# Nå skriver AI angrepsskript mot Siemens-PLS-er

> Fem amerikanske etater advarer: angripere bruker AI til å skrive angrepsskript mot eksponerte Siemens S7-styringer. Dette gjør du nå.

Source: https://fmcybersecurity.com/insights/ai-security/ai-angrepsskript-siemens-pls/
Locale: Norwegian (nb-NO)
Other locale: https://fmcybersecurity.com/en/insights/ai-security/ai-exploit-scripts-siemens-plcs/

## Metadata

- Date: 2026-08-25
- Author: anders-helgesplass
- Topic: ai-security
- Format: news
- Scope: international

Angripere trenger ikke lenger års OT-erfaring for å nå en programmerbar logisk styring (PLS). De ber en AI-modell om skriptet.

Det er kjernen i en felles advarsel fra fem amerikanske etater, publisert 20. august. I [AA26-231A](https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-231a) advarer CISA, NSA, FBI, energidepartementet DOE og miljøetaten EPA om at trusselaktører bruker AI til å generere angrepsskript mot Siemens S7-styringer som står eksponert mot internett, fra utgåtte S7-200 til dagens S7-1500. Etatene omtaler aktiviteten som en pågående trussel.

## Dette står i advarselen

Skriptene er enkel Python bygget på åpne biblioteker som python-snap7. [De snakker S7comm-protokollen og gir lese- og skrivetilgang](https://www.helpnetsecurity.com/2026/08/20/usa-ai-attacks-siemens-s7-plcs-critical-infrastructure/) til minne, konfigurasjon og ladder-logikk, altså programmet som styrer den fysiske prosessen. Noen er forkledd som vanlige overvåkingsverktøy og glir dermed rett inn i normal ingeniørtrafikk.

Å finne mål krever ikke mer kompetanse enn å skrive skriptene. Aktørene [finner eksponerte styringer via skannetjenester som Censys og ZoomEye](https://thehackernews.com/2026/08/ai-generated-exploit-scripts-target.html), og logger inn med standardpassord eller svake passord. Foreløpig ser etatene rekognosering og forberedelser. Neste steg de venter, er skriveoperasjoner som skal forstyrre selve prosessen.

Sektorlisten kunne vært et kart over norsk industri: produksjon, energi, vann og avløp, kjemi og næringsmidler. S7-styringer driver produksjonslinjer og pumpestasjoner her også, og et Censys-søk stopper ikke ved landegrensen.

## Derfor veier denne advarselen tyngre enn de forrige

Eksponerte industristyringer er et gammelt problem. Det nye er hvem som kan utnytte dem. Å jobbe mot S7comm krevde tidligere smal protokollkunnskap, og nettopp den terskelen holdt de fleste opportunister ute. Nå [skriver en modell en fungerende S7-klient på minutter](/insights/ai-security/slik-forbereder-du-deg-pa-ai-hacking/), og OpenAI har nylig [lansert en modell bygget for exploit-arbeid](/insights/ai-security/openai-lanserer-modell-som-skriver-exploits/). Gruppen som kan angripe en PLS, har gått fra en håndfull spesialister til alle med et chattevindu.

Vårt råd er å behandle dette som et eksponeringsspørsmål før det blir et skadevarespørsmål. Tre grep, i rekkefølge:

1. Kartlegg hva som er synlig fra internett. [Skann de offentlige IP-områdene dine](/insights/exposure/what-vulnerability-scanning-is/) og sjekk om noe svarer på TCP-port 102, S7comm-porten, eller andre OT-protokoller. Da ser du det samme som angriperens Censys-søk viser.
2. Lukk det du finner. Flytt styringene bak brannmur eller VPN, og bytt hvert eneste standardpassord. Advarselen peker på svake passord og standardpassord som inngangen, så dette ene grepet fjerner veien skriptene er avhengige av.
3. Overvåk trafikken som gjenstår. I [exposure management-arbeidet vårt](/services/exposure-management/) kartlegger vi hvilke systemer som i det hele tatt når OT-segmentet. [Tenable OT Security](/partners/tenable/) oppdager og varsler på uautoriserte S7comm-lesinger og -skrivinger, slik at et fremmed skript synes før det rører ladder-logikken.

Etatene skrev advarselen for amerikanske virksomheter. Skannetjenestene den beskriver, indekserer norske IP-områder like grundig.

Ta direkte kontakt med Anders Helgesplass hvis du vil vite hva som svarer fra IP-områdene dine, før noen andres modell finner det ut.

---

*Skrevet med AI-assistanse, gjennomgått og redigert av Anders Helgesplass og FM-redaksjonen.*

## Kilder

- CISA, NSA, FBI, DOE, EPA, "Defending Against an Active Threat to Siemens S7 Series PLCs," advisory AA26-231A, 20. august 2026
- Help Net Security, "US agencies warn of AI-powered attacks on Siemens industrial controllers," 20. august 2026
- The Hacker News, "AI-Generated Exploit Scripts Target Siemens S7 PLCs in U.S. Critical Infrastructure," august 2026

---

For the full documentation index, see https://fmcybersecurity.com/llms.txt
For the complete corpus as a single document, see https://fmcybersecurity.com/llms-full.txt
