09/24/2026, 12.23
Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp

Siemens S7 PLCs unter Beschuss: CISA warnt vor KI-gesteuerten Angriffen

Die CISA warnt vor gezielten Angriffen auf Siemens S7 Steuerungen. Erfahren Sie, wie Unternehmen ihre ICS-Systeme ohne Produktionsausfall absichern können.
Siemens S7 PLCs unter Beschuss: CISA warnt vor KI-gesteuerten Angriffen
Auf einen Blick
  • US-Behörden melden aktive Angriffe auf Siemens S7 PLCs mittels KI-gestützter Skripte.
  • Betroffen sind diverse CPU-Serien (S7-200 bis S7-1500), insbesondere bei Fehlkonfigurationen.
  • Sicherheitsmaßnahmen müssen abhängigkeitsorientiert erfolgen, um Produktionsstopps zu vermeiden.
  • Fokus liegt auf der Absicherung von TCP-Port 102 und der Entfernung aus dem öffentlichen Internet.

In der Welt der industriellen Automatisierung gilt die Stabilität der Steuerungssysteme als höchstes Gut. Doch eine aktuelle Warnung mehrerer US-Bundesbehörden zeigt, dass gerade diese Stabilität durch eine neue Welle gezielter Cyberangriffe gefährdet ist. Die National Security Agency (NSA), die Cybersecurity and Infrastructure Security Agency (CISA), das FBI sowie das Energieministerium und die Umweltschutzbehörde haben in der gemeinsamen Sicherheitswarnung AA26-231a vor einer aktiven Bedrohung für speicherprogrammierbare Steuerungen (SPS) der Siemens S7-Serie gewarnt.

KI-gestützte Aufklärung in der industriellen Infrastruktur

Die Bedrohung ist kein Zufallsprodukt, sondern das Ergebnis einer systematischen Vorgehensweise. Angreifer nutzen Internet-Scanning-Dienste, um weltweit nach exponierten oder schlecht segmentierten Controllern zu suchen. Das Besondere an der aktuellen Kampagne ist der Einsatz von künstlicher Intelligenz. Die Akteure kombinieren öffentlich zugängliche Informationen mit KI-generierten Exploitation-Skripten, die als legitime Monitoring-Tools getarnt sind.

Zur technischen Umsetzung greifen die Angreifer auf Bibliotheken wie Snap7 und python-snap7 zurück. Diese Tools ermöglichen es, gezielt mit dem S7-Protokoll zu kommunizieren und Schwachstellen auszunutzen, die oft auf veralteter Software oder schlichten Fehlkonfigurationen basieren. Laut dem Siemens ProductCERT-Bulletin SSB-104599 handelt es sich dabei nicht um völlig neue Sicherheitslücken, sondern um das Ausnutzen bekannter Schwachstellen und falscher Einstellungen.

Das breite Spektrum der betroffenen Hardware

Die Warnung betrifft nahezu das gesamte Portfolio der S7-Familie. Es handelt sich nicht um ein isoliertes Problem einer einzelnen Produktgeneration, sondern um eine systemische Bedrohung über verschiedene Hardware-Zyklen hinweg. Betroffen sind unter anderem:

Die älteren Serien S7-200, S7-300 und S7-400 sowie die moderneren kompakten CPUs der S7-1200 und alle Varianten der S7-1500, einschließlich der F-Serie für sicherheitsgerichtete Steuerungen. Da diese Generationen nicht über identische Sicherheitsfunktionen verfügen, ist ein einheitlicher Ansatz bei der Absicherung nicht möglich.

Die Gefahr der voreiligen Härtung

Für IT-Sicherheitsexperten ist das Deaktivieren ungenutzter Dienste eine Routineaufgabe. In einer Operational Technology (OT)-Umgebung kann dieser Standardprozess jedoch katastrophale Folgen haben. Ein vermeintlich ungenutzter Dienst an einer Siemens S7 Steuerung könnte in Wahrheit den Remote-I/O-Verkehr tragen, Prozesswerte an ein HMI (Human Machine Interface) liefern oder den einzigen Weg für das Wartungsteam zur Diagnose darstellen.

Die Deaktivierung ohne Prüfung der Abhängigkeiten kann genau den Produktionsausfall verursachen, den das Sicherheitsteam eigentlich verhindern wollte.

Ein blindes Abarbeiten von Sicherheits-Checklisten ist hier riskant. Stattdessen fordern Experten einen abhängigkeitsgesteuerten Änderungsplan. Bevor Dienste abgeschaltet oder Firmware-Updates eingespielt werden, muss eine detaillierte Analyse der Engineering-Konfigurationen und des Netzwerkverkehrs erfolgen, um sicherzustellen, dass kritische Kommunikationspfade erhalten bleiben.

Strategien zur Risikominimierung ohne Stillstand

Um die Systeme zu schützen, ohne die Produktion zu gefährden, wird eine priorisierte Vorgehensweise empfohlen. Der erste und wichtigste Schritt ist die vollständige Entfernung der PLCs aus dem öffentlichen Internet. Viele Systeme sind aufgrund von Fernwartungszugängen ungewollt exponiert.

Ein zentraler Angriffspunkt ist der TCP-Port 102, der für die S7-Kommunikation genutzt wird. Die Empfehlung lautet, diesen Port primär an der Peripherie (Firewalls) zu blockieren, bevor interne Änderungen an den PLC-Einstellungen vorgenommen werden. Dies schafft eine erste Schutzschicht, ohne die interne Kommunikation zwischen Steuerung und HMI zu unterbrechen.

Darüber hinaus sollten Unternehmen folgende Maßnahmen in Betracht ziehen:

Die Erstellung eines vollständigen Inventars aller S7-Steuerungen, das Einspielen kritischer Sicherheitspatches, die Verschärfung der Zugriffskontrollen sowie ein kontinuierliches Monitoring der S7-Kommunikation auf Anomalien, die auf eine Kompromittierung hindeuten könnten. Weitere technische Details zur Umsetzung finden sich in Leitfäden wie denen von CSO Online.

Fokus DACH: Bedeutung für den deutschen Mittelstand und Industrie 4.0

Für Unternehmen in Deutschland, Österreich und der Schweiz ist diese Meldung von besonderer Relevanz, da die Siemens S7-Serie das Rückgrat eines Großteils der hiesigen Industrie bildet. Besonders der deutsche Mittelstand, der oft über Jahrzehnte gewachsene Anlagenstrukturen verfügt, ist hier in einer vulnerablen Position. Viele Maschinenparks mischen alte S7-300 Steuerungen mit modernen S7-1500 Systemen, was die konsistente Absicherung erschwert.

Im Kontext von Industrie 4.0, wo die Vernetzung von Shopfloor und Office (IT-OT-Konvergenz) vorangetrieben wird, steigen die Angriffsflächen. Die Warnung der CISA unterstreicht, dass die digitale Transformation ohne eine entsprechende Sicherheitsstrategie ein massives Risiko darstellt. Hier greift auch die regulatorische Ebene: Mit dem kommenden EU Cyber Resilience Act und den Anforderungen des NIS2-Richtlinien-Umsetzungsgesetzes werden Unternehmen gezwungen sein, ihre ICS-Sicherheit auf ein neues Niveau zu heben.

Die Nutzung von KI durch Angreifer, wie in diesem Fall beschrieben, zeigt zudem, dass die Verteidigung ebenfalls intelligenter werden muss. Für DACH-Unternehmen bedeutet dies, dass einfache Firewall-Regeln nicht mehr ausreichen. Es bedarf einer tiefen Sichtbarkeit in die OT-Netzwerke, um KI-gestützte Scanning-Aktivitäten frühzeitig zu erkennen. Die Herausforderung besteht darin, die notwendige Sicherheit zu implementieren, ohne die für den Mittelstand existenzielle Anlagenverfügbarkeit zu gefährden. Ein abgestimmter Prozess zwischen IT-Security und den Anlagenbedienern ist daher nicht mehr optional, sondern eine geschäftskritische Notwendigkeit.

Häufige Fragen

Welche Siemens-Steuerungen sind genau betroffen?

Betroffen sind die CPU-Varianten der Serien S7-200, S7-300, S7-400, S7-1200 sowie alle S7-1500 Varianten, einschließlich der F-Serie für Sicherheitsteuerungen.

Gibt es eine neue Sicherheitslücke in der Hardware?

Nein, laut Siemens ProductCERT resultiert die Bedrohung primär aus Fehlkonfigurationen und bereits bekannten, aber nicht behobenen Schwachstellen.

Warum kann das einfache Deaktivieren von Diensten gefährlich sein?

In industriellen Umgebungen können Dienste, die ungenutzt erscheinen, kritische Funktionen wie die Kommunikation mit dem HMI oder Remote-I/O-Module übernehmen. Eine Deaktivierung ohne Analyse kann zum Produktionsstopp führen.

Was ist die effektivste Sofortmaßnahme?

Die wichtigste Maßnahme ist die Sicherstellung, dass die PLCs nicht über das öffentliche Internet erreichbar sind und die Blockierung von TCP-Port 102 an der Netzwerkperipherie.


Quellen: Csoonline, Cisa, Hazetec ·

Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp
Printable version
CLOSE X
Diesen Artikel teilen
See also
US-Batteriespeicher knacken Rekord: Was Unternehmer daraus lernen
Die USA verzeichnen im Q2 2026 einen Rekord bei Batterieinstallationen. Während Großprojekte boomen, sinkt die private Nachfrage. Analyse für den DACH…
24/09/2026 14:41
Microsoft Patch-Rekord: KI-Wettrüsten befeuert Sicherheitslücken
Microsoft schließt im September fast 1.000 Sicherheitslücken. Ein Rekordwert, getrieben durch KI-gestützte Bug-Suche und die Angst vor neuen Angriffsw…
24/09/2026 09:53
KI-Agenten im Schatten: CrowdStrike enthüllt massives Sicherheitsrisiko
CrowdStrike Falcon Guardian deckt das Problem von Shadow AI auf. Erfahren Sie, warum Runtime-Security für autonome KI-Agenten in Unternehmen jetzt kri…
23/09/2026 18:51
OpenAI knackt Navier-Stokes: 10.000 KI-Agenten lösen Millennium-Problem
OpenAI behauptet, die Navier-Stokes-Gleichungen mit 10.000 KI-Agenten gelöst zu haben. Ein Meilenstein für die KI-gestützte Forschung und die Industri…
23/09/2026 16:37
OpenAI knackt Millennium-Problem: Mathematischer Durchbruch oder Plagiat?
OpenAI behauptet, die Navier-Stokes-Gleichungen gelöst zu haben. Doch schwere Plagiatsvorwürfe und enorme Rechenkosten überschatten den KI-Erfolg.
23/09/2026 14:18