Что такое CISA AA26-231A 2026: ИИ-скрипты против ПЛК Siemens S7

Пять ведомств США описали ИИ-скрипты против АСУ ТП как активную угрозу Siemens S7, не как учение. Ниже — AA26-231A.

19 августа 2026 года пять федеральных ведомств США написали промышленный бюллетень как «не теоретический риск». Устройства — ПЛК Siemens S7. Новая фраза: скрипты эксплуатации можно получать с помощью ИИ и маскировать под ПО мониторинга.

Код — AA26-231A, NSA, CISA, FBI, DOE и EPA. Текст говорит, что субъекты используют скрипты эксплуатации, сгенерированные ИИ, вместе с открытой библиотекой snap7. Ниже только то, что сверяется со страницей CISA.

19 августа: AA26-231A Сканирование открытых S7 ИИ-скрипты + snap7: чтение и запись

Что говорит AA26-231A

Авторы предупреждают, что киберугроза Siemens S7 — активная угроза. Субъекты ведут разведку американских установок и ищут через сканеры (в тексте Censys и ZoomEye) ПЛК в интернете, устаревшие или слабо защищённые. Слабая защита может дать сбой процесса, аварию, простой или повреждение, утечку данных, нарушения compliance и каскад. В начале сказано, что атаки на ПЛК шире Siemens.

5 ведомств
NSA, CISA, FBI, DOE, EPA
5 серий
S7-200–S7-1500, включая F
102 /tcp
порт S7comm на периметре

Путь в техническом разделе

  1. 1

    Сначала сканер, затем скрипт под известные слабости

    Субъекты находят открытые или слабо сегментированные S7. Бюллетень пишет, что они с помощью ИИ делают скрипты из публичной информации для доступа, учётных данных, отказа в обслуживании и иного.

  2. 2

    Легитимная библиотека плюс скрипты под мониторинг

    snap7.dll / python-snap7 плюс ИИ-скрипты собирают в инструменты, похожие на OT-мониторинг, и дают чтение/запись памяти, конфигурации и лестничной логики по S7comm.

  3. 3

    Эта фаза ближе к разведке и предпозиционированию

    Ведомства видят устойчивую разведку, отработку приёмов на конкретных CPU, чтение для понимания площадки и подготовку к поздней записи.

01

ИИ снижают порог, это не новое семейство zero-day

Текст: генерация скриптов эксплуатации с ИИ сокращает навык и время на рабочие ICS-инструменты. Речь об ускоренном использовании публичных сведений, известных дыр и экспозиции.

02

Список отраслей — «чаще всего в прицеле»

Критическое производство, энергия, вода, химия, АПК, коммерция. S7 в оборонно-промышленной базе тоже могут быть целью. Имён заводов нет.

03

Индикаторы детекта конкретны

Аномальный S7comm, соединения не с инженерных станций, запись вне окон изменений, последовательное сканирование 102, snap7.dll вне разрешённых машин.

Утверждение Проверяемый источник Как читать
Активная угроза, не учение Резюме AA26-231A Формулировка ведомств; без атрибуции
ИИ-скрипты + snap7 Технические детали Легитимная библиотека для доступа и маскировки
Сначала закрыть 102 из интернета Список мер Инвентарь, патчи, сегментация раньше новых инструментов

Вывод: известные уязвимости, доступные библиотеки и разработка с ИИ создают сценарий высокой вероятности против слабо защищённых ПЛК. Ведомства просят считать документ срочным.

# AA26-231A (CISA, 2026-08-19)
Authors: NSA, CISA, FBI, DOE, EPA
Targets: Siemens S7-200/300/400/1200/1500
Tools: AI-assisted scripts + snap7.dll / python-snap7
Proto: S7comm on TCP 102
Scan: Censys, ZoomEye
Note: activity broader than Siemens; all PLC owners in scope

Границы чтения

Это не история про лабораторную оценку, вышедшую в открытую сеть
AA26-231A описывает разведку реальных промышленных установок. Не смешивать с инцидентами оценок передовых моделей.
«Может привести» не значит «завод уже встал»
Сбои и аварии стоят в потенциальных последствиях. Для текущей фазы текст подчёркивает разведку и предпозиционирование.
Siemens — подмножество
В начале меры требуются всем владельцам ПЛК. Модели, порт 102 и snap7 уточняют S7.

Вопросы, которые стоит сверить

Называет ли бюллетень страну?

Нет. Текст не называет субъекта. The Register также написал, что нет отнесения к конкретному правительству или группе.

Что делает ИИ в этом файле?

Субъекты с помощью ИИ делают скрипты эксплуатации из публичной информации Siemens S7 и быстро итерируют. Имя модели не опубликовано.

Что делать владельцам сначала?

Инвентаризация всех S7, критические патчи, ПЛК вне интернета, усиление доступа, мониторинг несанкционированной активности. На периметре полностью закрыть TCP 102.

Начать встречу