هک سامانه آب آمریکا؛ پای هکرهای مورد حمایت ایران به میان آمد؟
هکرهای خارجی به تجهیزات دو سامانه آب در کلرادو دسترسی پیدا کردند و تنظیمات، هشدارها و چرخه پمپاژ را تغییر دادند؛ ارتباط این حمله با گروههای مورد حمایت ایران تأیید نشده است.
دو سامانه آب خصوصی در ایالت کلرادو آمریکا در اواخر ماه اوت هدف نفوذ سایبری قرار گرفتند و مهاجمان توانستند برخی تنظیمات تجهیزات عملیاتی را تغییر دهند؛ با این حال، مقامهای ایالتی اعلام کردهاند که این حوادث تأثیری بر کیفیت آب، فرایند تصفیه یا خدمات عمومی نداشته است.
دفتر فرماندار کلرادو روز ۱۸ سپتامبر اعلام کرد که مهاجمان خارجی به سامانههای دو شرکت آبرسانی خصوصی که هرکدام کمتر از ۲۰۰ نفر را تحت پوشش دارند، دسترسی پیدا کردهاند. طبق این گزارش، هویت عاملان این حملات هنوز مشخص نشده است.
مهاجمان چه کاری انجام دادند؟
بر اساس اطلاعات منتشرشده از سوی دفتر فرماندار کلرادو، مهاجمان توانستند به تجهیزات کنترلی سامانهها دسترسی پیدا کنند و:
-
برخی تنظیمات تجهیزات را تغییر دهند.
-
هشدارها و دسترسی از راه دور را غیرفعال کنند.
-
چرخههای پمپاژ را تغییر دهند.
مقامهای ایالتی گفتهاند این حوادث کوتاهمدت بوده و اپراتورها پس از شناسایی مشکل، کنترل سامانهها را دوباره به دست گرفتهاند. همچنین طبق اطلاعات موجود، فرایند تصفیه و کیفیت آب در هیچیک از دو سامانه تحت تأثیر قرار نگرفته است.
آیا حمله به ایران مرتبط بود؟
در این مرحله نمیتوان گفت این دو حمله توسط هکرهای ایرانی انجام شده است.
دفتر فرماندار کلرادو اعلام کرده که نمیتواند مشخص کند چه عامل خارجی مسئول این حوادث بوده است. با این حال، مقامهای ایالتی همزمان نسبت به تلاشهای یک گروه مورد حمایت ایران برای دسترسی به سامانههای آب آشامیدنی و فاضلاب در نقاط مختلف آمریکا آگاه هستند.
این تمایز اهمیت زیادی دارد؛ زیرا حملات قبلی علیه زیرساختهای آب آمریکا به فعالیت بازیگران وابسته به ایران نسبت داده شده بودند، اما ارتباط میان آن عملیات و حادثه جدید کلرادو هنوز بهصورت رسمی تأیید نشده است.
چرا این حمله مهم است؟
اهمیت اصلی این حادثه در این است که مهاجمان صرفاً به یک سامانه اداری یا اطلاعاتی دسترسی پیدا نکردند؛ بلکه توانستند برخی تنظیمات تجهیزات عملیاتی یک سامانه آب را تغییر دهند.
این موضوع به حوزه OT یا فناوری عملیاتی مربوط میشود؛ بخشی از زیرساخت که برای کنترل تجهیزات فیزیکی، پمپها، فرایندهای صنعتی و سامانههای نظارتی استفاده میشود.
در چنین محیطی، دسترسی مهاجم به تجهیزات کنترلی میتواند از یک رخداد صرفاً سایبری فراتر برود و در صورت ادامه دسترسی، به اختلال در فرایندهای فیزیکی منجر شود.
CISA پیشتر درباره افزایش حملات علیه PLCهای متصل به اینترنت در بخش آب و فاضلاب آمریکا هشدار داده بود. این نهاد اعلام کرده بود مهاجمان در برخی حملات توانستهاند رمزهای عبور را تغییر دهند، PLCها را از دسترس اپراتورها خارج کنند و با تغییر آدرسهای IP موجب از دست رفتن دسترسی به تجهیزات شوند.
ردپای حملات قبلی ایران به PLCها
ارتباط احتمالی این حادثه با فعالیتهای منتسب به ایران از آن جهت اهمیت دارد که نهادهای آمریکایی پیشتر درباره حملات بازیگران وابسته به ایران علیه تجهیزات PLC در زیرساختهای حیاتی هشدار دادهاند.
در یکی از هشدارهای مشترک CISA، FBI، NSA و EPA، فعالیت بازیگران وابسته به ایران علیه PLCهای مورد استفاده در بخشهای مختلف زیرساخت حیاتی از جمله آب و فاضلاب، انرژی و خدمات دولتی تشریح شده است. در این حملات، مهاجمان تلاش کردهاند فایلهای پروژه PLC را دستکاری کنند و دادههای نمایشدادهشده در رابطهای HMI و سامانههای SCADA را تغییر دهند.
CISA همچنین توصیه کرده است PLCها و سایر تجهیزات OT مستقیماً در معرض اینترنت قرار نگیرند و دسترسی از راه دور از طریق سازوکارهای امن مانند VPN یا Gateway انجام شود.
آیا آب مردم آلوده یا قطع شد؟
خیر، چنین اثری گزارش نشده است.
مقامهای کلرادو اعلام کردهاند که تا آنجا که مشخص شده، کیفیت آب و فرایند تصفیه در دو سامانه تحت تأثیر قرار نگرفته و خطری برای ایمنی عمومی یا خدمات آب گزارش نشده است.
بنابراین، این حادثه را نباید بهعنوان «آلودگی آب» یا «قطع گسترده آب» توصیف کرد. اهمیت آن بیشتر به دسترسی غیرمجاز به تجهیزات عملیاتی و امکان تغییر تنظیمات آنها مربوط میشود.
چرا زیرساخت آب هدف جذابی برای مهاجمان است؟
سامانههای آب و فاضلاب به مجموعهای از تجهیزات صنعتی و کنترلی متکی هستند که بخشی از آنها ممکن است برای مدیریت از راه دور به شبکه متصل باشند.
اگر یک PLC یا تجهیزات مرتبط با آن مستقیماً از اینترنت قابل دسترسی باشد، مهاجم ممکن است پس از دستیابی بتواند تنظیمات دستگاه را تغییر دهد، ارتباط اپراتور با تجهیزات را مختل کند یا وضعیت نمایشدادهشده در سامانههای نظارتی را تغییر دهد.
در هشدارهای قبلی CISA، این مسئله یکی از ریسکهای اصلی عنوان شده و تأکید شده است که تجهیزات OT نباید مستقیماً در معرض اینترنت عمومی قرار داشته باشند.
جمعبندی
حادثه کلرادو فعلاً یک نفوذ سایبری تأییدشده به تجهیزات دو سامانه آب است، اما انتساب آن به ایران تأیید نشده است.
آنچه این حادثه را برای جامعه امنیت سایبری مهم میکند، توانایی مهاجمان برای تغییر تنظیمات تجهیزات، غیرفعال کردن هشدارها و دستکاری چرخههای پمپاژ است؛ اتفاقی که نشان میدهد حتی سامانههای کوچک آبرسانی نیز میتوانند در معرض حملات علیه لایه OT قرار داشته باشند.
از سوی دیگر، سابقه هشدارهای CISA و سایر نهادهای آمریکایی درباره فعالیت بازیگران وابسته به ایران علیه PLCهای زیرساختهای حیاتی، اهمیت بررسی این حادثه را افزایش میدهد؛ هرچند تا زمان انتشار این گزارش، ارتباط مستقیم میان مهاجمان کلرادو و یک گروه ایرانی بهطور رسمی تأیید نشده است.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
نکته مهم در این حادثه، اندازه کوچک دو سامانه آب هدفگرفتهشده است. مهاجم برای ایجاد یک تهدید بالقوه لزوماً به یک اپراتور بزرگ شهری نیاز ندارد؛ اگر تجهیزات کنترل صنعتی یک مجموعه کوچک مستقیماً در معرض دسترسی قرار گرفته باشند، همان نقطه میتواند برای ورود به لایه عملیاتی کافی باشد.
به همین دلیل، مسئله اصلی برای اپراتورهای زیرساختی فقط «امن کردن شبکه سازمانی» نیست. تفکیک IT و OT، حذف دسترسی مستقیم PLC از اینترنت، کنترل دسترسی از راه دور و امکان بازگردانی سریع تنظیمات تجهیزات از جمله اقداماتی هستند که در برابر چنین سناریوهایی اهمیت پیدا میکنند.
منابع
Reuters – Foreign hackers targeted Colorado water systems in August
CISA – هشدار درباره هدفگیری PLCهای بخش آب و فاضلاب