کد خبر: ۵۳۳

هشدار آمریکا درباره هکرهای منتسب به ایران و حملات به PLCها

گزارش بهراد یوسفی درباره هشدار CISA درباره حملات به PLCهای Siemens و Schneider

آمریکا در هشدار جدید CISA اعلام کرد مهاجمان منتسب به ایران PLCهای Siemens، Schneider و Rockwell را هدف قرار داده‌اند. بررسی جزئیات فنی حملات به تجهیزات ICS و OT و روش‌های نفوذ به سامانه‌های کنترل صنعتی.

دولت آمریکا با انتشار نسخه به‌روزشده یک هشدار امنیتی مشترک اعلام کرد دامنه حملات سایبری منتسب به بازیگران وابسته به ایران از تجهیزات Rockwell Automation فراتر رفته و اکنون کنترل‌کننده‌های منطقی قابل برنامه‌ریزی (PLC) ساختSiemens  و Schneider Electric  نیز در فهرست اهداف این عملیات قرار گرفته‌اند. این هشدار که توسط  FBI، NSA، وزارت انرژی آمریکا و CISA منتشر شده، علاوه بر معرفی اهداف جدید، جزئیات فنی تازه‌ای از شیوه نفوذ مهاجمان به سامانه‌های کنترل صنعتی ارائه می‌دهد.

 

نسخه جدید هشدار آمریکا چه تغییری کرده است؟

نسخه اولیه این هشدار در فروردین ۱۴۰۵ منتشر شده بود و در آن، نهادهای فدرال آمریکا نسبت به حملات مخرب علیه تجهیزات فناوری عملیاتی (OT) در بخش‌های آب، انرژی و خدمات دولتی هشدار داده بودند. در آن زمان، تمرکز اصلی هشدار روی کنترل‌کننده‌های Allen-Bradley ساخت Rockwell Automation بود.

اما در نسخه به‌روزشده که ۲۲ ژوئیه منتشر شده است، نام Siemens  و Schneider Electric  نیز به فهرست تولیدکنندگانی اضافه شده که تجهیزات آن‌ها هدف مهاجمان قرار گرفته است. مقام‌های آمریکایی همچنین هشدار داده‌اند که این حملات ممکن است سایر برندهای PLC را نیز در آینده هدف قرار دهد.

 

هکرها چگونه PLCهای صنعتی را دستکاری می‌کنند؟

بر اساس اطلاعات منتشرشده در این هشدار، مهاجمان پس از شناسایی PLCهایی که مستقیماً در اینترنت قرار دارند، با استفاده از نرم‌افزارهای رسمی برنامه‌ریزی این تجهیزات به آن‌ها متصل می‌شوند.

تحقیقات FBI نشان می‌دهد در یکی از حملات ثبت‌شده در آمریکا، مهاجم با استفاده از نرم‌افزار پیکربندی، یک فایل پروژه مخرب را روی PLC بارگذاری کرده است.

در ظاهر، بخش زیادی از منطق کنترلی دستگاه بدون تغییر باقی مانده بود؛ اما دستوراتی به برنامه اضافه شده بود که پارامترهای ایمنی تجهیزات را بازنویسی می‌کرد و رفتار کنترل‌کننده را تغییر می‌داد.

 

هدف فقط نفوذ نیست؛ تغییر منطق کنترل صنعتی است

به گفته نهادهای آمریکایی، مهاجمان تنها به سرقت اطلاعات بسنده نکرده‌اند. آن‌ها پس از استخراج فایل‌های پروژه  PLC، تغییراتی در منطق برنامه (Ladder Logic) ایجاد کرده و اطلاعات نمایش‌داده‌شده در سامانه‌های HMI  و SCADA  را نیز دستکاری کرده‌اند.

در برخی موارد، منطق مربوط به خاموش‌سازی اضطراری (Emergency Shutdown) و سامانه‌های هشدار نیز غیرفعال شده است؛ موضوعی که می‌تواند باعث ادامه فعالیت تجهیزات در شرایط ناایمن بدون اطلاع اپراتورها شود.

 

کدام تجهیزات هدف قرار گرفته‌اند؟

طبق هشدار منتشرشده، حملات علیه مدل‌های زیر مشاهده شده است:

  • Rockwell Automation CompactLogix
  • Rockwell Automation Micro850
  • Schneider Electric Modicon M340 (BMX P34)
  • Siemens S7-1200

همچنین مهاجمان از نرم‌افزارهای رسمی تولیدکنندگان برای برقراری ارتباط با تجهیزات استفاده کرده‌اند؛ از جمله:

  • Studio 5000 Logix Designer
  • EcoStruxure Control Expert
  • Siemens TIA Portal

 

چه درگاه‌هایی بیشترین هدف حملات بوده‌اند؟

بر اساس اطلاعات فنی منتشرشده، مهاجمان بیشتر روی پورت‌های زیر تمرکز داشته‌اند:

  • TCP/102
  • TCP/502
  • TCP/44818
  • TCP/2222
  • SSH (22)

نهادهای آمریکایی اعلام کرده‌اند این ارتباط‌ها عمدتاً از طریق زیرساخت‌های اجاره‌ای و سرورهای واسط انجام شده است.

 

توصیه‌های امنیتی برای سازمان‌های صنعتی

در نسخه جدید هشدار، علاوه بر شاخص‌های جدید نفوذ  (IoC)، توصیه‌هایی نیز برای مدیران امنیت صنعتی ارائه شده است، از جمله:

  • حذف دسترسی مستقیم PLCها از اینترنت
  • محدودسازی دسترسی از راه دور
  • پایش مداوم لاگ‌های تجهیزات OT
  • بررسی تغییرات غیرمجاز در فایل‌های پروژه PLC
  • به‌روزرسانی نرم‌افزارهای برنامه‌ریزی و سیستم‌های کنترل صنعتی
  • استفاده از تفکیک شبکه میان محیط IT و OT

 

اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی

به‌روزرسانی اخیر هشدار مشترک FBI، NSA، CISA  و وزارت انرژی آمریکا را نمی‌توان صرفاً یک هشدار فنی درباره تجهیزات صنعتی دانست. انتشار این گزارش در شرایطی انجام شده که تنش‌های سیاسی و امنیتی میان ایران و آمریکا همچنان ادامه دارد و فضای سایبری به یکی از مهم‌ترین عرصه‌های رقابت دو کشور تبدیل شده است.

از این منظر، انتساب حملات به «بازیگران وابسته به ایران» بخشی از روایت رسمی دولت آمریکا است و در متن هشدار نیز بر اساس ارزیابی نهادهای اطلاعاتی این کشور مطرح می‌شود. در عین حال، صرف‌نظر از ابعاد سیاسی این انتساب، نکته‌ای که برای مدیران امنیت صنعتی اهمیت بیشتری دارد، تغییر ماهیت حملات است.

در سال‌های گذشته، بسیاری از حملات سایبری با هدف سرقت اطلاعات یا رمزگذاری داده‌ها انجام می‌شد؛ اما در این کارزار، تمرکز مهاجمان بر دستکاری مستقیم منطق کنترل تجهیزات صنعتی است. تغییر فایل‌های پروژه PLC، دستکاری داده‌های HMI و SCADA و غیرفعال‌سازی سامانه‌های هشدار، نشان می‌دهد مهاجمان به دنبال ایجاد اختلال در فرآیندهای عملیاتی هستند، نه صرفاً نفوذ به شبکه.

این روند، یک پیام روشن برای صنایع در سراسر جهان دارد: امنیت زیرساخت‌های OT دیگر تنها به وصله‌های نرم‌افزاری محدود نمی‌شود. سازمان‌هایی که هنوز تجهیزات کنترل صنعتی خود را بدون تفکیک شبکه یا با دسترسی مستقیم از اینترنت در اختیار دارند، در معرض تهدیداتی قرار گرفته‌اند که می‌توانند از یک نفوذ سایبری ساده، به اختلال در فرآیندهای فیزیکی و عملیاتی منجر شوند.

برای ۲۴ نیوز، ارزش اصلی این هشدار فراتر از مناقشه ایران و آمریکا است؛ این گزارش نشان می‌دهد حملات به سامانه‌های کنترل صنعتی وارد مرحله‌ای شده‌اند که هدف آن‌ها تغییر رفتار تجهیزات، نه فقط دسترسی به آن‌هاست. 

منابع

  1. CISA Joint Cybersecurity Advisory (AA26-097A)
  2. Infosecurity Magazine – Iranian Hackers Target Siemens and Schneider Industrial Systems

 

 

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث