En amerikansk varning nämner ett tyskt styrsystem
CISA, FBI och NSA utfärdade den 20 augusti en gemensam varning om att misstänkta Iran-kopplade hackare använder artificiell intelligens för att generera exploateringsskript mot programmerbara styrsystem av typen Siemens S7.
Varningen omfattar praktiskt taget alla internetanslutna S7-PLC:er, utrustning som används i vattenverk, energinät och tillverkningsanläggningar, och myndigheterna bekräftade intrång i Minnesota, Michigan, Arkansas, Georgia och New Jersey.
AI omvandlade offentlig dokumentation till exploateringskod
Myndigheterna uppgav att angriparna genererade sin exploateringskod med AI-modeller som matats med offentligt tillgänglig information om S7-styrsystemen, inte med stulna inloggningsuppgifter eller intern kunskap om systemen.
Den detaljen väger tyngre än själva exploateringen: att manipulera en PLC krävde tidigare specialiserad ICS-utbildning, och nu räcker samma offentliga manualer som varje S7-kund får, matade in i en modell som skriver angreppet.
Samma styrsystem driver vatten- och energianläggningar över hela Europa
Siemens utvecklar och bygger S7-familjen i Tyskland, och serien sitter minst lika ofta i EU:s vattenverk, energinät och fabriker som i USA.
Vid tidpunkten för publicering hade ingen EU- eller brittisk myndighet utfärdat en motsvarande varning, vilket lämnar europeiska operatörer med att läsa en amerikansk varning om utrustning i sitt eget nätverk, utan att den riktas direkt till dem.
NIS2 lägger exponeringen på operatörens bord
Enligt NIS2 hamnar ansvaret för en internetexponerad, opatchad PLC alltmer hos operatören som använder den, inte hos Siemens som leverantören som byggde den.
En EU- eller brittisk operatör som använder S7-styrsystem i ett nätverk som nås från internet bör behandla denna varning som ett problem här och nu, inte som något rent amerikanskt, eftersom den AI-genererade exploateringsvägen bara kräver den dokumentation som deras egna styrsystem redan levereras med.
Läs vidare: Tysklands NIS2-nådperiod är över | Gunra-ransomware utnyttjar Fortinet-sårbarheter från 2025



