09/24/2026, 12.23
Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp

Amenaça a PLCs Siemens S7: CISA alerta sobre atacs amb IA

CISA i l'NSA adverteixen d'atacs actius contra controladors Siemens S7 utilitzant scripts d'IA. Descobreix com blindar la producció industrial sense aturades.
Amenaça a PLCs Siemens S7: CISA alerta sobre atacs amb IA
En síntesi
  • Alerta global per vulnerabilitats i males configuracions en la sèrie Siemens S7 (200, 300, 400, 1200 i 1500).
  • Els atacants utilitzen scripts generats per IA i llibreries com Snap7 per localizar dispositius exposats a internet.
  • CISA recomana un pla de canvis basat en dependències per evitar que el blindatge securitat causing aturades de producció.
  • L'impacte és crític per sectors com l'energia, l'aigua, la química i la manufactura avançada.

La convergència entre la intel·ligència artificial i la ciberseguretat industrial ha entrat en una fase crítica. Recents advertències emises per agències dels Estats Units, incloent-hi la CISA, l'NSA i l'FBI, han revelat una campanya d'atacs actius dirigits específicament contra els controladors lògics programables (PLC) de la sèrie Siemens S7. Aquesta amenaça no es basa necessàriament en la descoberta de noves vulnerabilitats zero-day, sinó en l'explotació sistemàtica de configuracions inadequades i software obsolet.

L'ús de la IA per automatitzar el reconeixement industrial

El punt més alarmant d'aquest escenari és la metodologia empleada pels actors maliciosos. Segons l'avís conjunta AA26-231A, els atacants estan utilitzant serveis d'escaneig d'internet combinats amb scripts d'explotació generats per IA. Aquestes eines, camuflades com a programari de monitoratge legítim, permeten identificar ràpidament PLCs exposats a la xarxa pública o amb una segmentació deficient.

Per a aconseguir-ho, s'estan aprofitant llibreries de programació com Snap7 i python-snap7, que faciliten la comunicació amb els dispositius Siemens. La capacitat de la IA per generar codi d'atac personalitzat i automatitzar la recerca de dianas augmenta exponencialment la velocitat i l'eficàcia dels ciberatacants, convertint el que abans era un procés manual i lent en una operació d'escala industrial.

Quins dispositius estan en el mirall

L'advertència no es limita a un sol model, sinó que abasta gairebé tot l'ecosistema de controladors S7. Estan incloses totes les variants de CPU de les sèries S7-200, S7-300 i S7-400, així com les CPU compactes de la sèrie S7-1200 i totes les variants de la S7-1500. Cal destacar que aquesta amenaça afecta també als controladors de seguretat de la sèrie F, elements crítics per a la protecció física de les plantes i els operaris.

El butifada dels atacants és principalment el port TCP 102, el canal de comunicació estàndard de Siemens. Si aquest port està obert a internet o és accessible des de zones no segures de la xarxa, el dispositiu es torna vulnerable. El butlletí SSB-104599 de Siemens ProductCERT confirma que el risc deriva principalment de vulnerabilitats ja conegudes i errors de configuració, el que significa que la prevenció és totalment possible si s'apliquen les mesures adequades.

El dilema del blindatge: seguretat contra disponibilitat

En l'informàtica convencional, desactivar un servei no utilitzat és una tasca rutinària de seguretat. No obstant això, en l'entorn de l'Operational Technology (OT), aquesta acció pot ser catastròfica. Un servei que sembla innecessari pot ser l'únic canal que transporta trànsit d'E/S remotes, que envia valors de procés a una interfície HMI (Human-Machine Interface) o que permet a l'equip de manteniment realitzar diagnòstics essencials.

Tancar un servei sense verificar les dependències pot provocar exactament la interrupció de la producció que l'equip de seguretat intenta evitar.

Per aquest motiu, experts i agències recomanen evitar el seguiment ciec de llistes de control genèriques. En lloc d'això, s'ha de implementar un pla de canvis basat en dependències. Això implica analitzar el trànsit de xarxa real i validar les configuracions d'enginyeria abans de desactivar qualsevol protocol o port, assegurant que la seguretat no es converteixi en el motiu d'una parada no programada de la planta.

Estratègies de mitigació prioritàries

Per reduir l'exposició, la CISA i les agències associades proposen una jerarquia d'intervencions. La primera prioritat ha de ser l'eliminació de l'exposició directa a internet; cap PLC hauria d'estar accessible des de la xarxa pública. En segon lloc, es recomana bloquejar el port TCP 102 al perímetre de la xarxa abans de modificar les configuracions internes dels dispositius.

A més a aquestes mesures, els operadors han de centrar-se en:

L'inventari complet de tots els PLCs S7 instal·lats, l'aplicació de patchs de seguretat crítics, el reforç dels controls d'accés i la monitorització constant de la comunicació S7 per detectar anomalies. La detecció proactiva, o hunting, és essencial per identificar si un dispositiu ja ha estat compromès abans que l'atacant execute una acció disruptiva.

Sectors més vulnerables i impacte operatiu

L'activitat dels atacants s'ha concentrat especialment en sectors d'infraestructures crítiques. La manufactura avançada, l'energia, el tractament d'aigua i aigües residuals, la indústria química, l'alimentació i l'agricultura, així com les instal·lacions comercials, són els objectius principals. En aquests entorns, un atac a un PLC no només implica la pèrdua de dades, sinó que pot derivar en danys físics a la maquinària o riscos per a la salut pública.

L'ús de scripts d'IA per a la recerca de vulnerabilitats significa que el temps de reacció dels equips de seguretat s'ha de reduir. Ja no és suficient amb actualitzar el firmware un cop a l'any; és necessari un model de seguretat dinàmic que consideri l'evolució constant de les eines d'atac automatitzades. Per a més detalls sobre com implementar aquestes mesures sense afectar la producció, es poden consultar guies tècniques com la de HazeTec.

Implicacions per a l'ecosistema industrial de Catalunya i Espanya

Aquesta alerta té una ressonància particular per a l'empresariat català i espanyol. Catalunya, amb el seu potent teixit industrial a l'àrea de Barcelona i els seus polígons industrials, depèn massivament de la tecnologia de control de Siemens. La transició cap a la Indústria 4.0 ha portat molts PLCs, originalment aïllats, a estar connectats a xarxes corporatives o fins i tot a la núvol, augmentant la superfície d'atac.

En el context del nou AI Act de la Unió Europea, les empreses hauran de ser molt cauteloses. Mentre que l'IA s'està adoptant per optimitzar la producció, l'exemple dels atacs a Siemens S7 demostra que l'IA també és l'arma de l'adversari. Les empreses catalanes, especialment les Pimes industrials que sovint no tenen un equip de ciberseguretat dedicat, són les més vulnerables a aquests scripts automatitzats.

El mercat espanyol s'enfronta al repte de modernitzar infraestructures antigues (S7-300/400) que encara són operatius però que no tenen les capacitats de seguretat natives de les sèries més noves. Per a l'ecosistema d'emprenedors i empresaris de la regió, això representa una oportunitat per invertir en serveis de ciberseguretat OT i en la segmentació de xarxes. La resiliència industrial a Catalunya no dependrà noments de la capacitat de producció, sinó de la capacitat de blindar els sistemes de control contra una amenaça que ara és més ràpida i intel·ligent gràcies a la IA.

Preguntes freqüents

Quins models de Siemens S7 estan afectats per l'alerta de la CISA?

Estan afectades totes les variants de CPU de les sèries S7-200, S7-300, S7-400, S7-1200 i S7-1500, incloent-hi els controladors de seguretat de la sèrie F.

Com utilitzen els atacants la intel·ligència artificial en aquests casos?

Utilitzen la IA per generar scripts d'explotació automatitzats i camuflats que, combinats amb serveis d'escaneig d'internet, els permeten trobar i atacar PLCs mal configurats o obsolets de manera molt més ràpida.

Per què no es poden desactivar els serveis innecessaris directament?

Perquè en els entorns industrials, un servei que sembla inútil pot ser essencial per a la comunicació amb la interfície HMI o per al trànsit d'E/S remotes. Desactivar-lo sense un pla de dependències pot provocar aturades de producció.

Quina és la mesura de seguretat més urgent a implementar?

La prioritat absoluta és assegurar que els PLCs no estiguin exposats directament a internet i bloquejar el port TCP 102 al perímetre de la xarxa.


Fonts: Csoonline, Cisa, Hazetec ·

glacom · Configurador 3D industrial: variants i pressupostos sense errors →
Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp
Printable version
CLOSE X
Comparteix aquesta notícia
See also
Rècord de bateries als EUA: el nou motor de l'energia renovable
Les instal·lacions de bateries als EUA baten rècords al 2026 amb 20,2 GWh al segon trimestre, impulsades per grans projectes i centres de dades.
24/09/2026 14:41
Microsoft bate rècords de vulnerabilitats per frenar l'IA atacant
Microsoft ha corregit 972 vulnerabilitats en setembre, 112 crítiques. Una resposta urgent davant l'augment de ciberatacs impulsats per intel·ligència …
24/09/2026 09:53
Google sancionada amb 403 milions d'euros per dades de geolocalització
La DPC d'Irlanda multa Google amb 403 milions d'euros per vulnerar el RGPD en el tractament de dades de geolocalització entre 2018 i 2020. Anàlisi per…
24/09/2026 06:16
Privadesa vs Transparència: el TJUE limita els registres d'accionistes
El Tribunal de Justícia de la UE prohibeix la publicació indiscriminada de dades d'accionistes minoritaris, prioritzant el RGPD sobre la transparència…
24/09/2026 06:16
Falcon Guardian i el risc de la Shadow AI en l'empresa moderna
CrowdStrike presenta Falcon Guardian per combatre la Shadow AI. Descobreix com els agents autònoms canvien la seguretat informàtica i el risc per a le…
23/09/2026 18:51