CISA warnt vor aktiven Angriffen auf Siemens S7-SPSen: Was Betreiber jetzt überprüfen sollten
Am 19. August 2026 veröffentlichten CISA, NSA, FBI, DOE und EPA eine Warnung vor Bedrohungen für Siemens S7-Steuerungen, die über das Internet erreichbar sind oder unzureichend segmentiert sind. Die in der CISA-Warnung dokumentierten Aktivitäten betreffen US-Anlagen, insbesondere in der Fertigungs-, Energie-, Wasser-, Chemie- und Lebensmittelindustrie. Eine gezielte Kampagne gegen europäische Anlagen oder ein Vorfall in Deutschland ist damit nicht belegt. Dennoch lohnt es sich, dieses Szenario zu berücksichtigen und mögliche Vorsichtsmaßnahmen zu prüfen.
Das Wichtigste im Überblick
- CISA AA26-231A bestätigt KI-gestützte Zugriffsversuche auf Siemens-Steuerungen der Reihen S7-200 bis S7-1500. Betroffen sind insbesondere Steuerungen, die über das Internet erreichbar sind oder unzureichend vom übrigen Netzwerk getrennt sind.
- Angreifer verwenden die Open-Source-Bibliothek Snap7 (snap7.dll / python-snap7), um S7comm-Daten zu lesen und zu schreiben. Dabei tarnen sie ihre Werkzeuge als reguläre OT-Monitoring-Software.
- Zu den zentralen Gegenmaßnahmen zählen Asset-Inventarisierung, Updates, Netzwerksegmentierung, Zugriffskontrolle und Monitoring.
- Durch die Reduzierung der Anzahl der Systeme mit direktem SPS-Zugriff wird das Angriffsrisiko gesenkt. Gleichzeitig werden mehrere der oben genannten Gegenmaßnahmen unterstützt.
- Middleware wie die Softing SDEX Suite oder die dataFEED OPC Suite kann die SPS-Kommunikation über standardisierte Schnittstellen absichern und zentralisieren. Segmentierung, Updates und Netzwerküberwachung bleiben dennoch erforderlich.
Was die CISA-Warnung beschreibt
Nach Angaben der CISA suchen Angreifer mit Diensten wie Censys und ZoomEye nach S7-Steuerungen, die über TCP-Port 102 aus dem Internet erreichbar oder nur unzureichend segmentiert sind. Anschließend nutzen sie öffentlich verfügbare Informationen über die gefundenen Geräte und erstellen daraus mithilfe KI-gestützter Skripte passenden Exploit-Code.
Die in der Sicherheitsempfehlung beschriebenen Tools basieren auf der Snap7-Bibliothek, die einen unkomplizierten Lese- und Schreibzugriff auf S7comm-Daten, CPU-Informationen und Datenblöcke ermöglicht. Da diese Tools dem legitimem Entwicklungs- oder Überwachungsverkehr ähneln, hängt die Erkennung vom Kontext ab und nicht allein von Protokollsignaturen. Zum Kontext gehört beispielsweise, welcher Host die Verbindung initiiert hat, ob ein Schreibvorgang innerhalb eines genehmigten Änderungsfensters stattfindet und ob es sich bei der Quelle um eine autorisierte Entwicklungsarbeitsstation handelt.
CISA bewertet die Aktivitäten als aktive Bedrohung. Mögliche Folgen sind Störungen industrieller Prozesse, sicherheitsrelevante Auswirkungen, Stillstandszeiten und die Kompromittierung von Prozessdaten.
Zentrale Risikofaktoren und Schutzmaßnahmen
Zwei Risikofaktoren sind besonders relevant: Ist die Steuerung aus einem nicht vertrauenswürdigen Netz erreichbar und sind unnötige Lese- oder Schreibmechanismen wie PUT/GET aktiviert? Bei S7-1200- und S7-1500-Steuerungen setzt ein Schreibzugriff über Snap7 voraus, dass PUT/GET freigegeben ist. Ältere S7-300- und S7-400-Steuerungen bieten weniger integrierte Schutzfunktionen und benötigen in der Regel zusätzliche Kontrollen auf Netzwerkebene.
Die Empfehlungen von CISA umfassen Asset-Inventarisierung, Firmware-Updates, Netzwerksegmentierung, Zugriffskontrolle, Protokollierung und Monitoring. Hinzu kommen S7-spezifische Maßnahmen wie das Deaktivieren nicht genutzter Protokolle und die Begrenzung simultaner Verbindungen. Wie diese Maßnahmen kombiniert werden hängt von den installierten Systemen und der Netzwerkarchitektur ab. Entscheidend ist, dass möglichst wenige Systeme unkontrolliert auf das SPS-Netz zugreifen können und jede verbleibende Verbindung einer freigegebenen Quelle und einem dokumentierten Zweck zugeordnet ist.
Direkten SPS-Zugriff durch Middleware reduzieren
Ein häufiges Muster hinter der SPS-Exposition ist architektonischer Natur: Anwendungen wie MES, Historian-Systeme, Analyseplattformen oder Cloud-Konnektoren erhalten direkte Verbindungen zu den Steuerungen. Dies ist der schnellste Weg, Maschinendaten aus der Fertigung bereitzustellen. Jede dieser Verbindungen stellt jedoch einen eigenen Zugang zum SPS-Netzwerk dar und muss einzeln abgesichert, dokumentiert und überwacht werden.
Eine Middleware-Schicht verändert dieses Bild, indem sie als kontrollierte Datenzugriffsschicht zwischen der OT- und der IT-Seite fungiert. Anstatt dass mehrere Anwendungen direkt auf das SPS-Netzwerk zugreifen, verbinden sie sich über standardisierte, sicherheitsfähige Schnittstellen wie OPC UA und MQTT mit der Middleware. Die Middleware übernimmt dann die Kommunikation mit der SPS.
Die Softing SDEX Suite wurde speziell für diesen Zweck entwickelt. Sie aggregiert Daten von Siemens SIMATIC S7-300-, S7-400-, S7-1200- und S7-1500-Steuerungen sowie von SINUMERIK-CNCs, Allen-Bradley-Geräten und Modbus-TCP-Geräten. Die Daten werden anschließend über OPC UA und MQTT mit TLS/SSL-Verschlüsselung, Authentifizierung und rollenbasierter Zugriffskontrolle bereitgestellt.
Da die SDEX Suite das einzige System ist, das mit den SPSen auf der OT-Seite kommuniziert, verringert sich die Anzahl der Endpunkte, die einen direkten S7comm-Zugriff erfordern. Für Bereitstellungen, bei denen ein dediziertes Gateway an der Grenze zwischen OT- und IT-Ebene erforderlich ist, bietet das SDEX Suite Gateway separate Ethernet-Schnittstellen für die jeweiligen Netzwerkverbindungen.
Die dataFEED OPC Suite übernimmt dieselbe architektonische Rolle in Windows-basierten OPC- und OT/IT-Integrationsprojekten. Sie bindet SIMATIC-S7-Steuerungen an und stellt deren Daten über OPC UA, OPC Classic, MQTT, REST und Datenbankschnittstellen auf einer Plattform bereit. Bei unterstützten S7-1200- und S7-1500-Konfigurationen unterstützt die aktuelle Produktversion optimierte Datenbausteine, TLS-Verschlüsselung und Benutzerauthentifizierung mit Benutzername und Passwort. Betreiber können damit die Sicherheitsfunktionen neuerer Siemens-Umgebungen nutzen, statt ausschließlich auf ältere Kompatibilitätszugriffe angewiesen zu sein.
Auch in älteren Installationen kann die dataFEED OPC Suite den Steuerungszugriff zentralisieren und Daten über OPC UA oder andere benötigte Schnittstellen bereitstellen. Die Sicherheit hängt dabei von der Platzierung im Netzwerk, den konfigurierten Berechtigungen, der Zertifikatsverwaltung und der Einschränkung direkter SPS-Verbindungen ab.
Fazit
CISA AA26-231A macht auf Schwachstellen und Zugriffswege aufmerksam, die in vielen OT-Umgebungen seit Jahren bestehen und sich mit KI-gestützten Werkzeugen leichter ausnutzen lassen. Zu den praktischen Maßnahmen zählen die Erfassung betroffener Steuerungen, das Entfernen direkter Internetzugriffe, das Deaktivieren unnötiger PUT/GET-Zugriffe, die Segmentierung der Netze und die Verringerung direkter SPS-Verbindungen. Eine zentrale Zugriffsschicht mit der SDEX Suite oder der dataFEED OPC Suite unterstützt insbesondere den letzten Punkt, muss jedoch mit Segmentierung, Patching und Überwachung einhergehen.