---
title: "NSA e CISA alertam que hackers estão usando IA para atacar PLCs da Siemens em setores críticos"
author: "Lígia Lemos Maia"
date: "2026-08-22 10:00:00-03"
category: "Segurança & Privacidade"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/08/22/nsa-e-cisa-alertam-que-hackers-estao-usando-ia-para-atacar-plcs-da-siemens-em-setores-criticos/md"
---

## Resumo
- Agências dos EUA identificaram uma ameaça ativa contra CLPs Siemens S7 em setores críticos, incluindo energia, água, alimentos e manufatura.
- Hackers estão combinando scripts gerados por IA com ferramentas como snap7.dll e python-snap7 para manipular memória e lógica industrial.
- A exposição direta de dispositivos de tecnologia operacional à internet pública é apontada como o principal ponto de risco.
- Um aviso atualizado em 22 de julho de 2026 descreveu o uso do TIA Portal para extrair arquivos de projeto de controladores.
- As autoridades recomendam inventário dos CLPs, aplicação de patches, bloqueio da porta TCP 102 e isolamento da internet pública.
- Autenticação multifator, senhas complexas, monitoramento do tráfego S7comm e chaves físicas em modo RUN completam as medidas de defesa.
- A Siemens afirma não ter identificado vulnerabilidades desconhecidas, mas mantém o acompanhamento por meio do ProductCERT.

---

Agências federais dos Estados Unidos identificaram uma **ameaça ativa e persistente** contra controladores lógicos programáveis, conhecidos pela sigla CLP, da série Siemens S7, ampliada pelo uso de inteligência artificial na criação de ferramentas de exploração. A atividade mira setores como **energia, manufatura, água e alimentos**, áreas nas quais uma alteração na lógica de controle pode ultrapassar a tela de um computador e alcançar processos físicos. O alerta não descreve apenas uma hipótese distante: ele apresenta técnicas observadas e recomendações imediatas para reduzir a exposição. A pergunta que fica é direta: quando uma máquina passa a ser alcançada por códigos produzidos em poucos instantes, quais portas ainda estão abertas sem que a organização saiba?

## Por que os CLPs Siemens entraram no foco dos invasores

Para entender o risco, é preciso traduzir o equipamento que está no centro do alerta. Um **CLP** é um controlador programável usado para executar instruções e operar a lógica de processos industriais, recebendo informações, tomando decisões previstas no projeto e enviando comandos aos dispositivos ligados à operação. A série Siemens S7 reúne diferentes gerações e modelos, entre eles o **S7-1200** e o **S7-1500**, citados nas informações sobre a atividade. Quando esse controlador fica acessível pela internet pública, a barreira entre a rede digital e a operação física se torna menor, e o que antes exigia presença ou conhecimento especializado pode ser tentado à distância. É nesse ponto que o alerta transforma uma sigla técnica em uma questão concreta de segurança operacional.

Esse acesso também permite que os invasores trabalhem sobre elementos que não aparecem em uma simples página de login. Segundo o material técnico, ferramentas como **snap7.dll** e **python-snap7** estão sendo combinadas com scripts gerados por IA, isto é, sequências de comandos criadas para executar tarefas específicas, a fim de manipular a memória e a lógica dos dispositivos. A inteligência artificial não é apresentada como uma vulnerabilidade inédita da Siemens, mas como uma forma de acelerar a produção de instrumentos de ataque e diminuir o conhecimento técnico necessário para usá-los. O governo dos Estados Unidos afirma que essa redução de tempo e de exigência técnica amplia a capacidade de comprometimento de sistemas industriais, levando a defesa para uma disputa em que a velocidade passa a importar tanto quanto a habilidade.

## A internet pública virou o ponto mais frágil da operação

A gravidade aumenta porque os dispositivos atingidos pertencem ao universo da **tecnologia operacional, ou OT**, expressão usada para designar sistemas que acompanham ou comandam processos físicos, em vez de apenas armazenar arquivos ou executar aplicações de escritório. Uma rede de OT exposta diretamente à internet pode aproximar o atacante de controladores instalados em operações de energia, água, alimentos e manufatura. A análise especializada sobre os avisos afirma que o problema central permanece justamente nessa exposição direta, porque o acesso desnecessário cria uma superfície de ataque antes mesmo que o invasor precise explorar uma falha desconhecida. A defesa, portanto, começa menos por uma promessa de software milagroso e mais pela pergunta incômoda sobre por que o controlador está publicamente alcançável.

Essa exposição não se limita a conexões convencionais. A exploração documentada também envolve **modems celulares**, um detalhe que amplia a necessidade de inventariar caminhos de acesso e não apenas endereços visíveis na rede corporativa. Para a comunicação com os CLPs Siemens, as autoridades pedem atenção ao tráfego da **porta TCP 102**, associada ao S7comm, protocolo usado na comunicação com os dispositivos. Monitorar essa atividade serve para procurar comportamentos fora do padrão, enquanto bloquear a porta na internet pública reduz a possibilidade de contato direto. A combinação entre inventário, isolamento e observação do tráfego traduz o aviso em uma rotina verificável: saber onde estão os controladores, como chegam até eles e quais comandos circulam ao redor deles.

## O vetor iraniano usa ferramentas legítimas para alcançar projetos

Ao lado do uso de IA para criar scripts, um aviso atualizado em **22 de julho de 2026** descreve uma campanha associada a atores iranianos que passou a incluir equipamentos da Siemens e da Schneider Electric entre os controladores programáveis visados. Nesse caso, a técnica chama atenção por recorrer ao **TIA Portal**, software legítimo de configuração e engenharia da Siemens, para extrair arquivos de projeto. A presença de uma ferramenta original do fabricante muda a leitura do problema: o alerta não trata apenas de bloquear um programa claramente malicioso, mas de identificar quando um recurso autorizado está sendo usado para retirar informações da operação. A fronteira entre manutenção e abuso passa a depender do controle de identidade, do contexto do acesso e do acompanhamento das ações realizadas.

A diferença entre copiar um arquivo e alterar o funcionamento de uma instalação desaparece quando o projeto extraído é usado para compreender ou modificar a lógica industrial. As informações consolidadas sobre a campanha mencionam a possibilidade de **manipular a lógica dos controladores, inclusive desativando alarmes**, enquanto a recomendação oficial pede que as chaves físicas sejam mantidas no modo **RUN**, posição destinada a impedir modificações remotas não autorizadas. A orientação é prática porque cria uma barreira física adicional em um ambiente no qual credenciais digitais podem ser roubadas ou utilizadas de maneira indevida. O ponto não é imaginar máquinas conscientes tomando decisões próprias, como em uma obra de ficção científica, mas reconhecer que uma sequência de comandos pode interferir em alarmes e processos quando a autoridade sobre a lógica não está devidamente protegida.

## O que a Siemens diz e o que as equipes devem fazer

A posição da fabricante acrescenta uma distinção que costuma se perder em manchetes alarmantes. Em **agosto de 2026**, a Siemens declarou que não havia detectado níveis elevados de ataques nem vulnerabilidades desconhecidas em seus produtos, embora mantivesse o acompanhamento por meio do **ProductCERT**. Isso não elimina a ameaça descrita pelas agências, porque a atividade também se apoia em exposição à internet, credenciais, ferramentas legítimas e scripts desenvolvidos para interagir com os controladores. Em outras palavras, a ausência de uma falha inédita não equivale à segurança de uma instalação mal configurada. A porta aberta continua sendo uma decisão operacional, e não uma característica inevitável do equipamento.

É justamente por essa razão que o [advisory da CISA](https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-231a) recomenda uma sequência de medidas que pode ser aplicada pelas equipes responsáveis por redes industriais. O primeiro passo é criar um inventário imediato dos CLPs Siemens S7 e corrigir os sistemas com os patches disponíveis, termo usado para designar atualizações que corrigem problemas de segurança. Depois, os controladores devem ser isolados da internet pública, com gateways seguros, que funcionam como pontos controlados de passagem entre redes, e com o bloqueio da porta TCP 102 quando ela não for necessária. O controle de acesso precisa incluir autenticação multifator, que exige mais de uma prova de identidade, além de senhas complexas; em paralelo, o tráfego S7comm deve ser monitorado e as chaves físicas devem permanecer em RUN. A lista não é uma abstração: ela transforma o alerta em tarefas que podem ser atribuídas, verificadas e auditadas.

## A ameaça muda a velocidade, não dispensa a responsabilidade humana

Depois de separar os dois vetores, a leitura fica mais precisa. De um lado, scripts produzidos com auxílio de **IA** podem acelerar o reconhecimento persistente de dispositivos e a preparação de ferramentas capazes de interagir com a série S7. De outro, atores associados ao Irã foram descritos usando o software de engenharia do próprio fabricante para buscar arquivos de projeto e interferir na lógica industrial. O [relato sobre a atividade contra CLPs Siemens](https://www.securityweek.com/hackers-using-ai-to-target-siemens-plcs-in-critical-us-sectors) ajuda a enxergar a conexão entre os pontos: a inteligência artificial reduz o tempo de preparação, mas a exposição do controlador e a permissão de acesso continuam sendo condições que a organização pode examinar. A tecnologia acelera a mão que escreve o código; não deveria decidir sozinha quais sistemas podem ser alcançados.

No fim, a caixa de ferramentas para administradores e responsáveis por operações industriais começa com ações concretas: localizar cada CLP S7, retirar da internet pública os dispositivos que não precisam de acesso externo, bloquear a porta TCP 102, aplicar correções de segurança e revisar quem pode alterar projetos ou lógica. Em seguida, é preciso confirmar a presença de autenticação multifator, substituir senhas fracas, manter as chaves físicas em **RUN** e observar o tráfego S7comm em busca de anomalias. A Siemens afirma que não identificou vulnerabilidades desconhecidas, mas as agências continuam descrevendo uma ameaça ativa, e essa combinação exige uma postura sem ilusões: proteger a operação não depende de esperar o próximo ataque, e sim de fechar agora os caminhos que já foram apontados no alerta.

## O próximo passo para quem administra uma planta

Para uma equipe que precisa agir sem interromper a operação, o primeiro movimento deve ser documental e técnico ao mesmo tempo: registrar cada controlador, sua conexão de rede, o modo da chave física e os responsáveis por sua configuração. Esse inventário permite distinguir o que está isolado do que ainda pode ser alcançado por uma conexão externa, inclusive por caminhos que envolvam **modems celulares**. A partir daí, a organização pode aplicar patches, revisar as permissões e estabelecer o monitoramento do protocolo utilizado pelos CLPs. A lógica é simples, embora exija disciplina: antes de procurar uma ameaça invisível, descubra quais dispositivos existem e quais portas conduzem até eles.

O alerta das agências americanas deixa, portanto, uma tarefa imediata para o setor industrial: tratar cada CLP conectado como parte de uma operação que precisa de fronteiras digitais e físicas. A IA tornou mais rápida a criação de ferramentas de exploração, enquanto o uso do TIA Portal mostrou que um programa legítimo também precisa ser observado quando acessa projetos sensíveis. O próximo passo não é aguardar uma nova vulnerabilidade anunciada pela fabricante, mas validar as recomendações já publicadas, começando pelo inventário e pelo isolamento da internet pública. Quando a segurança deixa de ser uma promessa genérica e passa a ser conferida porta por porta, senha por senha e chave por chave, o controle retorna às mãos de quem deve responder por ele.