ארה״ב מזהירה: AI מייצר סקריפטים לתקיפת תשתיות מים
חמש סוכנויות פדרליות בארה״ב פרסמו אזהרה דחופה: האקרים משתמשים ב-AI כדי לייצר סקריפטים מותאמים אישית לניצול בקרים תעשייתיים Siemens S7, עם דגש על תשתיות מים ואנרגיה. הקבוצה האיראנית CyberAv3ngers כבר פגעה ביותר מ-30 חברות מים ב-Minnesota ביולי האחרון — והאיום מוגדר כפעיל, לא תיאורטי.

אתם יודעים את הרגע הזה שבו גוף ממשלתי אומר "זה לא תיאורטי, זה איום פעיל"? אז זה מה שקרה אתמול, כשחמש סוכנויות פדרליות בארה״ב — NSA, CISA, FBI, מחלקת האנרגיה והסוכנות להגנת הסביבה — פרסמו אזהרה משותפת שמשנה את כללי המשחק בתחום אבטחת התשתיות הקריטיות.
מה קרה בפועל?
תוקפים מנצלים בקרים מתוכנתים (PLCs) מסדרת Siemens S7 — אותם מחשבי קצה קטנים ששולטים על שסתומים, משאבות ומכונות בתחנות מים, מפעלי מזון, תחנות כוח ומתקנים כימיים. אבל החלק החדשותי באמת: הם משתמשים במודל AI כדי לייצר סקריפטי ניצול מותאמים אישית.
איך ההתקפה עובדת?
התוקפים סורקים את האינטרנט באמצעות כלים כמו Censys ו-ZoomEye כדי למצוא מכשירי S7 חשופים או מוגנים בצורה גרועה. אחרי שמוצאים אותם, הם מנצלים סיסמאות ברירת מחדל או תצורות חלשות כדי להיכנס. בפנים, הם משתמשים בספריות אוטומציה תעשייתית בקוד פתוח (snap7/python-snap7) בשילוב עם AI כדי ליצור כלים שמחקים פתרונות ניטור לגיטימיים — ומעניקים גישת קריאה/כתיבה לזיכרון, לתצורות וללוגיקת סולם של הבקרים.
המודלים מפחיתים דרמטית את המומחיות הטכנית הנדרשת. תוקף עם ידע בסיסי יכול עכשיו לייצר סקריפטים עובדים תוך דקות במקום שבועות.
מה זה אומר בעולם האמיתי?
Michael Garcia, לשעבר בכיר ב-CISA וכיום סגן נשיא ב-Monument Policy Advocacy, הגדיר את זה כ"פעם הראשונה שאני רואה במסמך CSA של CISA תיאור של שחקן זדוני שמשתמש בסקריפטים שנוצרו ב-AI נגד מערכות OT."
ב-Frenos, חברת בדיקות חדירות OT, מוסיפים ומזהירים: Siemens S7 הוא המוקד כאן, אבל דפוס החשיפה לא ייחודי למותג. "תוקף שממפה את בלוקי הנתונים שלכם מבין את התהליך שלכם," אמר Brian Proctor, מנכ״ל החברה. "הוא יודע מה נראה נורמלי, כלומר הוא יודע מה מפעיל עלול לפספס."
הקישור לאיראן
האזהרה לא מציינת מדינה או קבוצה ספציפית — אבל ההיסטוריה מספרת סיפור ברור. באפריל, CISA הזהירה מפני שחקנים איראניים שמנצלים בקרי Rockwell Automation. ביולי, היקף המטרות התרחב ל-Schneider Electric ול-Siemens. ימים ספורים אחרי העדכון, התקפה מתואמת פגעה במערכות OT של למעלה מ-30 חברות מים קהילתיות ב-Minnesota. חוקרים מייחסים את הפעילות ל-CyberAv3ngers, הקבוצה המקושרת לאיראן.
מה אפשר לעשות?
הסוכנויות ממליצות: ליצור מיפוי של כל מכשירי S7 ברשת, לעדכן את הקושחה, לנתק את בקרי ה-PLC מהאינטרנט, לחזק בקרות גישה, לנטר פעילות חריגה ולחפש סימנים לחדירה. אם אתם עובדים עם אינטגרטורים — שתפו אותם ישירות. רבים מבעלי הנכסים אפילו לא יודעים שהבקרים שלהם נגישים מהאינטרנט.
אגב, אף אחת מהסוכנויות לא ממליצה להילחם ב-AI עם AI — הן עדיין הולכות על אמצעי הגנה מסורתיים ומוכחים. לפעמים הפתרון הפשוט הוא הנכון.