CISA AA26-231A: разведка против Siemens S7

19 августа CISA и NSA описали живую разведку против Siemens S7. Скрипты snap7 под видом мониторинга, чтение и запись через S7comm.

19 августа CISA и NSA описали живую разведку против Siemens S7. Скрипты snap7 под видом мониторинга, чтение и запись через S7comm.

19 августа 2026 CISA, NSA, FBI, DOE и EPA выпустили advisory AA26-231A. Живая разведка против Siemens S7-200, S7-300, S7-400, S7-1200 и S7-1500. Не один CVE. ПЛК в сети, который отвечают по S7comm. Скрипты на snap7 и python-snap7 под видом мониторинга: чтение и запись памяти, конфигурации, лестничной логики.

Что описали в AA26-231A

Первоисточник: Defending Against an Active Threat to Siemens S7 Series PLCs. Агентства пишут: это не теория. Ищут ПЛК, которые торчат в интернет или плохо сегментированы. Инструмент собирают из открытых библиотек автоматизации и скриптов. Снаружи это выглядит как сбор телеметрии. По проводу это клиент S7comm на TCP 102.

В списке все основные линейки S7, включая F-серию 1500. Секторы в тексте американские: производство, энергетика, вода, химия, пищевка. Для площадки с S7 в России картина та же: контроллер, который виден с чужой машины, читают и пишут тем же протоколом, которым им пользуются инженеры.

Инвентарь и TCP 102

Кому: ИБ и АСУТП на площадке с S7, интегратор, который держит удалённый доступ. Ставка: инвентарь контроллеров, ПЛК не из интернета, TCP 102 не на периметре. Прошивки Siemens мы не патчим. Advisory просит патчи вендора контроллера, сегментацию, контроль кто ходит на 102, охоту на snap7 на инженерных станциях. Это работа площадки, не вендора SCADA.

Пока 102 открыт с чужой сети, «мониторинг» на snap7 достаёт то же, что легитимный клиент. Отличать свой обход от чужого скрипта по протоколу нельзя. Отличают по тому, с какой машины и в какое окно это идёт.

SCADA в контуре, ПЛК не патчим

Класс боли: контроллер в плохой сегментации, а не «дыра в диспетчерской программе». uSCADA закрывает SCADA и ТОиР в контуре заказчика. Закупки рядом, как sidecar, не как ядро. Склад показывает остатки и приход. Прошивку S7 мы не трогаем и защиту от snap7 не обещаем.

Если AA26-231A про вашу площадку, шаг не «поставить другую SCADA вместо патча ПЛК». Шаг: инвентарь, 102 с периметра убрать, доступ инженера по белому списку. Диспетчеризация и заказы работ живут в контуре, рядом закупки от заказа работ и контур закупок. ПЛК патчит тот, кто держит Siemens, не мы.