نهادهای امنیتی آمریکا هشدار خود درباره کارزار سایبری منتسب به ایران علیه PLCهای متصل به اینترنت در زیرساخت‌های حیاتی را گسترش دادند

امیر شادمان 7 مرداد 1405

آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA)، اف‌بی‌آی (FBI)، آژانس امنیت ملی (NSA)، وزارت انرژی (DOE)، آژانس حفاظت محیط زیست (EPA) و فرماندهی سایبری آمریکا هشدار مشترک خود را درباره فعالیت عوامل سایبری منتسب به ایران به‌روزرسانی کردند. این هشدار اعلام می‌کند که مهاجمان دامنه اهداف خود را از کنترل‌کننده‌های منطقی قابل برنامه‌ریزی (PLC) ساخت Rockwell Automation به تجهیزات شرکت‌های دیگری مانند Siemens و Schneider Electric نیز گسترش داده‌اند و اکنون سامانه‌های کنترل صنعتی متصل به اینترنت در بخش‌های آب، انرژی، دولت و سایر زیرساخت‌های حیاتی را هدف قرار می‌دهند. نهادهای آمریکایی از اپراتورهای زیرساخت‌های حیاتی خواسته‌اند فوراً تجهیزات OT متصل به اینترنت را ایمن‌سازی و دسترسی مستقیم به PLCها را حذف کنند.

به‌روزرسانی هشدار مشترک دولت آمریکا

CISA، FBI، NSA، وزارت انرژی، EPA و فرماندهی سایبری آمریکا نسخه جدید هشدار امنیت سایبری مشترک خود را که نخستین بار در آوریل ۲۰۲۶ منتشر شده بود، منتشر کردند. این به‌روزرسانی نشان می‌دهد فعالیت گروه‌های سایبری وابسته به ایران همچنان ادامه دارد و دامنه تجهیزات هدف به شکل قابل توجهی افزایش یافته است.

گسترش دامنه اهداف از Rockwell به Siemens و Schneider Electric

در نسخه اولیه هشدار، تمرکز اصلی بر کنترل‌کننده‌های منطقی قابل برنامه‌ریزی (PLC) ساخت Rockwell Automation/Allen-Bradley بود، اما در نسخه جدید اعلام شده است که مهاجمان اکنون PLCهای ساخت Siemens، Schneider Electric و احتمالاً تجهیزات تولیدکنندگان دیگر را نیز هدف قرار می‌دهند. این تغییر نشان می‌دهد مهاجمان دانش فنی خود را نسبت به سامانه‌های کنترل صنعتی گسترش داده‌اند.

تمرکز بر زیرساخت‌های حیاتی

طبق این هشدار، اهداف اصلی مهاجمان شامل سامانه‌های آب و فاضلاب، شبکه‌های برق و انرژی، تأسیسات دولتی، زیرساخت‌های صنعتی و سایر محیط‌های فناوری عملیاتی (OT) هستند. بسیاری از این سامانه‌ها از PLCهای متصل به اینترنت برای کنترل تجهیزات فیزیکی استفاده می‌کنند و در صورت نفوذ، امکان ایجاد اختلال در فرآیندهای صنعتی وجود دارد.

نحوه حمله

بر اساس گزارش نهادهای آمریکایی، مهاجمان به دنبال شناسایی PLCهایی هستند که مستقیماً در اینترنت قابل دسترس باشند. آن‌ها با سوءاستفاده از تنظیمات امنیتی ضعیف، گذرواژه‌های پیش‌فرض یا آسیب‌پذیری‌های شناخته‌شده به این تجهیزات دسترسی پیدا می‌کنند. در برخی موارد، هدف صرفاً جمع‌آوری اطلاعات نیست، بلکه ایجاد اختلال در فرآیندهای عملیاتی و دستکاری عملکرد تجهیزات صنعتی نیز مدنظر قرار دارد.

نگرانی درباره پیامدهای فیزیکی

نسخه جدید هشدار تأکید می‌کند که فعالیت مهاجمان از مرحله دسترسی اولیه فراتر رفته و در برخی موارد شامل دستکاری فرآیندهای صنعتی و کاهش سطح ایمنی سامانه‌ها شده است. کارشناسان هشدار داده‌اند که چنین اقداماتی می‌تواند به اختلال در ارائه خدمات حیاتی یا حتی بروز خسارت فیزیکی در تأسیسات منجر شود.

توصیه‌های امنیتی

نهادهای امنیتی آمریکا از اپراتورهای زیرساخت‌های حیاتی خواسته‌اند PLCها و سایر تجهیزات OT را مستقیماً در معرض اینترنت قرار ندهند، دسترسی از راه دور را تنها از طریق VPNهای امن و احراز هویت چندعاملی فراهم کنند، گذرواژه‌های پیش‌فرض را تغییر دهند، سیستم‌ها را به‌روزرسانی کنند، شبکه‌های IT و OT را از یکدیگر تفکیک نمایند، ثبت و پایش رویدادها را فعال کنند و برای واکنش به رخدادهای سایبری برنامه مشخصی داشته باشند.

ارتباط با رخدادهای اخیر

به‌روزرسانی هشدار تنها چند روز پیش از افشای حملات هماهنگ علیه بیش از ۳۰ سامانه آب در ایالت مینه‌سوتا منتشر شد. مقام‌های آمریکایی اعلام کرده‌اند که اگرچه نسبت دادن رسمی این حملات همچنان در دست بررسی است، اما روش‌های مورد استفاده و زیرساخت‌های هدف، شباهت زیادی با الگوهای پیشین منتسب به عوامل وابسته به ایران دارند.

اهمیت برای امنیت فناوری عملیاتی

این هشدار نشان می‌دهد تهدیدهای سایبری علیه فناوری عملیاتی (OT) در حال تغییر از حملات محدود به کارزارهای گسترده علیه تجهیزات صنعتی متنوع هستند. گسترش اهداف از یک تولیدکننده PLC به چندین برند بین‌المللی بیانگر افزایش توان فنی مهاجمان و ضرورت بازنگری در راهبردهای دفاع سایبری زیرساخت‌های حیاتی است. همچنین این رویداد بر اهمیت حذف تجهیزات صنعتی از اینترنت عمومی، استقرار معماری Zero Trust در محیط‌های OT، پایش مستمر دارایی‌های صنعتی و استفاده از سامانه‌های تشخیص نفوذ ویژه ICS تأکید می‌کند.

منبع

دیدگاه شما

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *