Investigadores de Forescout Research (Vedere Labs) demostraron cómo la inteligencia artificial (IA) Claude puede ser utilizada para adaptar y ejecutar exploits de ejecución remota de código (RCE) en Controladores Lógicos Programables (PLCs) de entornos de Tecnología Operativa (OT). Específicamente, lograron portar un exploit pre-autenticación para la vulnerabilidad CVE-2021-31886, un desbordamiento de búfer en el servidor FTP de Nucleus que afecta a varios modelos de PLCs WAGO, pasando de un modelo a otro y ejecutando shellcode en hardware real. Este hecho subraya la creciente sofisticación y accesibilidad en el desarrollo de ciberataques contra infraestructura crítica.

La vulnerabilidad CVE-2021-31886, con una puntuación CVSS de 9.8, es un desbordamiento de búfer basado en pila en el manejo del comando USER del servidor FTP Nucleus, accesible antes de la autenticación por el puerto TCP 21. Aunque el exploit original se había desarrollado para un WAGO 750-852, la IA Claude permitió adaptarlo a un WAGO 750-831. El proceso requirió la guía de investigadores y el ajuste de secuencias de comandos para evitar que el búfer se sobrescribiera, logrando la ejecución del payload, incluyendo el envío de paquetes de red de prueba.

Lo destacable de este experimento no solo es la capacidad de la IA para generar código de explotación, sino también su potencial para acelerar el proceso y bajar la barrera de entrada para los atacantes. Aunque el proceso implicó un costo y un incidente (un PLC quedó inutilizable en un intento de extender el exploit), la IA demostró ser capaz de identificar incluso posibles nuevas vulnerabilidades de forma incidental. Agencias gubernamentales de ciberseguridad han alertado sobre el riesgo de scripts de explotación generados por IA que pueden reducir drásticamente la experiencia técnica y el tiempo necesario para desarrollar herramientas maliciosas para sistemas ICS.

CERT@VDE ha confirmado que no hay actualizaciones disponibles para los controladores WAGO afectados que utilizan el RTOS Nucleus V1, como se detalla en su aviso de WAGO. En estos casos, se recomienda enfáticamente deshabilitar o bloquear el acceso FTP en el puerto 21, implementar controles estrictos de segmentación de red y monitorear activamente el tráfico en busca de anomalías. Siemens, mantenedor de Nucleus, indica en su aviso de Nucleus que no hay remediación planificada para Nucleus NET en todas sus versiones, aunque las versiones de Nucleus ReadyStart V3 a partir de V2013.08.1 ya incluyen la corrección para CVE-2021-31886. Es crucial identificar los modelos y versiones de firmware en uso para aplicar las mitigaciones adecuadas.

Qué significa para tu empresa: La capacidad de la IA para generar y adaptar exploits de forma más eficiente representa una amenaza significativa para los sistemas de control industrial. Para organizaciones con infraestructura OT, es imperativo reevaluar la postura de seguridad de sus PLCs y otros dispositivos conectados. Una estrategia integral de seguridad OT industrial no solo implica la implementación de controles de acceso y segmentación, sino también el monitoreo continuo y la capacidad de respuesta ante nuevas amenazas que, como demuestra esta investigación, pueden evolucionar rápidamente.

Fuente original: The Hacker News — ver artículo →

#cve#exploits#parches-seguridad#seguridad-ot