Advertencia sobre scripts de explotación generados por IA

El gobierno de EE.UU. ha emitido una alerta sobre una amenaza activa que está dirigiéndose a organizaciones de infraestructura crítica mediante el uso de scripts de explotación generados por inteligencia artificial (IA). Esta actividad se centra en los Controladores Lógicos Programables (PLC) de la serie Siemens S7, utilizando scripts disfrazados como herramientas de monitoreo legítimas para realizar reconocimiento y desarrollo de capacidades.

Según un comunicado de la Agencia de Seguridad Nacional (NSA), la Agencia de Ciberseguridad e Infraestructura (CISA), el FBI, el Departamento de Energía (DOE) y la Agencia de Protección Ambiental (EPA), los atacantes emplean servicios de escaneo en Internet, como Censys y ZoomEye, para identificar PLC expuestos a Internet que ejecutan software desactualizado o que presentan una protección deficiente. Las industrias afectadas incluyen manufactura crítica, energía, sistemas de agua y aguas residuales, química, alimentación y agricultura, así como instalaciones comerciales.

Riesgos asociados a la explotación de PLC

Los ataques a estos PLC mal protegidos pueden provocar interrupciones en procesos industriales críticos, incidentes de seguridad, tiempo de inactividad, daños en equipos, así como compromisos de datos sensibles y violaciones de cumplimiento. Además, pueden generar impactos en sistemas interconectados. La actividad observada se ha enfocado en los siguientes modelos de PLC de Siemens: - Serie S7-200 (todas las variantes de CPU) - Serie S7-300 (todas las variantes de CPU, incluyendo 314, 315, 317) - Serie S7-400 (todas las variantes de CPU) - Serie S7-1200 (CPU 1211C, 1212C, 1214C, 1215C, 1217C) - Serie S7-1500 (todas las variantes de CPU, incluyendo controladores de seguridad de la serie F)

Evolución de las capacidades ofensivas

Los actores de amenazas están utilizando la asistencia de IA para generar scripts de explotación con información disponible públicamente sobre estos PLC. Esto incluye el acceso inicial, el acceso a credenciales, denegación de servicio y otros objetivos. Si los PLC están expuestos a Internet o mal aislados, los atacantes pueden aprovechar diversas vulnerabilidades críticas y de alta severidad conocidas.

Entre las herramientas empleadas por los atacantes se encuentra un script personalizado en Python que utiliza bibliotecas de automatización industrial de código abierto, como snap7.dll o python-snap7, lo que les permite imitar utilidades de monitoreo legítimas que proporcionan acceso de lectura/escritura a la memoria del PLC, datos de configuración y programas de lógica de escalera a través del protocolo S7comm.

El uso de IA para generar scripts de explotación y la capacidad de iterarlos rápidamente representa una evolución en las capacidades ofensivas, disminuyendo las barreras técnicas para los ataques a los Sistemas de Control Industrial (ICS). Esto reduce tanto la experiencia técnica como el tiempo necesario para desarrollarlos.

Recomendaciones para mitigar riesgos

En respuesta a esta amenaza, las agencias autoras instan a los propietarios y operadores de sistemas de tecnología operativa (OT) que utilizan dispositivos PLC de la serie S7 de Siemens y otros, a asegurar que estén ejecutando las versiones más recientes, que estén aislados de Internet siempre que sea posible, y que implementen controles de acceso robustos. Además, se recomienda emplear herramientas de seguridad para monitorear los entornos de ICS en busca de signos de actividad anómala o maliciosa.

La combinación de vulnerabilidades conocidas, bibliotecas de explotación accesibles y el desarrollo asistido por IA crea un escenario de ataque de alta probabilidad contra instalaciones de PLC inadecuadamente protegidas. Ante este panorama, la ciberseguridad en infraestructuras críticas se convierte en una prioridad urgente.

Fuente

Ver noticia original