Een Amerikaanse waarschuwing noemt een Duitse besturing

CISA, de FBI en de NSA brachten op 20 augustus een gezamenlijke waarschuwing uit dat vermoedelijk Iraanse hackers kunstmatige intelligentie gebruiken om exploitscripts te genereren tegen programmeerbare logische besturingen van het type Siemens S7.

De waarschuwing dekt vrijwel elke met internet verbonden S7-PLC, apparatuur die wordt gebruikt in waterbedrijven, energienetten en productielocaties, en de diensten bevestigden inbraken in Minnesota, Michigan, Arkansas, Georgia en New Jersey.

AI maakte van openbare documentatie exploitcode

De diensten verklaarden dat de aanvallers hun exploitcode genereerden met AI-modellen die gevoed waren met openbaar beschikbare informatie over de S7-besturingen, niet met gestolen inloggegevens of interne kennis van de systemen.

Dat detail weegt zwaarder dan de exploit zelf: een PLC manipuleren vereiste vroeger gespecialiseerde ICS-training, en nu volstaan dezelfde openbare handleidingen die elke S7-klant krijgt, ingevoerd in een model dat de aanval schrijft.

Dezelfde besturing draait in water- en energielocaties door heel Europa

Siemens ontwerpt en bouwt de S7-familie in Duitsland, en de lijn staat minstens zo vaak in EU-waterbedrijven, energienetten en fabrieken als in de Verenigde Staten.

Op het moment van schrijven had geen enkele EU- of Britse autoriteit een vergelijkbare waarschuwing uitgebracht, waardoor Europese operators een Amerikaanse waarschuwing lezen over apparatuur op hun eigen netwerk, zonder dat die rechtstreeks aan hen is gericht.

NIS2 legt de blootstelling op het bureau van de operator

Onder NIS2 komt de aansprakelijkheid voor een aan internet blootgestelde, ongepatchte PLC steeds vaker te liggen bij de operator die hem gebruikt, niet bij Siemens als leverancier die hem heeft gebouwd.

Een EU- of Britse operator die S7-besturingen gebruikt op een vanaf internet bereikbaar netwerk moet deze waarschuwing als een probleem van vandaag behandelen en niet als iets puur Amerikaans, want het AI-gegenereerde exploitpad vereist alleen de documentatie die de eigen besturingen al meeleveren.