Direct naar de inhoud
Software Supply Chain Security

AI-missies tegen Siemens PLC’s: wat je nu doet

AI tegen Siemens PLC's

In de Verenigde Staten hebben meerdere overheidsdiensten een gezamenlijke waarschuwing uitgebracht voor aanvallen op Siemens PLC’s in kritieke sectoren. De kern van het bericht is duidelijk: AI tegen Siemens PLC’s maakt het voor aanvallers eenvoudiger om sneller en gerichter exploit-scripts en kwaadwillende hulpmiddelen te ontwikkelen. Daardoor kan de impact op industriële processen, veiligheid en ook bedrijfsvoering groter worden.

Volgens de NSA, CISA, FBI, EPA en DOE zijn de dreigingsactoren actief bezig met het scannen van het internet om blootgestelde PLC’s te vinden. Vervolgens bouwen ze mogelijkheden om verstoring te veroorzaken, zoals het aanpassen van configuraties en programma-logica. In dit artikel zetten we de belangrijkste punten op een rij en vertalen we de waarschuwing naar concrete maatregelen.

Waarom Siemens PLC’s kwetsbaar worden

PLCs (programmable logic controllers) sturen en bewaken industriële processen. Wanneer ze direct of indirect bereikbaar zijn voor aanvallers, kunnen de gevolgen verder reiken dan alleen een technische storing. In de gezamenlijke advisory worden de mogelijke effecten opgesomd: schade aan apparatuur, veiligheidsincidenten voor medewerkers, compromittering van gevoelige data en zelfs domino-effecten op ketens, locaties en bedrijfsactiviteiten.

De waarschuwing noemt bovendien dat aanvallers zich richten op meerdere sectoren, waaronder energie, kritieke productie, water en afvalwater, voeding en landbouw, chemie en commerciële faciliteiten.

Welke Siemens PLC-series worden genoemd

De instanties noemen expliciet Siemens PLC’s uit verschillende productlijnen. Het gaat om de S7-200, S7-300, S7-400, S7-1200 en S7-1500. Daarbij geldt dat voor de meeste varianten van de CPU’s dezelfde aandachtspunten van toepassing zijn.

De boodschap is daarmee praktisch: organisaties die Siemens-PLC’s gebruiken, moeten niet alleen één specifieke installatie of CPU-model bekijken, maar het geheel aan assets en versies.

Wat AI verandert voor aanvallers

De advisory stelt dat de aanvallers AI gebruiken om exploit-scripts te genereren voor het verkrijgen van initiële toegang en vervolgens voor vervolgstappen zoals credential access en DoS-aanvallen (denial of service). Daarnaast kunnen ze ook bekende kwetsbaarheden benutten die relevant zijn voor de genoemde PLC’s.

Een belangrijke ontwikkeling zit in de combinatie van AI met bestaande, open source OT-automation libraries. Genoemd worden onder meer snap7.dll en python-snap7. Aanvallers zouden deze componenten combineren met door AI gemaakte scripts om tools te maken die zich gedragen alsof ze legitieme OT-monitoringsoftware zijn.

Met die aanpak kunnen aanvallers volgens de waarschuwing de boel in de PLC manipuleren: ze kunnen geheugen aanpassen, maar ook configuratiegegevens en ladder logic-programma’s.

Van verkenning naar voorbereiding: “persistent reconnaissance”

De overheden benadrukken dat het om een actieve dreiging gaat en dus niet om een puur theoretisch risico. Tegelijkertijd noemt de advisory geen concrete, hoog-impact aanvallen die aantoonbaar in het wild zijn waargenomen. Wel schatten de instanties in dat de aanvallers bezig zijn met aanhoudende verkenning om zich voor te bereiden op toekomstige aanvallen die disruptief of zelfs destructief kunnen zijn.

Dat is een belangrijk onderscheid voor defenders: ook als er nog geen grote incidenten zijn gemeld, kan de fase waarin nu wordt gescand en voorbereid al voldoende zijn om preventieve maatregelen dringend te prioriteren.

Concrete maatregelen voor organisaties met PLC’s

De waarschuwing bevat meerdere instructies die je als checklist kunt gebruiken. Ze komen neer op patchen, netwerksegmentatie en strakke toegangscontrole.

1) Installeer de nieuwste patches

Een van de eerste adviezen is om ervoor te zorgen dat Siemens en andere relevante componenten voorzien zijn van de laatste beveiligingspatches. Als kwetsbaarheden blijven openstaan, kunnen AI-gegenereerde scripts sneller richting succesvolle exploitaties bewegen.

2) Beperk internettoegang tot PLC’s

Daarnaast adviseren de instanties om PLC’s en verwante systemen te isoleren van het internet, tenzij er een expliciete noodzaak is. Wanneer apparaten toch routeerbaar zijn, wordt het vinden en testen voor aanvallers eenvoudiger. Internet-scans zijn namelijk een stap die in de advisory centraal staat.

3) Zet sterke toegangscontrole in

Verder staat sterke access controls op de agenda. Denk aan het beperken van accounts en rechten, het toepassen van sterke authenticatie waar dat kan en het voorkomen dat brede groepen toegang hebben tot OT-omgevingen.

4) Monitor OT voor verdachte activiteit

Tot slot raden de instanties aan om beveiligingsproducten te gebruiken die ICS/OT-omgevingen kunnen monitoren op schadelijke activiteiten. Omdat de dreigingsactoren tools kunnen inzetten die legitiem gedrag moeten nabootsen, helpt zicht op afwijkend gedrag bij vroege detectie.

Relevante context: eerdere OT-incidenten

De advisory komt niet uit de lucht vallen. In de bron wordt verwezen naar een reeks aanvallen die gelinkt worden aan Iran, gericht op de watersector in de Verenigde Staten. Daarbij zijn ten minste twaalf Amerikaanse staten geconfronteerd met aanvallen tegen OT-systemen, hoewel er geen bevestigde gevallen zijn gemeld waarin de watervoorziening daadwerkelijk werd verstoord.

Ook eerder waarschuwde de Amerikaanse overheid dat Iraanse groepen PLC’s zouden proberen te benaderen. Dat beeld maakt duidelijk dat dit soort dreiging zich vaker concentreert op infrastructuur waar downtime en manipulatie disproportioneel veel impact geven.

Praktische aanpak: maak van deze waarschuwing een OT-actieplan

Als je de waarschuwing omzet naar actie, helpt het om het werk op te knippen in korte cycli. Begin met het inventariseren van alle Siemens PLC’s en de daarbij horende managementsoftware, netwerkpaden en gebruikersrollen. Vervolgens kun je gericht patchen en het netwerk slimmer inrichten.

Vervolgens is het nuttig om te testen hoe je omgeving reageert op verdachte interacties. Niet om “aanvallers na te doen”, maar om zeker te zijn dat logging, detectie en alerting werken wanneer een systeem afwijkend gedrag vertoont. Daarmee verklein je de kans dat AI-gegenereerde tools ongemerkt blijven.

Gerelateerde aandachtspunten: software en exploitontwikkeling

Deze waarschuwing past in een bredere trend waarin aanvallers vaker automatisering inzetten en sneller naar exploitatie bewegen. Als je kijkt naar andere beveiligingsmeldingen, zie je hetzelfde patroon terug: aanvallen worden efficiënter, de tijd tot ontwikkeling daalt en tools sluiten beter aan op bestaande omgevingen.

Voor organisaties die werken met automatisering en deployment- of code-ecosystemen kan het ook relevant zijn om te volgen hoe misbruik van tooling en ketens werkt. Zo toont de site bijvoorbeeld hoe een GitHub Actions-kwetsbaarheid command injection kan faciliteren. Hoewel dat incident niet over PLC’s gaat, onderstreept het wel dat aanvallers steeds vaker gebruikmaken van de “legitieme” plekken in een stack.

Daarnaast is het nuttig om te beseffen dat opsporing niet alleen een kwestie is van patchen, maar ook van monitoring en segmentatie—een thema dat ook terugkomt in bredere waarschuwingen rond kritieke systemen. Als je daarnaast wilt weten hoe een AI-gedreven aanvalsvector zich kan vertalen naar operationele risico’s, kan het helpen om ook risico’s van AI-agents in multi-agent scenario’s mee te nemen in je risicodenken.

Conclusie: start nu met beperken, patchen en monitoren

De gezamenlijke waarschuwing maakt één ding duidelijk: AI tegen Siemens PLC’s is geen futuristisch verhaal meer. Aanvallers scannen actief naar blootgestelde PLC’s en gebruiken AI om exploit-scripts en kwaadwillende hulpmiddelen sneller en efficiënter te maken. Daarbij richten ze zich op meerdere Siemens S7-reeksen en op stappen die verdergaan dan alleen verkenning: manipulatie van geheugen, configuratie en ladder logic is mogelijk.

Pak het daarom pragmatisch aan: installeer de nieuwste patches, isoleer PLC’s van het internet, hanteer strakke toegangscontrole en monitor de OT-omgeving op verdachte signalen. Door nu de basis op orde te brengen, verklein je de kans dat toekomstige aanvallen zich kunnen doorzetten naar verstoring of schade.

Bron: https://www.securityweek.com/hackers-using-ai-to-target-siemens-plcs-in-critical-us-sectors/