Tec Nikan
English
تماس با ما
All news

پنج نهاد آمریکایی درباره تهدید فعال علیه پی‌ال‌سی‌های سری S7 زیمنس هشدار دادند

توصیه‌نامه مشترک AA26-231A از اسکریپت‌های بهره‌برداری در پوشش ابزار پایش صنعتی می‌گوید که روی پروتکل S7comm و درگاه ۱۰۲ به حافظه، پیکربندی و منطق نردبانی می‌رسند.

امنیت سامانه کنترلپی‌ال‌سیسیسازیمنسامنیت عملیاتی

سازمان سیسا در ۱۹ اوت ۲۰۲۶ توصیه‌نامه مشترک AA26-231A با عنوان «دفاع در برابر تهدید فعال علیه پی‌ال‌سی‌های سری S7 زیمنس» را منتشر کرد که با همکاری آژانس امنیت ملی، اف‌بی‌آی، وزارت انرژی و سازمان حفاظت محیط زیست نوشته شده است. امضای یک توصیه‌نامه از سوی پنج نهاد خود نشانه‌ای است از اینکه این فعالیت چگونه خوانده می‌شود.

دامنه دستگاه‌های متاثر گسترده است: S7-200، S7-300 شامل پردازنده‌های ۳۱۴، ۳۱۵ و ۳۱۷، S7-400، خانواده S7-1200 شامل مدل‌های 1211C، 1212C، 1214C، 1215C و 1217C، و خانواده S7-1500 از جمله کنترلرهای ایمنی سری F. این فعالیت روی پروتکل S7comm بر بستر درگاه TCP شماره ۱۰۲ سوار می‌شود و از کتابخانه snap7 و پیوند پایتونی آن استفاده می‌کند. توصیه‌نامه از اسکریپت‌های بهره‌برداری می‌گوید که با کمک هوش مصنوعی تولید شده‌اند، در پوشش ابزارهای قانونی پایش صنعتی ظاهر می‌شوند و دسترسی خواندن و نوشتن به حافظه، پیکربندی و منطق نردبانی پی‌ال‌سی می‌دهند.

هیچ شناسه CVE مشخصی نام برده نشده است. توصیه‌نامه به جای آن به نقص‌های بحرانی و پرخطر شناخته‌شده پیشین اشاره می‌کند، و این را باید با دقت خواند: آنچه توصیف می‌شود چندان یک آسیب‌پذیری تازه نیست، بلکه ترکیب ضعف‌های خوب‌مستندشده با کنترلرهایی است که قابل دسترسی‌اند و ابزارسازی‌ای که اکنون آسان شده است.

بخش‌های در معرض خطر که نام برده شده‌اند: تولید حیاتی، انرژی، آب و فاضلاب، شیمیایی، غذا و کشاورزی و تاسیسات تجاری، با احتمال در معرض بودن پایگاه صنعتی دفاعی.

اقدامات کاهشی فهرست‌شده بی‌زرق‌وبرق و کارآمدند. پی‌ال‌سی‌ها را از دسترس اینترنت خارج کنید. درگاه TCP شماره ۱۰۲ را در محیط پیرامونی مسدود کنید. شبکه فناوری اطلاعات را از شبکه عملیاتی جدا کنید. حفاظت گذرواژه پی‌ال‌سی را فعال کنید. برای دسترسی از راه دور احراز هویت چندعاملی بخواهید. با ابزار آگاه به سامانه کنترل پایش کنید.

برای هرکس که ماشین یا اسکید مبتنی بر S7 راه‌اندازی کرده، کار عملی این هفته یک فهرست‌برداری است: کدام کنترلرهای S7 را وارد سرویس کرده‌اید، کدام‌یک از بیرون شبکه کارخانه قابل دسترسی‌اند، و آیا درگاه ۱۰۲ در هر محیط پیرامونی‌ای که مسئولش هستید باز است. باز ماندن دسترسی مهندسی روی شبکه‌ای مسطح حالت عادی است نه استثنا، و دقیقا همان چیزی است که این توصیه‌نامه از استفاده شدنش می‌گوید.

منبع: Tenable

Want to work with us?

Tell us what you're building and we'll help you scope the first deployment.