پنج نهاد آمریکایی درباره تهدید فعال علیه پیالسیهای سری S7 زیمنس هشدار دادند
توصیهنامه مشترک AA26-231A از اسکریپتهای بهرهبرداری در پوشش ابزار پایش صنعتی میگوید که روی پروتکل S7comm و درگاه ۱۰۲ به حافظه، پیکربندی و منطق نردبانی میرسند.

سازمان سیسا در ۱۹ اوت ۲۰۲۶ توصیهنامه مشترک AA26-231A با عنوان «دفاع در برابر تهدید فعال علیه پیالسیهای سری S7 زیمنس» را منتشر کرد که با همکاری آژانس امنیت ملی، افبیآی، وزارت انرژی و سازمان حفاظت محیط زیست نوشته شده است. امضای یک توصیهنامه از سوی پنج نهاد خود نشانهای است از اینکه این فعالیت چگونه خوانده میشود.
دامنه دستگاههای متاثر گسترده است: S7-200، S7-300 شامل پردازندههای ۳۱۴، ۳۱۵ و ۳۱۷، S7-400، خانواده S7-1200 شامل مدلهای 1211C، 1212C، 1214C، 1215C و 1217C، و خانواده S7-1500 از جمله کنترلرهای ایمنی سری F. این فعالیت روی پروتکل S7comm بر بستر درگاه TCP شماره ۱۰۲ سوار میشود و از کتابخانه snap7 و پیوند پایتونی آن استفاده میکند. توصیهنامه از اسکریپتهای بهرهبرداری میگوید که با کمک هوش مصنوعی تولید شدهاند، در پوشش ابزارهای قانونی پایش صنعتی ظاهر میشوند و دسترسی خواندن و نوشتن به حافظه، پیکربندی و منطق نردبانی پیالسی میدهند.
هیچ شناسه CVE مشخصی نام برده نشده است. توصیهنامه به جای آن به نقصهای بحرانی و پرخطر شناختهشده پیشین اشاره میکند، و این را باید با دقت خواند: آنچه توصیف میشود چندان یک آسیبپذیری تازه نیست، بلکه ترکیب ضعفهای خوبمستندشده با کنترلرهایی است که قابل دسترسیاند و ابزارسازیای که اکنون آسان شده است.
بخشهای در معرض خطر که نام برده شدهاند: تولید حیاتی، انرژی، آب و فاضلاب، شیمیایی، غذا و کشاورزی و تاسیسات تجاری، با احتمال در معرض بودن پایگاه صنعتی دفاعی.
اقدامات کاهشی فهرستشده بیزرقوبرق و کارآمدند. پیالسیها را از دسترس اینترنت خارج کنید. درگاه TCP شماره ۱۰۲ را در محیط پیرامونی مسدود کنید. شبکه فناوری اطلاعات را از شبکه عملیاتی جدا کنید. حفاظت گذرواژه پیالسی را فعال کنید. برای دسترسی از راه دور احراز هویت چندعاملی بخواهید. با ابزار آگاه به سامانه کنترل پایش کنید.
برای هرکس که ماشین یا اسکید مبتنی بر S7 راهاندازی کرده، کار عملی این هفته یک فهرستبرداری است: کدام کنترلرهای S7 را وارد سرویس کردهاید، کدامیک از بیرون شبکه کارخانه قابل دسترسیاند، و آیا درگاه ۱۰۲ در هر محیط پیرامونیای که مسئولش هستید باز است. باز ماندن دسترسی مهندسی روی شبکهای مسطح حالت عادی است نه استثنا، و دقیقا همان چیزی است که این توصیهنامه از استفاده شدنش میگوید.
منبع: Tenable