive de bază rămân decisive: izolarea strictă a rețelelor OT, dezactivarea protocolului vechi S7comm în favoarea comunicației criptate native din S7-1500 (S7comm+), protejarea parolelor de acces la nivel de CPU și monitorizarea traficului pentru a detecta orice interogare snap7 neautorizată.