Investigadores usan IA de Anthropic para portar exploit RCE crítico entre PLCs WAGO
Qué pasó
Investigadores de Forescout Research – Vedere Labs utilizaron el modelo de IA Claude, de Anthropic, para portar un exploit funcional de ejecución remota de código (RCE) pre-autenticación desde un modelo de PLC WAGO hacia otro modelo distinto de la misma marca. El exploit se basa en CVE-2021-31886, una vulnerabilidad de desbordamiento de búfer basado en pila (stack-based buffer overflow) presente en el manejo del comando USER del servidor FTP Nucleus, un componente de firmware ampliamente utilizado en dispositivos industriales.
Según el reporte, los investigadores lograron ejecutar shellcode ARM suministrado por el atacante en hardware real, validando que la técnica de portabilidad asistida por IA puede reproducir con éxito ataques complejos contra sistemas de control industrial (ICS) sin requerir un análisis manual profundo del nuevo objetivo.
El caso ilustra un cambio relevante en la superficie de amenazas: herramientas de IA generativa como Claude pueden reducir significativamente el tiempo y la experticia necesarios para adaptar exploits existentes a nuevas variantes de hardware o firmware, algo que hasta ahora requería ingeniería inversa especializada.
Qué significa para empresas en LatAm
Las plantas industriales, empresas de manufactura, energía y utilities en América Latina que utilizan PLCs WAGO u otros dispositivos basados en el firmware Nucleus FTP están potencialmente expuestas a variantes de este ataque, incluso si el CVE original data de 2021 y ya cuenta con parches disponibles. La demostración de que la IA puede acelerar la portabilidad de exploits entre modelos distintos incrementa el riesgo de que actores con menos sofisticación técnica logren comprometer entornos OT que antes se consideraban protegidos por “seguridad por oscuridad” o diversidad de hardware.
Esto es especialmente crítico en sectores con infraestructura crítica (energía, agua, manufactura) donde los ciclos de actualización de firmware suelen ser largos y muchos dispositivos permanecen sin parchear por años.
Qué hacer ahora
- Verificar el inventario de PLCs WAGO y otros dispositivos que usen el firmware Nucleus FTP, e identificar si son vulnerables a CVE-2021-31886.
- Aplicar los parches de firmware disponibles de WAGO de forma prioritaria en los dispositivos afectados.
- Segmentar las redes OT/ICS para que los PLCs no sean accesibles desde redes corporativas o Internet.
- Deshabilitar o restringir el acceso al servicio FTP en los dispositivos si no es estrictamente necesario para la operación.
- Monitorear el tráfico hacia los PLCs en busca de intentos de conexión anómalos o comandos FTP inusuales que puedan indicar explotación.
Fuente original: The Hacker News (en inglés). Consulta la fuente para el detalle técnico completo.
Análisis y redacción: Erick Marin · VIGÍA Ciber