Что такое CISA AA26-231A 2026: ИИ-скрипты против ПЛК Siemens S7
Пять ведомств США описали ИИ-скрипты против АСУ ТП как активную угрозу Siemens S7, не как учение. Ниже — AA26-231A.
19 августа 2026 года пять федеральных ведомств США написали промышленный бюллетень как «не теоретический риск». Устройства — ПЛК Siemens S7. Новая фраза: скрипты эксплуатации можно получать с помощью ИИ и маскировать под ПО мониторинга.
Код — AA26-231A, NSA, CISA, FBI, DOE и EPA. Текст говорит, что субъекты используют скрипты эксплуатации, сгенерированные ИИ, вместе с открытой библиотекой snap7. Ниже только то, что сверяется со страницей CISA.
Что говорит AA26-231A
Авторы предупреждают, что киберугроза Siemens S7 — активная угроза. Субъекты ведут разведку американских установок и ищут через сканеры (в тексте Censys и ZoomEye) ПЛК в интернете, устаревшие или слабо защищённые. Слабая защита может дать сбой процесса, аварию, простой или повреждение, утечку данных, нарушения compliance и каскад. В начале сказано, что атаки на ПЛК шире Siemens.
Путь в техническом разделе
-
1
Сначала сканер, затем скрипт под известные слабости
Субъекты находят открытые или слабо сегментированные S7. Бюллетень пишет, что они с помощью ИИ делают скрипты из публичной информации для доступа, учётных данных, отказа в обслуживании и иного.
-
2
Легитимная библиотека плюс скрипты под мониторинг
snap7.dll / python-snap7 плюс ИИ-скрипты собирают в инструменты, похожие на OT-мониторинг, и дают чтение/запись памяти, конфигурации и лестничной логики по S7comm.
-
3
Эта фаза ближе к разведке и предпозиционированию
Ведомства видят устойчивую разведку, отработку приёмов на конкретных CPU, чтение для понимания площадки и подготовку к поздней записи.
ИИ снижают порог, это не новое семейство zero-day
Текст: генерация скриптов эксплуатации с ИИ сокращает навык и время на рабочие ICS-инструменты. Речь об ускоренном использовании публичных сведений, известных дыр и экспозиции.
Список отраслей — «чаще всего в прицеле»
Критическое производство, энергия, вода, химия, АПК, коммерция. S7 в оборонно-промышленной базе тоже могут быть целью. Имён заводов нет.
Индикаторы детекта конкретны
Аномальный S7comm, соединения не с инженерных станций, запись вне окон изменений, последовательное сканирование 102, snap7.dll вне разрешённых машин.
| Утверждение | Проверяемый источник | Как читать |
|---|---|---|
| Активная угроза, не учение | Резюме AA26-231A | Формулировка ведомств; без атрибуции |
| ИИ-скрипты + snap7 | Технические детали | Легитимная библиотека для доступа и маскировки |
| Сначала закрыть 102 из интернета | Список мер | Инвентарь, патчи, сегментация раньше новых инструментов |
Вывод: известные уязвимости, доступные библиотеки и разработка с ИИ создают сценарий высокой вероятности против слабо защищённых ПЛК. Ведомства просят считать документ срочным.
# AA26-231A (CISA, 2026-08-19)
Authors: NSA, CISA, FBI, DOE, EPA
Targets: Siemens S7-200/300/400/1200/1500
Tools: AI-assisted scripts + snap7.dll / python-snap7
Proto: S7comm on TCP 102
Scan: Censys, ZoomEye
Note: activity broader than Siemens; all PLC owners in scope
Границы чтения
- Это не история про лабораторную оценку, вышедшую в открытую сеть
- AA26-231A описывает разведку реальных промышленных установок. Не смешивать с инцидентами оценок передовых моделей.
- «Может привести» не значит «завод уже встал»
- Сбои и аварии стоят в потенциальных последствиях. Для текущей фазы текст подчёркивает разведку и предпозиционирование.
- Siemens — подмножество
- В начале меры требуются всем владельцам ПЛК. Модели, порт 102 и snap7 уточняют S7.
Вопросы, которые стоит сверить
Называет ли бюллетень страну?
Нет. Текст не называет субъекта. The Register также написал, что нет отнесения к конкретному правительству или группе.
Что делает ИИ в этом файле?
Субъекты с помощью ИИ делают скрипты эксплуатации из публичной информации Siemens S7 и быстро итерируют. Имя модели не опубликовано.
Что делать владельцам сначала?
Инвентаризация всех S7, критические патчи, ПЛК вне интернета, усиление доступа, мониторинг несанкционированной активности. На периметре полностью закрыть TCP 102.