19 Ağustos 2026 tarihinde yayımlanan ortak uyarı; enerji üretimi ve dağıtımı, su ve atık su tesisleri, kritik üretim, kimya, gıda, tarım ve ticari tesisler gibi sektörlerdeki Siemens PLC kurulumlarına dikkat çekiyor. Siemens ProductCERT de 21 Ağustos'ta güncellediği SSB-104599 güvenlik bülteniyle tehdidi doğruladı ve müşterilere endüstriyel sistemlerini korumak için gerekli önlemleri uygulama çağrısı yaptı.
Bu olay tek bir yeni CVE kaydından ibaret değil. Asıl risk; internete doğrudan açılmış, varsayılan veya zayıf parolalar kullanan, güncel olmayan ya da güvenli ağ segmentasyonu uygulanmamış PLC sistemlerinin saldırganlar tarafından bulunup hedefe özel araçlarla sınanması. Bu nedenle konu yalnızca belirli bir yazılım açığını kapatmaktan daha geniş bir OT ve ICS güvenliği problemi oluşturuyor.
Siemens S7 PLC tehdidi nedir?
PLC'ler fabrikalarda, enerji tesislerinde, su arıtma sistemlerinde ve diğer endüstriyel ortamlarda fiziksel süreçleri otomatik olarak yöneten özel bilgisayarlardır. Sensörlerden gelen değerleri işler; pompa, vana, motor, robot kolu ve elektrik ekipmanı gibi cihazlara komut gönderir. Siemens'in SIMATIC S7 ailesi de dünya genelinde yaygın kullanılan PLC platformları arasında bulunuyor.
NSA açıklamasına göre tehdit aktörleri, ABD merkezli Siemens PLC kurulumlarına karşı hedefli keşif ve saldırı kabiliyeti geliştirme faaliyetleri yürütüyor. İnternette erişilebilir cihazların tespit edilmesi, ürün ve sürüm bilgilerinin toplanması, bilinen zayıflıkların araştırılması ve hedefe uyarlanmış betiklerin hazırlanması bu sürecin parçaları arasında.
Yapay zekâ burada tek başına saldırıyı gerçekleştiren bağımsız bir sistem anlamına gelmiyor. Büyük dil modelleri ve kod üretme araçları; açık kaynaklı teknik belgeleri özetlemek, kod taslakları hazırlamak, hata mesajlarına göre betikleri değiştirmek ve farklı hedef yapılandırmalarına daha hızlı uyum sağlamak için kullanılabiliyor. Bu kullanım, saldırganların deneme süresini kısaltabilir ve daha önce yoğun uzmanlık gerektiren bazı adımları kolaylaştırabilir.
Hangi Siemens PLC aileleri gündemde?
Siemens ProductCERT'in SSB-104599 bülteni, gelişen tehdit tablosu kapsamında S7 ailesine dikkat çekiyor. Resmî kaynaklarda özellikle S7-1200 adı öne çıkarken güncel uyarının kapsamı S7-1200, S7-1500 ve S7-400 dâhil daha geniş S7 ekosistemini içeriyor.
- SIMATIC S7-1200: Küçük ve orta ölçekli otomasyon projelerinde yaygın kullanılan kompakt PLC ailesi.
- SIMATIC S7-1500: Daha yüksek performans, gelişmiş haberleşme ve geniş otomasyon gereksinimleri için kullanılan PLC platformu.
- SIMATIC S7-400: Büyük ve karmaşık endüstriyel proseslerde uzun süredir kullanılan kontrol sistemi ailesi.
- İlgili mühendislik ve haberleşme bileşenleri: PLC'nin güvenliği yalnızca CPU ile sınırlı değil; mühendislik istasyonları, HMI sistemleri, ağ geçitleri ve uzaktan erişim altyapısı da saldırı yüzeyini etkiliyor.
Bir cihazın bu ailelerden birine ait olması tek başına ele geçirildiği veya mutlaka savunmasız olduğu anlamına gelmez. Risk; ürün modeli, firmware sürümü, ağ erişimi, kimlik doğrulama ayarları ve mimaride uygulanan güvenlik kontrolleriyle birlikte değerlendirilmelidir.
Neden tek bir CVE numarası yok?
Geleneksel zafiyet haberleri çoğunlukla belirli bir CVE numarası ve güvenlik güncellemesi etrafında şekillenir. Siemens S7 uyarısı ise devam eden keşif ve kabiliyet geliştirme kampanyasını ele alıyor. Saldırganların kullanabileceği yol yalnızca yeni bir yazılım açığı olmayabilir.
- İnternete doğrudan açık yönetim veya haberleşme servisleri
- Varsayılan, tahmin edilebilir ya da tekrar kullanılan parolalar
- Güncel olmayan firmware ve bilinen eski güvenlik açıkları
- Hatalı güvenlik duvarı kuralları ve yetersiz ağ segmentasyonu
- Güvensiz uzaktan bakım bağlantıları
- Mühendislik iş istasyonlarının ele geçirilmesi
- PLC programlama ve yapılandırma dosyalarının korunmaması
Bu nedenle yalnızca CVE tarayıcısına güvenmek yeterli değil. Kuruluşların cihaz envanterini, erişim yollarını ve gerçek ağ mimarisini birlikte incelemesi gerekiyor.
Saldırı fiziksel süreçleri nasıl etkileyebilir?
Bir ofis bilgisayarının ele geçirilmesi çoğunlukla veri kaybı, hesap hırsızlığı veya hizmet kesintisiyle ilişkilidir. PLC'ler ise doğrudan fiziksel ekipmanları kontrol ettiği için başarılı bir saldırı operasyonel ve güvenlik açısından daha ağır sonuçlar doğurabilir.
NSA; zayıf korunan PLC'lerin istismar edilmesi durumunda kritik endüstriyel süreçlerin kesintiye uğrayabileceğini, ekipman hasarı ve duruş yaşanabileceğini, hassas verilerin açığa çıkabileceğini ve güvenlik olaylarının oluşabileceğini belirtiyor. Bir pompanın veya vananın kontrol dışı kalması, üretim hattının durması ya da elektrik dağıtım sürecinin bozulması dijital olayın gerçek dünyaya taşınmasına neden olabilir.
Ancak her erişim otomatik olarak fiziksel hasarla sonuçlanmaz. Saldırganın hedef prosesi, PLC mantığını, güvenlik kilitlerini ve saha cihazlarını anlaması gerekir. Yine de keşif ve kabiliyet geliştirme faaliyetlerinin resmî kurumlarca duyurulması, tehdidin olay gerçekleşmeden önce ciddiye alınmasını gerektiriyor.
İnternete açık PLC'ler neden yüksek risk taşıyor?
Endüstriyel kontrol cihazları geçmişte çoğunlukla kapalı ağlarda çalışacak şekilde tasarlandı. Uzaktan bakım, merkezi izleme ve dijital dönüşüm gereksinimleri zamanla bu sistemleri kurumsal ağlara ve internete daha fazla yaklaştırdı. Güvenlik kontrolleri aynı hızda uygulanmadığında PLC servisleri arama motorları ve internet tarama platformları üzerinden tespit edilebilir hâle geliyor.
Doğrudan internet erişimi saldırganın tesise fiziksel olarak yaklaşmadan ürün parmak izi çıkarmasına, açık portları belirlemesine ve otomatik testler çalıştırmasına imkân verir. Özellikle varsayılan yapılandırma, eski firmware ve zayıf parola aynı sistemde birleşirse risk önemli ölçüde artar.
PLC'nin internetten kaldırılması önemli bir adımdır ancak tek başına yeterli değildir. Kurumsal ağdan OT ağına kontrolsüz geçiş, ele geçirilmiş VPN hesabı veya savunmasız mühendislik bilgisayarı da saldırgana dolaylı erişim sağlayabilir.
Yapay zekâ saldırganlara ne kazandırıyor?
Resmî uyarıda saldırganların yapay zekâ üretimi istismar betiklerini meşru izleme araçları gibi gizlediği belirtiliyor. Kod üretme yeteneği, kötü niyetli aktörlerin açık kaynaklı PLC belgelerinden daha hızlı yararlanmasına ve farklı sistemlerden gelen yanıtları analiz etmesine yardım edebilir.
Olası kullanım alanları şunlar:
- Teknik kılavuzlardan protokol ve komut bilgilerinin çıkarılması
- İnternet tarama sonuçlarının sınıflandırılması
- Keşif ve doğrulama betiklerinin hazırlanması
- Farklı firmware sürümlerine göre kodun uyarlanması
- Hata mesajlarının yorumlanması ve yeni denemeler üretilmesi
- Zararlı işlevlerin meşru yönetim veya izleme aracı görünümüne sokulması
Yapay zekâ, endüstriyel süreç bilgisi ve saha erişimi gibi bütün engelleri ortadan kaldırmıyor. Buna rağmen saldırı geliştirme maliyetini düşürmesi ve deneme döngülerini hızlandırması savunma ekiplerinin daha kısa tepki süresiyle çalışmasına neden olabilir.
Siemens ve güvenlik kurumları ne öneriyor?
NSA, PLC sahipleri ve işletmecilerine güvenlik yamalarını uygulama, cihazları mümkün olduğu ölçüde internetten ayırma, güçlü erişim kontrolleri kullanma ve ICS ortamlarını anormal etkinlik açısından izleme çağrısı yapıyor.
Siemens ProductCERT ise şu temel önlemleri öne çıkarıyor:
- Cihaz ve sistemleri desteklenen en güncel sürümde tutun.
- Güvenlik seviyesi yetersiz ağlardaki cihazları ayırın veya ek güvenlik duvarı koruması uygulayın.
- Varsayılan parolaları kullanmayın; güçlü ve benzersiz parolalar belirleyin.
- Siemens'in Industrial Security operasyonel yönergelerini ve ürüne özgü dokümantasyonu izleyin.
- Yanlış yapılandırmaları tespit etmek için güncel cihaz envanteri ve yapılandırma kaydı tutun.
Kurumlar için öncelikli kontrol listesi
- Envanteri çıkarın: S7-1200, S7-1500, S7-400 ve ilişkili mühendislik sistemlerinin model, firmware, IP adresi ve tesis bilgisini doğrulayın.
- İnternet görünürlüğünü kontrol edin: PLC ve HMI servislerinin genel internetten erişilebilir olup olmadığını hem dış hem iç ağ perspektifinden test edin.
- Ağları segmentlere ayırın: Kurumsal BT ağı ile OT ağı arasında güvenlik duvarı, izin listesi ve denetimli geçiş noktaları kullanın.
- Uzaktan erişimi sınırlandırın: VPN hesaplarında çok faktörlü kimlik doğrulama uygulayın; tedarikçi erişimlerini süreli ve kayıtlı hâle getirin.
- Firmware ve yazılımları güncelleyin: Siemens ProductCERT duyurularını cihaz envanteriyle eşleştirin ve güvenli bakım penceresinde güncelleyin.
- Varsayılan kimlik bilgilerini kaldırın: Her cihaz ve yönetim hesabı için benzersiz, güçlü kimlik bilgileri kullanın.
- Mühendislik istasyonlarını koruyun: Uygulama izin listesi, EDR, USB politikası ve ayrı yönetici hesapları uygulayın.
- Yapılandırma değişikliklerini izleyin: PLC programı, çalışma modu ve ağ ayarındaki beklenmeyen değişiklikler için alarm üretin.
- Yedekleri doğrulayın: PLC mantığı, HMI projeleri ve ağ cihazı yapılandırmalarının çevrimdışı, sürümlenmiş ve test edilmiş yedeklerini bulundurun.
- Olay müdahale planını güncelleyin: BT, OT, proses güvenliği, bakım ve yönetim ekiplerinin görevlerini önceden belirleyin.
Hangi belirtiler araştırılmalı?
Kamuya açıklanan bilgi tek bir zararlı dosya veya IP adresine indirgenebilecek kapsamlı gösterge listesi sunmuyor. Bu yüzden savunma ekipleri davranışsal ve yapılandırma temelli bulgulara odaklanmalı.
- PLC'lere daha önce görülmemiş kaynaklardan gelen bağlantılar
- Mesai dışı saatlerde mühendislik veya programlama oturumları
- Beklenmeyen program yükleme, çalışma modu değişikliği ya da yeniden başlatma
- Yeni kullanıcı hesapları veya değiştirilen erişim yetkileri
- OT ağı içinde olağandışı port taraması ve cihaz keşfi
- Mühendislik istasyonlarında bilinmeyen betik ve izleme araçları
- Güvenlik duvarı, VPN veya yönlendirici yapılandırmasında açıklanamayan değişiklikler
- PLC projesi ile onaylı altın kopya arasında oluşan farklar
Bir şüphe durumunda PLC'yi düşünmeden kapatmak veya üretim sürecinden ayırmak güvenli olmayabilir. Müdahale kararları proses güvenliği ve tesis operasyon ekipleriyle birlikte alınmalı; mümkünse önce ağ trafiği, günlükler ve yapılandırma kanıtları korunmalıdır.
Sonuç
Siemens S7 PLC sistemlerine ilişkin ortak uyarı, kritik altyapı güvenliğinin yalnızca yeni CVE numaralarını takip etmekten ibaret olmadığını gösteriyor. İnternete açık cihazlar, eski firmware, zayıf erişim kontrolleri ve yetersiz ağ segmentasyonu saldırganların keşif faaliyetlerini gerçek bir operasyonel riske dönüştürebilir.
Yapay zekâ üretimi betiklerin saldırı hazırlığında kullanılması, tehdit aktörlerinin teknik bilgiyi daha hızlı işleyebildiğine ve araçlarını hedefe göre daha kısa sürede uyarlayabildiğine işaret ediyor. Kuruluşlar öncelikle S7 envanterlerini doğrulamalı, doğrudan internet erişimini kaldırmalı, uzaktan bağlantıları sıkılaştırmalı ve yetkisiz PLC değişikliklerini izlemelidir.
Kaynaklar
- NSA – Active Threats of Programmable Logic Controllers
- CISA – Defending Against an Active Threat to Siemens S7 Series PLCs (AA26-231A)
- Siemens ProductCERT – SSB-104599 Increasing Cyber Threats to Industrial Control Systems
- FBI Cyber Alerts – 2026
TR Siber Ekibi