Înainte de scriere
La 19 august 2026, cinci agenții federale de securitate din Statele Unite (NSA, CISA, FBI, Departamentul Energiei și EPA) au publicat un avertisment tehnic comun cu o miză critică: grupuri ostile se pre-poziționează activ pe controllerele logice programabile Siemens S7 din utilități, energie și industria chimică. Atacatorii folosesc inteligența artificială pentru a genera rapid unelte de atac pe baza bibliotecii legitime snap7, mascate drept utilitare obișnuite de telemetrie, cu scopul de a învăța logica instalației înainte de a declanșa comenzi distructive de scriere.
Spionarea logicii ca pregătire a câmpului de luptă
În mediul industrial, un atacator eficient nu oprește pompele și nu deschide valvele în primele secunde de acces. O acțiune bruscă declanșează alarme în dispecerat, forțează deconectarea rețelei și deconspiră vectorul de penetrare.
Adevărata valoare operativă constă în faza de citire: descărcarea blocurilor de date (DB), a variabilelor de stare și a schemelor de relee (ladder logic). Citind discret memoria controllerului, atacatorul înțelege ce presiune este considerată normală, ce senzor comandă oprirea automată a reactorului și care este bitul de memorie a cărui alterare poate provoca daune mecanice fără a aprinde becul roșu pe ecranul operatorului uman.
Pre-poziționarea înseamnă păstrarea acestei capacități de intervenție în stare latentă: accesul este obținut și cartografiat în timp de pace, pentru a putea fi convertit într-un efect distructiv la momentul dorit.
Bancul de diagnoză S7: de la citire discretă la efect fizic
Explorează mai jos modul în care o unealtă bazată pe snap7 interoghează memoria unui controller Siemens. Comută între faza de recunoaștere (citire) și faza de sabotaj (scriere) pe trei tipuri de infrastructură industrială, și observă cum o rețea securizată respinge interogările nesemnate.
| Adresă | Variabilă de proces | Valoare curentă | Tip |
|---|
Matricea de certitudine: fapte, evaluări și limite
Avertismentul comun al agențiilor americane este remarcabil prin nivelul de detaliu tehnic, însă păstrează o distincție riguroasă între ceea ce a fost observat în rețele și ceea ce constituie o evaluare de intenție:
- Scanări pe scară largă pentru controllere Siemens S7 expuse.
- Folosirea AI pentru a accelera dezvoltarea de scripturi de atac pe baza bibliotecilor
snap7. - Deghizarea uneltelor în utilitare inofensive de monitorizare industrială.
- Operațiuni reale de citire a memoriei și a blocurilor de date pe instalații din SUA.
- Citirea memoriei este efectuată pentru a construi un inventar de ținte bine înțelese.
- Pre-poziționarea urmărește prezervarea accesului pentru operațiuni viitoare de scriere.
- Obiectivul probabil este sabotajul proceselor sau decuplarea interblocărilor de siguranță.
- Agențiile nu atribuie formal acest val specific de activitate către un anumit stat (fără nominalizarea Iranului în document).
- Nu este confirmat public niciun act de sabotaj distructiv deja executat în acest val.
- Numărul exact și identitatea companiilor vizate rămân clasificate.
Lecția practică pentru operatorii din România
Controllerele Siemens S7 (în special seriile S7-1200 și S7-300) constituie echipamente standard în infrastructura critică din România, de la stații de epurare a apei și rețele de termoficare, până la facilități energetice și laboratoare de cercetare.
Vulnerabilitatea descrisă de agențiile americane provine din două erori frecvente de arhitectură: expunerea portului 102 pe rețele conectate la internet și încrederea oarbă în căile de acces de la distanță folosite de integratorii terți. Atunci când o firmă de mentenanță accesează controllerul fără autentificare multi-factor și fără jurnalizarea comenzilor, întreaga instalație devine vizibilă pentru orice script capabil să emuleze protocolul S7comm.
Măsurile defensive de bază rămân decisive: izolarea strictă a rețelelor OT, dezactivarea protocolului vechi S7comm în favoarea comunicației criptate native din S7-1500 (S7comm+), protejarea parolelor de acces la nivel de CPU și monitorizarea traficului pentru a detecta orice interogare snap7 neautorizată.