AI NewsNowinka

AI pomogła przenieść exploit między sterownikami PLC. Sukces wymagał godzin pracy i ponad 500 dolarów

Publikacja:

Badacze Forescout Vedere Labs sprawdzili, czy duży model językowy potrafi pomóc w przeniesieniu działającego exploita pomiędzy dwoma modelami przemysłowych sterowników PLC firmy WAGO.

Badacze Forescout Vedere Labs sprawdzili, czy duży model językowy potrafi pomóc w przeniesieniu działającego exploita pomiędzy dwoma modelami przemysłowych sterowników PLC firmy WAGO. Użyli Claude Code i ostatecznie uzyskali działające wykonanie kodu, ale eksperyment pokazał jednocześnie, jak daleko jest jeszcze do w pełni autonomicznego tworzenia exploitów.

Od jednego modelu PLC do drugiego

Punktem wyjścia był wcześniej przygotowany exploit dla WAGO 750-852 wykorzystujący CVE-2021-31886, czyli podatność w serwerze FTP Nucleus umożliwiającą zdalne wykonanie kodu bez uwierzytelnienia. Zadaniem Claude było dostosowanie go do pokrewnego, ale innego modelu WAGO 750-831.

Model dostał dostęp do terminala, plików referencyjnych, narzędzia Ghidra do analizy firmware oraz fizycznego sterownika. Claude potwierdził podatność i szybko doprowadził do awarii urządzenia, ale samo przejście od crasha do kontrolowanego wykonania kodu okazało się znacznie trudniejsze.

AI potrzebowała człowieka

Wczesne próby prowadziły model w błędne kierunki. Badacze musieli korygować analizę i dostarczać dodatkowy kontekst techniczny. Przełom nastąpił po przejściu z Claude Sonnet 4.6 na Claude Opus 4.6 oraz po poleceniu modelowi, aby prosił o pomoc, gdy nie jest pewny szczegółów firmware.

Gdy Claude rozwiązał problem z usuwaniem wstrzykiwanego kodu przed jego wykonaniem, tempo pracy gwałtownie wzrosło. Według SecurityWeek model przygotował dwa działające payloady w ciągu 12 minut.

Ponad 8 godzin i ponad 500 dolarów za ostatni etap

Forescout podał, że sam końcowy etap uzyskania RCE zużył ponad 500 dolarów w API podczas sesji trwającej ponad osiem godzin. To ważne zastrzeżenie: wynik nie pokazuje taniego, automatycznego cyberataku na kliknięcie. Pokazuje raczej, że doświadczony badacz może wykorzystać AI jako bardzo szybkiego partnera do analizy i iteracji.

Nie każda iteracja kończyła się sukcesem

W osobnej próbie rozwinięcia exploita do implantu command-and-control jeden z payloadów zapisał dane w obszarze pamięci flash sterownika i trwale uszkodził urządzenie. To kolejny dowód, że obecne modele nadal wymagają nadzoru i mogą wykonywać kosztowne, błędne kroki.

Co to oznacza dla firm?

Najważniejszy wniosek nie brzmi „AI potrafi już sama hakować fabryki”. Bardziej praktyczny jest inny: specjalistyczna wiedza nadal jest potrzebna, ale AI może skracać część pracy związanej z analizą i adaptacją exploitów. W systemach OT i PLC oznacza to jeszcze większe znaczenie segmentacji sieci, ograniczania ekspozycji urządzeń, aktualizacji oraz monitorowania nietypowego ruchu.

Źródła

SecurityWeek: Experiment: Porting a PLC Exploit With AI Takes Hours and Hundreds of Dollars Forescout: R4IoT research report – background on WAGO PLC exploitation and CVE-2021-31886

Tagi
AIcyberbezpieczeństwoOTPLC

Masz podobny temat w firmie?

Jeśli dany wpis dotyka procesu, danych albo wdrożenia, które widzisz u siebie, lepiej zacząć od krótkiej diagnozy niż od gonienia za kolejną modną funkcją AI.

Semantycznie powiązane materiały