حذرت وكالات الأمن الأميركية، بما فيها NSA وCISA وFBI ووزارتي الطاقة والبيئة، من تهديد نشط يستهدف مؤسسات البنية التحتية الحيوية باستخدام سكربتات استغلال مولدة بالذكاء الاصطناعي. هذه السكربتات تستهدف وحدات التحكم المنطقي القابلة للبرمجة Siemens S7 PLCs، حيث تُخفي نفسها في صورة أدوات مراقبة شرعية، لكنها في الواقع تُستخدم للاستطلاع وتطوير قدرات هجومية. التحذير يؤكد أن نطاق الاستهداف يتجاوز وحدات Siemens ليشمل أنظمة صناعية أخرى معرضة على الإنترنت أو ضعيفة الحماية.
القطاعات المتأثرة
تشمل القطاعات المستهدفة:
- التصنيع الحيوي
- الطاقة
- المياه ومعالجة الصرف الصحي
- الصناعات الكيميائية
- الغذاء والزراعة
- المرافق التجارية
استغلال هذه الثغرات قد يؤدي إلى تعطيل العمليات الصناعية، حوادث سلامة، توقف الإنتاج، تلف المعدات، تسريب بيانات حساسة، أو حتى تأثيرات متسلسلة على أنظمة مترابطة.
النماذج المستهدفة من Siemens
الهجمات ركزت على جميع وحدات S7 تقريبًا، بما في ذلك:
- S7-200 بجميع المتغيرات
- S7-300 بجميع المتغيرات (314، 315، 317)
- S7-400 بجميع المتغيرات
- S7-1200 (1211C، 1212C، 1214C، 1215C، 1217C)
- S7-1500 بجميع المتغيرات بما فيها وحدات السلامة F-series
المهاجمون يستخدمون مكتبات مفتوحة المصدر مثل python-snap7 وsnap7.dll عبر بروتوكول S7comm، ما يمنحهم وصولًا مباشرًا إلى ذاكرة وحدات التحكم وبيانات التهيئة وبرامج المنطق الصناعي.
تطور القدرات الهجومية بالذكاء الاصطناعي
الاعتماد على الذكاء الاصطناعي لتوليد سكربتات الاستغلال يمثل نقلة نوعية في الهجمات على أنظمة التحكم الصناعي ICS، حيث يقلل من الحواجز التقنية ويختصر الوقت اللازم لتطوير أدوات هجومية. هذا التطور يزيد من احتمالية تعرض الأنظمة غير المحمية لهجمات واسعة النطاق.
توصيات أمنية عاجلة
أوصت الوكالات الأميركية مالكي ومشغلي أنظمة OT باتباع الإجراءات التالية:
- تحديث وحدات Siemens S7 إلى أحدث الإصدارات.
- عزل الأجهزة عن الإنترنت قدر الإمكان.
- تطبيق ضوابط وصول قوية.
- استخدام أدوات مراقبة متخصصة لرصد النشاط غير الطبيعي في بيئات ICS.
في سياق متصل، كشفت شركة الأمن السيبراني الإسرائيلية Dream عن هجوم شبه مستقل استهدف كيانات حكومية في آسيا، ورجحت تقارير صحفية أن الهدف كان تايوان. الهجوم اعتمد على إطار عمل مدعوم بالذكاء الاصطناعي مبني على وكلاء مثل Hermes وOpenClaw، حيث نشر ثمانية وكلاء فرعيين بالتوازي لتنفيذ مهام مختلفة تشمل الاستطلاع، كسر كلمات المرور، استغلال ثغرات في خدمات المصادقة، وزرع أبواب خلفية في تطبيقات حكومية.
خلال أربعة أيام فقط، تمكن المهاجمون من:
- إنتاج 1,395 ملفًا هجوميًا.
- كسر 85 حسابًا حكوميًا.
- تسريب آلاف السجلات الشخصية.
- الحصول على أسرار أنظمة SSO وقواعد بيانات داخلية.
- التوسع إلى سلاسل توريد حكومية ووكالات حساسة مثل السلامة النووية والطاقة.
هذا الهجوم يوضح أن تكلفة تنفيذ هجوم متقدم قد انهارت بفضل الذكاء الاصطناعي، بينما تكلفة الدفاع لا تزال مرتفعة ومعقدة.





























