Vedere Labs menunjukkan bahawa Claude, sebuah model AI, boleh memindahkan eksploitasi pelaksanaan kod jauh (remote-code-execution) daripada satu pengawal logik boleh atur cara (PLC) WAGO ke PLC yang lain. Penyelidik manusia masih membimbing proses tersebut, membuktikan bahawa kecerdasan buatan sedang menjadi alat praktikal untuk serangan siber industri. Bukti konsep (proof-of-concept) tersebut menunjukkan eksploitasi yang berfungsi terhadap kelemahan limpahan penimbal (buffer-overflow) dalam pelayan Nucleus FTP.

Mengapa ini penting

Sistem kawalan industri mengendalikan kilang, loji kuasa dan kemudahan rawatan air. Kerentanan yang membolehkan penyerang melaksanakan kod pada PLC boleh mensabotaj proses, mencuri data atau memasang pintu belakang (backdoor) yang kekal. Dengan mengautomasikan adaptasi eksploitasi, AI mengurangkan kepakaran yang diperlukan untuk menjadikan kelemahan tersebut sebagai senjata, sekali gus memperluaskan kumpulan bakal penyerang.

Bagaimana AI melakukannya

Pasukan Vedere menggabungkan Claude dengan suite kejuruteraan terbalik (reverse-engineering) sumber terbuka Ghidra. Mereka memberi arahan (prompt) kepada AI untuk menganalisis shellcode eksploitasi asal—sebuah program kecil yang berjalan selepas limpahan penimbal—dan menulis semula kod tersebut agar sesuai dengan kekangan perisian tegar (firmware) model PLC yang berbeza. Claude:

  • Mengubah suai shellcode untuk memintas susun atur memori sasaran.
  • Mencapai pelaksanaan kod yang menghantar paket rangkaian yang direka khas, membuktikan eksploitasi tersebut berfungsi dari awal hingga akhir.
  • Cuba memasukkan implan arahan-dan-kawalan (command-and-control); larian tersebut telah merosakkan (bricked) PLC secara kekal, sekali gus menekankan risiko percubaan-dan-ralat pada skala besar.

Penyelidik masih mengemudi proses tersebut, mengesahkan hasil dan menangani kegagalan perkakasan. Eksperimen itu juga mendedahkan kos tinggi panggilan API yang diperlukan untuk analisis dan penjanaan kod.

Amaran yang lebih luas

Kedua-dua Cybersecurity and Infrastructure Security Agency (CISA) dan FBI telah memberi amaran bahawa skrip yang dijana oleh AI menjadikan sistem kawalan industri sebagai sasaran yang semakin menarik. Kebimbangan utama adalah halangan untuk melakukan serangan canggih semakin rendah; pelaku tanpa kemahiran kejuruteraan terbalik yang mendalam kini boleh bergantung kepada pembantu AI untuk menghasilkan eksploitasi yang berfungsi.

Had dan hujah balas

Eksperimen ini bukanlah senjata sedia guna (turnkey weapon). Ia memerlukan pasukan mahir untuk menyediakan arahan (prompt), menyepadukan Ghidra dan mentafsir output. Kemusnahan PLC yang tidak disengajakan menunjukkan bahawa proses ini masih rapuh dan terdedah kepada ralat. Kos penggunaan API model bahasa besar (large-language-model) mungkin menghalang penyalahgunaan secara santai.

Apa yang perlu diperhatikan

  • Nasihat berterusan daripada agensi keselamatan siber kerajaan apabila alatan AI menjadi lebih mudah diakses.

Kes Vedere Labs menjelaskan bahawa AI bukan lagi sekadar bantuan teori untuk penyerang—ia boleh menulis semula kod berniat jahat secara aktif untuk perkakasan baharu, sekali gus membentuk semula profil ancaman sistem industri kritikal.