A Agência de Segurança Nacional dos EUA (NSA), a Agência de Segurança Cibernética e Segurança de Infraestrutura (CISA), o Escritório Federal de Investigação (FBI), o Departamento de Energia e a Agência de Proteção Ambiental alertaram sobre ataques contínuos contra controladores lógicos programáveis da série Siemens S7 na infraestrutura crítica dos EUA. As entidades informaram, em um alerta conjunto emitido em 19 de agosto de 2026, que grupos de ameaça estão usando scripts desenvolvidos com o auxílio de inteligência artificial para explorar esses dispositivos industriais.
Os PLCs são computadores industriais usados para automatizar máquinas e controlar processos físicos dentro de fábricas e instalações críticas. Os setores mais visados incluem manufatura crítica, energia, sistemas de água e águas residuais, produtos químicos, alimentação e agricultura e instalações comerciais. As agências também indicaram o uso de controladores Siemens S7 na base industrial de defesa, o que também os torna uma área potencial de ataque.
Como os ataques são executados?
Os invasores procuram controladores Siemens expostos usando serviços de varredura da internet, entre eles Censys e ZoomEye, e então tentam explorar vulnerabilidades críticas e de alta gravidade, software desatualizado ou mecanismos de autenticação fracos. De acordo com o alerta, os invasores desenvolveram ferramentas de exploração escritas em Python que usam as bibliotecas snap7.dll e python-snap7 para se comunicar com dispositivos Siemens S7.
Essas ferramentas se disfarçam de programas legítimos de monitoramento de tecnologias operacionais (OT), mas são capazes de fornecer acesso de leitura e escrita à memória do controlador, aos dados de configuração e aos programas de lógica ladder por meio do protocolo S7comm. As atividades divulgadas têm como alvo os modelos S7-200, S7-300, S7-400, S7-1200 e S7-1500.
Por que este alerta é importante?
A atividade parece estar atualmente concentrada em reconhecimento contínuo e coleta de informações, mas pode preparar o caminho para operações posteriores de interrupção. As agências afirmaram que as possíveis consequências incluem o roubo de dados sensíveis, danos aos equipamentos, interrupções prolongadas das operações ou incidentes que afetem a segurança. Como o acesso à memória e aos programas dos controladores pode afetar diretamente os processos físicos, proteger esses dispositivos não se limita à segurança das redes de escritório.
O alerta surge após um aumento nos ataques contra PLCs expostos na internet. Em julho, hackers atacaram mais de 30 instalações de água no estado de Minnesota, causando falhas nos equipamentos e levando algumas instalações a mudar temporariamente para a operação manual. A CISA também alertou para o aumento dos ataques contra PLCs usados por instalações de água e águas residuais. Em abril, agências dos EUA alertaram que hackers ligados ao Irã estavam mirando controladores Rockwell Automation/Allen-Bradley expostos na internet, com registro de interrupções e perdas financeiras em vários setores de infraestrutura crítica.
O que os operadores devem fazer?
- Inventariar os controladores Siemens S7 presentes nos ambientes industriais e identificar os dispositivos expostos.
- Instalar as atualizações de segurança mais recentes disponíveis.
- Bloquear o acesso direto aos controladores pela internet.
- Reforçar os controles de acesso e a autenticação.
- Monitorar atividades incomuns direcionadas a esses dispositivos ou aos seus protocolos.
As agências não limitaram o alerta apenas aos produtos Siemens, recomendando que todos os proprietários e operadores de PLCs implementem medidas de mitigação adequadas para reduzir os riscos relacionados a dispositivos e sistemas industriais.