La IA llega a los controladores industriales de Siemens y pone en peligro el suministro de agua y la energía en EE. UU.

La IA llega a los controladores industriales de Siemens y pone en peligro el suministro de agua y la energía en EE. UU.

Un puerto abierto basta para dejar a una compañía de aguas o a una fábrica expuesta al acceso no autorizado a sus equipos.

image

Los actores maliciosos empezaron a usar inteligencia artificial para crear herramientas capaces de interferir en el funcionamiento de los controladores industriales Siemens. Las agencias estadounidenses advierten que la amenaza ya está activa, y que están en riesgo empresas de los sectores energético, de abastecimiento de agua, químico y manufacturero.

Un aviso conjunto fue emitido por agencias federales de Estados Unidos. Los objetivos de los atacantes fueron los controladores lógicos programables Siemens de las series S7-200, S7-300, S7-400, S7-1200 y S7-1500.

Los atacantes buscan controladores accesibles desde internet mediante servicios de escaneo como Censys y ZoomEye. Tienen especial interés en dispositivos con software obsoleto y protección débil. La inteligencia artificial ayuda a crear guiones basados en información pública sobre vulnerabilidades conocidas. Según las agencias estadounidenses, este enfoque reduce considerablemente el tiempo y el nivel de conocimientos técnicos necesarios para preparar una herramienta operativa.

Para interactuar con los controladores, los atacantes usan las bibliotecas de código abierto snap7.dll y python-snap7. Sobre ellas se desarrollan programas disfrazados de herramientas comunes de supervisión de equipos industriales. A través del protocolo S7comm, esas herramientas pueden leer y modificar la memoria de los controladores, la configuración y los programas de control de procesos. Entre las posibles tareas, las agencias citan obtener acceso inicial, robar credenciales y provocar denegaciones de servicio.

Los especialistas registran operaciones de lectura y escritura de bloques de datos. Por ahora las agencias describen esa actividad como reconocimiento: los atacantes verifican capacidades y se preparan para acciones posteriores. Los autores del documento consideran que los atacantes pueden asentarse en los sistemas con antelación para luego realizar operaciones de escritura y alterar el funcionamiento del equipo. En el aviso no se citan casos confirmados de impacto destructivo sobre los controladores.

Se detectó mayor actividad contra empresas estadounidenses de la industria manufacturera, energía, abastecimiento y tratamiento de agua, industria química, agricultura y producción alimentaria. Una intervención exitosa en un controlador poco protegido puede detener un proceso industrial, dañar equipo, provocar un accidente o afectar sistemas relacionados.

A los propietarios de Siemens S7 se les recomienda comprobar urgentemente las versiones del software integrado e instalar las correcciones disponibles, evitar el acceso directo desde internet a los controladores y revisar las reglas de los cortafuegos. En el perímetro externo, las agencias aconsejan bloquear el puerto TCP 102, que utiliza S7comm, segmentar las redes corporativas e industriales y restringir el acceso a TIA Portal y STEP 7. Siemens publica información actualizada sobre vulnerabilidades y correcciones a través de ProductCERT.

Las agencias estadounidenses aconsejan además vigilar conexiones S7comm inesperadas, operaciones de escritura en bloques de datos, escaneos secuenciales de direcciones y la ejecución de Python con la biblioteca snap7.dll en estaciones de ingeniería. CISA recopiló anteriormente medidas generales de protección de sistemas industriales en una ficha. Las agencias advierten que la combinación de vulnerabilidades conocidas, bibliotecas abiertas e instrumentos basados en IA simplifica considerablemente la preparación de ataques contra controladores expuestos a internet.