آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA)، افبیآی (FBI)، آژانس امنیت ملی (NSA)، وزارت انرژی (DOE)، آژانس حفاظت محیط زیست (EPA) و فرماندهی سایبری آمریکا هشدار مشترک خود را درباره فعالیت عوامل سایبری منتسب به ایران بهروزرسانی کردند. این هشدار اعلام میکند که مهاجمان دامنه اهداف خود را از کنترلکنندههای منطقی قابل برنامهریزی (PLC) ساخت Rockwell Automation به تجهیزات شرکتهای دیگری مانند Siemens و Schneider Electric نیز گسترش دادهاند و اکنون سامانههای کنترل صنعتی متصل به اینترنت در بخشهای آب، انرژی، دولت و سایر زیرساختهای حیاتی را هدف قرار میدهند. نهادهای آمریکایی از اپراتورهای زیرساختهای حیاتی خواستهاند فوراً تجهیزات OT متصل به اینترنت را ایمنسازی و دسترسی مستقیم به PLCها را حذف کنند. 
بهروزرسانی هشدار مشترک دولت آمریکا
CISA، FBI، NSA، وزارت انرژی، EPA و فرماندهی سایبری آمریکا نسخه جدید هشدار امنیت سایبری مشترک خود را که نخستین بار در آوریل ۲۰۲۶ منتشر شده بود، منتشر کردند. این بهروزرسانی نشان میدهد فعالیت گروههای سایبری وابسته به ایران همچنان ادامه دارد و دامنه تجهیزات هدف به شکل قابل توجهی افزایش یافته است.
گسترش دامنه اهداف از Rockwell به Siemens و Schneider Electric
در نسخه اولیه هشدار، تمرکز اصلی بر کنترلکنندههای منطقی قابل برنامهریزی (PLC) ساخت Rockwell Automation/Allen-Bradley بود، اما در نسخه جدید اعلام شده است که مهاجمان اکنون PLCهای ساخت Siemens، Schneider Electric و احتمالاً تجهیزات تولیدکنندگان دیگر را نیز هدف قرار میدهند. این تغییر نشان میدهد مهاجمان دانش فنی خود را نسبت به سامانههای کنترل صنعتی گسترش دادهاند.
تمرکز بر زیرساختهای حیاتی
طبق این هشدار، اهداف اصلی مهاجمان شامل سامانههای آب و فاضلاب، شبکههای برق و انرژی، تأسیسات دولتی، زیرساختهای صنعتی و سایر محیطهای فناوری عملیاتی (OT) هستند. بسیاری از این سامانهها از PLCهای متصل به اینترنت برای کنترل تجهیزات فیزیکی استفاده میکنند و در صورت نفوذ، امکان ایجاد اختلال در فرآیندهای صنعتی وجود دارد.
نحوه حمله
بر اساس گزارش نهادهای آمریکایی، مهاجمان به دنبال شناسایی PLCهایی هستند که مستقیماً در اینترنت قابل دسترس باشند. آنها با سوءاستفاده از تنظیمات امنیتی ضعیف، گذرواژههای پیشفرض یا آسیبپذیریهای شناختهشده به این تجهیزات دسترسی پیدا میکنند. در برخی موارد، هدف صرفاً جمعآوری اطلاعات نیست، بلکه ایجاد اختلال در فرآیندهای عملیاتی و دستکاری عملکرد تجهیزات صنعتی نیز مدنظر قرار دارد.
نگرانی درباره پیامدهای فیزیکی
نسخه جدید هشدار تأکید میکند که فعالیت مهاجمان از مرحله دسترسی اولیه فراتر رفته و در برخی موارد شامل دستکاری فرآیندهای صنعتی و کاهش سطح ایمنی سامانهها شده است. کارشناسان هشدار دادهاند که چنین اقداماتی میتواند به اختلال در ارائه خدمات حیاتی یا حتی بروز خسارت فیزیکی در تأسیسات منجر شود.
توصیههای امنیتی
نهادهای امنیتی آمریکا از اپراتورهای زیرساختهای حیاتی خواستهاند PLCها و سایر تجهیزات OT را مستقیماً در معرض اینترنت قرار ندهند، دسترسی از راه دور را تنها از طریق VPNهای امن و احراز هویت چندعاملی فراهم کنند، گذرواژههای پیشفرض را تغییر دهند، سیستمها را بهروزرسانی کنند، شبکههای IT و OT را از یکدیگر تفکیک نمایند، ثبت و پایش رویدادها را فعال کنند و برای واکنش به رخدادهای سایبری برنامه مشخصی داشته باشند.
ارتباط با رخدادهای اخیر
بهروزرسانی هشدار تنها چند روز پیش از افشای حملات هماهنگ علیه بیش از ۳۰ سامانه آب در ایالت مینهسوتا منتشر شد. مقامهای آمریکایی اعلام کردهاند که اگرچه نسبت دادن رسمی این حملات همچنان در دست بررسی است، اما روشهای مورد استفاده و زیرساختهای هدف، شباهت زیادی با الگوهای پیشین منتسب به عوامل وابسته به ایران دارند.
اهمیت برای امنیت فناوری عملیاتی
این هشدار نشان میدهد تهدیدهای سایبری علیه فناوری عملیاتی (OT) در حال تغییر از حملات محدود به کارزارهای گسترده علیه تجهیزات صنعتی متنوع هستند. گسترش اهداف از یک تولیدکننده PLC به چندین برند بینالمللی بیانگر افزایش توان فنی مهاجمان و ضرورت بازنگری در راهبردهای دفاع سایبری زیرساختهای حیاتی است. همچنین این رویداد بر اهمیت حذف تجهیزات صنعتی از اینترنت عمومی، استقرار معماری Zero Trust در محیطهای OT، پایش مستمر داراییهای صنعتی و استفاده از سامانههای تشخیص نفوذ ویژه ICS تأکید میکند.