هشدار آمریکا درباره هکرهای منتسب به ایران و حملات به PLCها
آمریکا در هشدار جدید CISA اعلام کرد مهاجمان منتسب به ایران PLCهای Siemens، Schneider و Rockwell را هدف قرار دادهاند. بررسی جزئیات فنی حملات به تجهیزات ICS و OT و روشهای نفوذ به سامانههای کنترل صنعتی.
دولت آمریکا با انتشار نسخه بهروزشده یک هشدار امنیتی مشترک اعلام کرد دامنه حملات سایبری منتسب به بازیگران وابسته به ایران از تجهیزات Rockwell Automation فراتر رفته و اکنون کنترلکنندههای منطقی قابل برنامهریزی (PLC) ساختSiemens و Schneider Electric نیز در فهرست اهداف این عملیات قرار گرفتهاند. این هشدار که توسط FBI، NSA، وزارت انرژی آمریکا و CISA منتشر شده، علاوه بر معرفی اهداف جدید، جزئیات فنی تازهای از شیوه نفوذ مهاجمان به سامانههای کنترل صنعتی ارائه میدهد.
نسخه جدید هشدار آمریکا چه تغییری کرده است؟
نسخه اولیه این هشدار در فروردین ۱۴۰۵ منتشر شده بود و در آن، نهادهای فدرال آمریکا نسبت به حملات مخرب علیه تجهیزات فناوری عملیاتی (OT) در بخشهای آب، انرژی و خدمات دولتی هشدار داده بودند. در آن زمان، تمرکز اصلی هشدار روی کنترلکنندههای Allen-Bradley ساخت Rockwell Automation بود.
اما در نسخه بهروزشده که ۲۲ ژوئیه منتشر شده است، نام Siemens و Schneider Electric نیز به فهرست تولیدکنندگانی اضافه شده که تجهیزات آنها هدف مهاجمان قرار گرفته است. مقامهای آمریکایی همچنین هشدار دادهاند که این حملات ممکن است سایر برندهای PLC را نیز در آینده هدف قرار دهد.
هکرها چگونه PLCهای صنعتی را دستکاری میکنند؟
بر اساس اطلاعات منتشرشده در این هشدار، مهاجمان پس از شناسایی PLCهایی که مستقیماً در اینترنت قرار دارند، با استفاده از نرمافزارهای رسمی برنامهریزی این تجهیزات به آنها متصل میشوند.
تحقیقات FBI نشان میدهد در یکی از حملات ثبتشده در آمریکا، مهاجم با استفاده از نرمافزار پیکربندی، یک فایل پروژه مخرب را روی PLC بارگذاری کرده است.
در ظاهر، بخش زیادی از منطق کنترلی دستگاه بدون تغییر باقی مانده بود؛ اما دستوراتی به برنامه اضافه شده بود که پارامترهای ایمنی تجهیزات را بازنویسی میکرد و رفتار کنترلکننده را تغییر میداد.
هدف فقط نفوذ نیست؛ تغییر منطق کنترل صنعتی است
به گفته نهادهای آمریکایی، مهاجمان تنها به سرقت اطلاعات بسنده نکردهاند. آنها پس از استخراج فایلهای پروژه PLC، تغییراتی در منطق برنامه (Ladder Logic) ایجاد کرده و اطلاعات نمایشدادهشده در سامانههای HMI و SCADA را نیز دستکاری کردهاند.
در برخی موارد، منطق مربوط به خاموشسازی اضطراری (Emergency Shutdown) و سامانههای هشدار نیز غیرفعال شده است؛ موضوعی که میتواند باعث ادامه فعالیت تجهیزات در شرایط ناایمن بدون اطلاع اپراتورها شود.
کدام تجهیزات هدف قرار گرفتهاند؟
طبق هشدار منتشرشده، حملات علیه مدلهای زیر مشاهده شده است:
- Rockwell Automation CompactLogix
- Rockwell Automation Micro850
- Schneider Electric Modicon M340 (BMX P34)
- Siemens S7-1200
همچنین مهاجمان از نرمافزارهای رسمی تولیدکنندگان برای برقراری ارتباط با تجهیزات استفاده کردهاند؛ از جمله:
- Studio 5000 Logix Designer
- EcoStruxure Control Expert
- Siemens TIA Portal
چه درگاههایی بیشترین هدف حملات بودهاند؟
بر اساس اطلاعات فنی منتشرشده، مهاجمان بیشتر روی پورتهای زیر تمرکز داشتهاند:
- TCP/102
- TCP/502
- TCP/44818
- TCP/2222
- SSH (22)
نهادهای آمریکایی اعلام کردهاند این ارتباطها عمدتاً از طریق زیرساختهای اجارهای و سرورهای واسط انجام شده است.
توصیههای امنیتی برای سازمانهای صنعتی
در نسخه جدید هشدار، علاوه بر شاخصهای جدید نفوذ (IoC)، توصیههایی نیز برای مدیران امنیت صنعتی ارائه شده است، از جمله:
- حذف دسترسی مستقیم PLCها از اینترنت
- محدودسازی دسترسی از راه دور
- پایش مداوم لاگهای تجهیزات OT
- بررسی تغییرات غیرمجاز در فایلهای پروژه PLC
- بهروزرسانی نرمافزارهای برنامهریزی و سیستمهای کنترل صنعتی
- استفاده از تفکیک شبکه میان محیط IT و OT
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
بهروزرسانی اخیر هشدار مشترک FBI، NSA، CISA و وزارت انرژی آمریکا را نمیتوان صرفاً یک هشدار فنی درباره تجهیزات صنعتی دانست. انتشار این گزارش در شرایطی انجام شده که تنشهای سیاسی و امنیتی میان ایران و آمریکا همچنان ادامه دارد و فضای سایبری به یکی از مهمترین عرصههای رقابت دو کشور تبدیل شده است.
از این منظر، انتساب حملات به «بازیگران وابسته به ایران» بخشی از روایت رسمی دولت آمریکا است و در متن هشدار نیز بر اساس ارزیابی نهادهای اطلاعاتی این کشور مطرح میشود. در عین حال، صرفنظر از ابعاد سیاسی این انتساب، نکتهای که برای مدیران امنیت صنعتی اهمیت بیشتری دارد، تغییر ماهیت حملات است.
در سالهای گذشته، بسیاری از حملات سایبری با هدف سرقت اطلاعات یا رمزگذاری دادهها انجام میشد؛ اما در این کارزار، تمرکز مهاجمان بر دستکاری مستقیم منطق کنترل تجهیزات صنعتی است. تغییر فایلهای پروژه PLC، دستکاری دادههای HMI و SCADA و غیرفعالسازی سامانههای هشدار، نشان میدهد مهاجمان به دنبال ایجاد اختلال در فرآیندهای عملیاتی هستند، نه صرفاً نفوذ به شبکه.
این روند، یک پیام روشن برای صنایع در سراسر جهان دارد: امنیت زیرساختهای OT دیگر تنها به وصلههای نرمافزاری محدود نمیشود. سازمانهایی که هنوز تجهیزات کنترل صنعتی خود را بدون تفکیک شبکه یا با دسترسی مستقیم از اینترنت در اختیار دارند، در معرض تهدیداتی قرار گرفتهاند که میتوانند از یک نفوذ سایبری ساده، به اختلال در فرآیندهای فیزیکی و عملیاتی منجر شوند.
برای ۲۴ نیوز، ارزش اصلی این هشدار فراتر از مناقشه ایران و آمریکا است؛ این گزارش نشان میدهد حملات به سامانههای کنترل صنعتی وارد مرحلهای شدهاند که هدف آنها تغییر رفتار تجهیزات، نه فقط دسترسی به آنهاست.
منابع
- CISA Joint Cybersecurity Advisory (AA26-097A)
- Infosecurity Magazine – Iranian Hackers Target Siemens and Schneider Industrial Systems