AA26-231A CISA 2026 : scripts IA visant les automates Siemens S7
Cinq agences américaines ont écrit les scripts ICS assistés par IA comme une menace active contre les S7 Siemens, pas un exercice. Le dossier suit AA26-231A.
Le 19 août 2026, cinq agences fédérales américaines ont rédigé un avis industriel comme « pas un risque théorique ». Les appareils sont des automates Siemens S7. La phrase nouvelle : des scripts d’exploitation peuvent être produits avec l’aide de l’IA et habillés en logiciel de supervision.
Le code est AA26-231A, NSA, CISA, FBI, DOE et EPA. Le texte dit que les acteurs utilisent des scripts d’exploitation générés par IA avec la bibliothèque ouverte snap7. Suit seulement ce qui se vérifie sur la page CISA.
Ce que dit AA26-231A
Les agences avertissent que la cybermenace contre les S7 Siemens est une menace active. Les acteurs reconnaissent des installations américaines et utilisent des services de scan (Censys, ZoomEye) pour trouver des automates exposés, obsolètes ou mal protégés. Une protection faible peut mener à des arrêts de process, des incidents de sécurité, des dommages, des fuites, des manquements de conformité et des effets en cascade. L’ouverture dit aussi que le ciblage dépasse Siemens.
Le chemin de la section technique
-
1
Scanner d’abord, puis scripter contre des faiblesses connues
Les acteurs trouvent des S7 exposés ou mal segmentés. L’avis dit qu’ils génèrent avec l’IA des scripts à partir d’informations publiques, pour l’accès initial, les identifiants, le déni de service et d’autres buts.
-
2
Une bibliothèque légitime plus des scripts habillés en moniteurs
snap7.dll / python-snap7 plus des scripts IA deviennent des outils qui imitent la supervision OT et obtiennent lecture/écriture mémoire, configuration et schematique via S7comm.
-
3
Cette phase ressemble à de la recon et du prépositionnement
Les agences voient une reconnaissance persistante, des tests sur des CPU précis, de la lecture pour comprendre le site, et une préparation à de futures écritures.
L’IA abaisse la barre, ce n’est pas une nouvelle famille zero-day
Le texte : générer des scripts d’exploitation avec l’IA réduit le savoir-faire et le temps pour des outils ICS fonctionnels. Il s’agit d’accélérer l’usage d’infos publiques, de failles connues et d’exposition.
La liste sectorielle est « les plus ciblés »
Fabrication critique, énergie, eau, chimie, agroalimentaire, installations commerciales. Les S7 de la base industrielle de défense pourraient l’être aussi. Aucun nom d’usine.
Les indices de détection sont précis
S7comm anormal, connexions hors postes d’ingénierie, écritures hors fenêtres de change, scans séquentiels sur 102, snap7.dll hors postes approuvés.
| Affirmation | Source vérifiable | Lecture |
|---|---|---|
| Menace active, pas un exercice | Résumé AA26-231A | Formulation d’agences ; pas d’attribution |
| Scripts IA + snap7 | Détails techniques | Bibliothèque légitime pour accès et déguisement |
| Bloquer d’abord le 102 depuis Internet | Liste de mesures | Inventaire, correctifs, segmentation d’abord |
La conclusion : vulnérabilités connues, bibliothèques accessibles et développement assisté par IA créent un scénario de forte probabilité contre des automates mal protégés. Les agences veulent un traitement urgent.
# AA26-231A (CISA, 2026-08-19)
Authors: NSA, CISA, FBI, DOE, EPA
Targets: Siemens S7-200/300/400/1200/1500
Tools: AI-assisted scripts + snap7.dll / python-snap7
Proto: S7comm on TCP 102
Scan: Censys, ZoomEye
Note: activity broader than Siemens; all PLC owners in scope
Limites
- Ce n’est pas l’histoire d’une éval de labo sortie sur Internet
- AA26-231A décrit la reconnaissance contre de vraies installations industrielles. Ne pas la fusionner avec des incidents d’éval de modèles de frontière.
- « Pourrait conduire à » n’est pas « l’usine est déjà arrêtée »
- Interruptions et incidents de sécurité sont des impacts potentiels. Pour la phase actuelle, le texte insiste sur reconnaissance et prépositionnement.
- Siemens est un sous-ensemble
- L’ouverture demande des mesures à tous les propriétaires d’automates. Modèles, port 102 et snap7 précisent le S7.
Questions à vérifier
L’avis nomme-t-il un pays ?
Non. Le texte ne nomme pas d’acteur. The Register a aussi écrit qu’il n’y a pas d’attribution à un gouvernement ou un groupe particulier.
Que fait l’IA dans ce dossier ?
Les acteurs génèrent avec l’IA des scripts d’exploitation à partir d’informations publiques Siemens S7 et itèrent vite. Aucun nom de modèle.
Que doivent faire d’abord les propriétaires ?
Inventorier tous les S7, correctifs critiques, automates hors Internet, durcir les accès, surveiller l’activité non autorisée. Bloquer entièrement TCP 102 en périphérie.