2026 CISA AA26-231A란: 지멘스 S7 PLC를 노리는 AI 스크립트
미국 5개 기관은 AI 지원 산업제어 공격 스크립트를 지멘스 S7에 대한 진행 중 위협으로 적었다. 아래는 AA26-231A를 따른다.
2026년 8월 19일 미국 연방 5개 기관은 산업제어 권고를 ‘이론적 위험이 아니다’라고 썼다. 대상은 지멘스 S7 PLC다. 새 문장은 공격 스크립트를 AI 지원으로 만들고 운영 모니터링 소프트웨어처럼 위장할 수 있다는 점이다.
식별자는 AA26-231A다. NSA, CISA, FBI, DOE, EPA. 본문은 정찰과 능력 구축에 AI 생성 공격 스크립트와 공개 라이브러리 snap7을 쓴다고 한다. 아래는 CISA 페이지에서 대조할 수 있는 범위다.
AA26-231A가 말하는 것
작성 기관은 지멘스 S7에 대한 사이버 위협이 진행 중 위협이라고 ICS 소유자에게 경고한다. 행위자는 미국 내 설치를 정찰하고, Censys·ZoomEye 같은 스캔으로 인터넷에 노출되거나 오래된·보호가 약한 PLC를 찾는다. 보호가 약하면 공정 중단, 안전 사고, 정지·설비 손상, 데이터 손실, 규제, 연쇄 영향이 생길 수 있다. 서두는 PLC 겨냥이 지멘스보다 넓다고도 쓴다.
기술 절의 경로
-
1
먼저 스캔하고 알려진 약점에 스크립트
행위자는 스캔으로 인터넷 노출이거나 분리가 약한 S7을 찾는다. 통보는 공개 정보로 AI 지원 공격 스크립트를 만들어 초기 접근, 자격 증명, 서비스 거부 등에 쓴다고 한다.
-
2
정상 라이브러리와 모니터로 위장한 스크립트
snap7.dll / python-snap7과 AI 지원 스크립트를 모아 정상 OT 모니터링처럼 보이게 한다. S7comm으로 메모리, 설정, 래더를 읽고 쓴다.
-
3
지금은 정찰과 사전 배치에 가깝다
기관은 대상 업종에서 지속 정찰하고 특정 CPU 기법을 다듬으며 읽기로 현장을 파악하고 이후 쓰기를 준비하는 단계로 본다.
AI는 장벽을 낮춘다는 서술이지 새 제로데이 가문이 아니다
본문은 AI로 공격 스크립트를 만드는 것이 ICS 도구 작성의 기술과 시간을 크게 줄인다고 쓴다. 공개 정보, 알려진 취약점, 노출면의 가속 이용이다.
업종 목록은 ‘가장 많이 겨냥됨’
핵심 제조, 에너지, 상하수도, 화학, 식품농업, 상업 시설. 방위산업 기반의 S7도 겨냥될 수 있다. 공장 이름은 없다.
탐지 단서는 구체적이다
비정상 S7comm, 비엔지니어링 단말 연결, 변경 창 밖 쓰기, 102번 순차 스캔, 승인 밖 snap7.dll.
| 주장 | 대조 가능한 출처 | 읽는 법 |
|---|---|---|
| 진행 중 위협이지 도상 훈련이 아님 | AA26-231A 요약 | 기관 표현. 귀속 없음 |
| AI 지원 스크립트 + snap7 | 기술 세부 | 정상 라이브러리가 접근과 위장에 쓰임 |
| 먼저 인터넷 102를 막을 것 | 완화 목록 | 목록, 패치, 분리가 먼저 |
결론은 알려진 취약점, 구할 수 있는 라이브러리, AI 지원 개발이 보호가 약한 PLC에 높은 확률의 공격 장면을 만든다고 쓴다. 기관은 긴급히 다루라고 한다.
# AA26-231A (CISA, 2026-08-19)
Authors: NSA, CISA, FBI, DOE, EPA
Targets: Siemens S7-200/300/400/1200/1500
Tools: AI-assisted scripts + snap7.dll / python-snap7
Proto: S7comm on TCP 102
Scan: Censys, ZoomEye
Note: activity broader than Siemens; all PLC owners in scope
읽는 경계
- 평가 환경이 공개망에 닿은 이야기가 아니다
- AA26-231A는 실제 산업 설치에 대한 정찰을 쓴다. 최전선 모델 평가 사고와 합치지 말 것.
- ‘이어질 수 있다’는 ‘이미 공장이 멈췄다’가 아니다
- 중단과 안전 사고는 잠재 영향에 나열된다. 현 단계 본문은 정찰과 사전 배치를 강조한다.
- 지멘스는 부분집합이다
- 서두는 모든 PLC 소유자에게 완화를 요구한다. 모델과 포트와 snap7은 S7의 구체화다.
더 확인할 질문
통보가 국가를 지목하나
하지 않는다. The Register도 특정 정부나 범죄 조직으로 돌리지 않았다고 썼다.
이 문서에서 AI는 무엇을 하나
행위자가 지멘스 S7 공개 정보로 AI 지원 공격 스크립트를 만들고 빠르게 반복한다고 쓴다. 모델 이름은 없다.
소유자가 먼저 할 일은
모든 S7 목록, 중요 패치, PLC를 인터넷에서 떼기, 접근 제어, 무단 활동 감시. 경계에서 TCP 102를 완전히 막을 것.