CyberAv3ngers چگونه به مظنون حمله سایبری به تأسیسات آب مینهسوتا تبدیل شد؟
حمله سایبری به بیش از ۳۰ تأسیسات آب مینهسوتا، نام CyberAv3ngers را دوباره مطرح کرد. بررسی نقش احتمالی این گروه، هشدار CISA ،PLCهای صنعتی و موضع ترامپ درباره انتساب حمله.
در حالی که دونالد ترامپ انتساب حمله سایبری اخیر به زیرساختهای آب ایالت مینهسوتا به ایران را رد کرده است، بررسی گزارشهای منتشرشده توسط Tenable، WIRED، The Register و هشدارهای منتشرشده از سوی CISA نشان میدهد نگاه بسیاری از کارشناسان امنیت سایبری بیش از هر زمان دیگری به گروه CyberAv3ngers معطوف شده است؛ گروهی که طی سه سال گذشته از یک بازیگر ناشناس در فضای تبلیغات سایبری، به یکی از جدیترین تهدیدها علیه سامانههای کنترل صنعتی (ICS/OT) تبدیل شده است.
اگرچه تاکنون هیچ نهاد رسمی آمریکایی از جمله FBI، CISA یا مقامات ایالت مینهسوتا مسئولیت این حمله را بهطور رسمی به ایران یا گروه CyberAv3ngers نسبت ندادهاند، اما همزمانی حملات با هشدارهای اخیر CISA، شباهت الگوی عملیاتی مهاجمان با کمپینهای گذشته و نوع تجهیزات هدف قرارگرفته، باعث شده است این گروه در مرکز توجه تحلیلگران امنیت سایبری قرار گیرد.
حمله به زیرساخت آب مینهسوتا چگونه آغاز شد؟
ماجرا از روزهای ۲۶ و ۲۷ ژوئیه ۲۰۲۶ آغاز شد؛ زمانی که مجموعهای از تأسیسات آب در ایالت مینهسوتا تقریباً بهصورت همزمان با اختلال در سامانههای کنترل صنعتی خود مواجه شدند.
بررسیهای اولیه نشان میدهد بیش از ۳۰ تأسیسات آب در شهرهایی از جمله Braham، Plymouth، South St. Paul و Maple Plain تحت تأثیر این حملات قرار گرفتند.
طبق اطلاعات منتشرشده، مهاجمان موفق شدند ارتباط بخشی از تجهیزات PLC (Programmable Logic Controller) را مختل کنند؛ تجهیزاتی که نقش اصلی را در کنترل فرآیندهای صنعتی و مدیریت خودکار تأسیسات آب برعهده دارند.
در نتیجه این اختلال، برخی اپراتورها مجبور شدند کنترل فرآیندها را بهصورت دستی (Manual Operation) ادامه دهند تا از توقف کامل خدمات جلوگیری شود. همچنین در برخی مناطق، مقامات محلی وضعیت اضطراری اعلام کردند تا تیمهای فنی بتوانند سامانههای کنترل را ایمنسازی و فعالیت تأسیسات را پایدار نگه دارند.
اگرچه این حمله باعث آلودگی آب آشامیدنی یا قطع گسترده خدمات عمومی نشد، اما از نظر تعداد تأسیسات هدف قرارگرفته، یکی از بزرگترین حملات سایبری علیه زیرساختهای آب آمریکا در سال ۲۰۲۶ بهشمار میرود.
|
تاریخ |
رویداد |
اهمیت |
|
۲۳ ژوئیه ۲۰۲۶ |
CISA هشدارAA26-097A را بهروزرسانی کرد و نسبت به افزایش فعالیت بازیگران وابسته به ایران علیه سامانههای کنترل صنعتی (ICS/OT) هشدار داد. |
نخستین هشدار رسمی درباره تهدید PLCهای صنعتی و زیرساختهای حیاتی پیش از وقوع حمله. |
|
۲۶ ژوئیه ۲۰۲۶ |
نخستین اختلالها در تعدادی از تأسیسات آب ایالت مینهسوتا گزارش شد. |
آغاز عملیات علیه زیرساختهای آب آمریکا. |
|
۲۷ ژوئیه ۲۰۲۶ |
دامنه حملات گسترش یافت و بیش از ۳۰ تأسیسات آب در شهرهایی مانند Braham، Plymouth، South St. Paul و Maple Plain تحت تأثیر قرار گرفتند. |
اپراتورها بخشی از سامانهها را بهصورت دستی (Manual Operation) اداره کردند و وضعیت اضطراری در برخی مناطق اعلام شد. |
|
۲۸ تا ۳۰ ژوئیه ۲۰۲۶ |
شرکتهای امنیتی از جمله Tenable و رسانههایی مانند The Register بررسیهای فنی خود را منتشر کردند. |
تحلیلگران اعلام کردند الگوی حمله با اکوسیستم تهدید CyberAv3ngers همخوانی دارد، اما انتساب قطعی ممکن نیست. |
|
۳۱ ژوئیه ۲۰۲۶ |
مجله WIRED بخشهایی از یک یادداشت داخلی (Leaked Memo) را منتشر کرد که در آن WaterISAC و Minnesota Fusion Center به ارتباط احتمالی حمله با کمپینهای منتسب به ایران اشاره کرده بودند. |
انتشار این گزارش بحث درباره منشأ حمله را وارد مرحله جدیدی کرد. |
|
۳۱ ژوئیه ۲۰۲۶ |
WaterISAC با انتشار توضیحی اعلام کرد هیچ Official Attribution انجام نداده و ارزیابیهای اولیه نباید بهعنوان انتساب رسمی تلقی شود. |
تفاوت میان «شواهد فنی» و «انتساب رسمی» بار دیگر مورد تأکید قرار گرفت. |
|
۱ اوت ۲۰۲۶ |
دونالد ترامپ انتساب حمله به ایران را رد کرد. |
پرونده وارد مرحله سیاسی شد، اما FBI و CISA همچنان هیچ عامل رسمی برای حمله معرفی نکردهاند. |
چرا نگاه تحلیلگران به CyberAv3ngers معطوف شد؟
با وجود اینکه هنوز هیچ Official Attribution یا انتساب رسمی منتشر نشده است، چندین نشانه باعث شده کارشناسان امنیت سایبری احتمال نقش CyberAv3ngers را بیش از سایر بازیگران بررسی کنند.
نکته مهم اینجاست که این شواهد، بهمعنای اثبات قطعی مسئولیت این گروه نیست؛ بلکه صرفاً نشان میدهد الگوی مشاهدهشده با فعالیتهای پیشین CyberAv3ngers همخوانی قابل توجهی دارد.
۱. همزمانی حمله با هشدار جدید CISA
یکی از مهمترین نکاتی که توجه تحلیلگران را جلب کرده، انتشار نسخه بهروزشده هشدار AA26-097A از سوی آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA) تنها چند روز پیش از وقوع این حملات است.
در این هشدار، CISA نسبت به افزایش فعالیت بازیگران وابسته به ایران علیه سامانههای کنترل صنعتی هشدار داده و اعلام کرده بود مهاجمان بهطور ویژه تجهیزات شرکتهایی مانند:
- Rockwell Automation
- Siemens
- Schneider Electric
را هدف قرار میدهند.
بررسیهای اولیه حمله مینهسوتا نیز نشان میدهد بخش قابل توجهی از تجهیزات مورد بررسی، متعلق به همین اکوسیستم صنعتی بودهاند؛ موضوعی که از نگاه تحلیلگران، شباهتی قابل توجه با هشدار اخیر CISA ایجاد کرده است.
البته کارشناسان تأکید میکنند همزمانی این دو رویداد بهتنهایی برای انتساب مسئولیت کافی نیست و صرفاً یکی از شاخصهایی است که باید در کنار سایر شواهد فنی بررسی شود.
۲. الگوی عملیاتی حمله
دومین نکته مهم، نحوه اجرای عملیات است.
براساس گزارش فنی منتشرشده توسط Tenable Research، الگوی مشاهدهشده در حملات اخیر شباهت قابل توجهی با رفتارهای شناختهشده CyberAv3ngers دارد.
نکته مهم اینجاست که Tenable در گزارش خود هرگز ادعا نکرده این گروه بهطور قطعی مسئول حمله بوده است.
در عوض، این شرکت از عبارت زیر استفاده میکند:
"consistent with the CyberAv3ngers threat ecosystem."
این عبارت از نظر فنی و حقوقی اهمیت زیادی دارد. در ادبیات اطلاعات تهدید (Threat Intelligence)، «سازگار بودن با اکوسیستم تهدید» به این معناست که تاکتیکها، تکنیکها، ابزارها و اهداف مهاجمان با کمپینهای شناختهشده یک گروه همخوانی دارند، اما این شباهت بهتنهایی برای انتساب قطعی کافی نیست.
به همین دلیل، بسیاری از شرکتهای امنیتی تا زمان تکمیل تحقیقات از بهکار بردن عبارتهایی مانند «احتمالاً»، «همسو با» یا «سازگار با الگوی عملیاتی» استفاده میکنند و از انتساب قطعی خودداری میکنند.
۳. انتخاب هدف؛ نقطه مشترک تمام حملات CyberAv3ngers
عامل دیگری که احتمال نقش CyberAv3ngers را تقویت کرده، نوع اهداف انتخابشده است.
بررسی سوابق این گروه نشان میدهد CyberAv3ngers طی سالهای اخیر تقریباً تمام عملیاتهای مهم خود را علیه زیرساختهای حیاتی انجام داده است؛ از جمله:
- تأسیسات آب و فاضلاب
- شبکههای توزیع انرژی
- سامانههای کنترل صنعتی (ICS)
- کنترلکنندههای منطقی قابل برنامهریزی (PLC)
- تجهیزات مدیریت فرآیندهای صنعتی
همین سابقه باعث شده است حمله به شبکه آب مینهسوتا، از نگاه بسیاری از پژوهشگران، با الگوی تاریخی فعالیت این گروه همخوانی داشته باشد.
البته این موضوع نیز بهتنهایی مسئولیت حمله را اثبات نمیکند، اما در کنار سایر شاخصهای فنی، یکی از مهمترین دلایل قرار گرفتن نام CyberAv3ngers در صدر فهرست مظنونان بهشمار میرود.
CyberAv3ngers چگونه از یک گروه تبلیغاتی به یکی از جدیترین تهدیدهای OT جهان تبدیل شد؟
یکی از مهمترین بخشهای گزارش تحلیلی Tenable، بررسی روند تکامل گروه CyberAv3ngers طی چند سال گذشته است؛ روندی که نشان میدهد این گروه بهتدریج از انتشار پیامهای تبلیغاتی و عملیاتهای کماثر، به اجرای حملات پیچیده علیه زیرساختهای حیاتی و سامانههای کنترل صنعتی رسیده است.
تحلیلگران Tenable فعالیت این گروه را در چهار مرحله اصلی دستهبندی میکنند.
مرحله نخست؛ حضور رسانهای و جنگ روانی
نخستین نشانههای فعالیت CyberAv3ngers به سال ۲۰۲۰ بازمیگردد.
در آن زمان، این گروه بیشتر با انتشار بیانیهها، پیامهای تبلیغاتی و ادعاهای رسانهای شناخته میشد و هنوز شواهد محکمی از اجرای عملیاتهای پیچیده علیه زیرساختهای صنعتی در دست نبود.
به همین دلیل بسیاری از پژوهشگران امنیت سایبری، CyberAv3ngers را در آن مقطع بیشتر یک گروه تبلیغاتی میدانستند تا یک بازیگر عملیاتی.
مرحله دوم؛ حمله گسترده به PLCهای Unitronics
نقطه عطف فعالیت این گروه در اواخر سال ۲۰۲۳ رقم خورد.
CyberAv3ngers با سوءاستفاده از PLCهای ساخت شرکت Unitronics، دهها سامانه کنترل صنعتی متصل به اینترنت را در کشورهای مختلف هدف قرار داد.
براساس گزارشهای منتشرشده، بیش از ۷۵ کنترلکننده صنعتی در آمریکا، بریتانیا، ایرلند و اسرائیل مورد نفوذ قرار گرفتند.
شناختهشدهترین نمونه این حملات، نفوذ به تأسیسات آب شهر Aliquippa در ایالت پنسیلوانیا بود؛ حملهای که اگرچه خسارت عملیاتی گستردهای ایجاد نکرد، اما زنگ خطر جدی درباره امنیت تجهیزات صنعتی متصل به اینترنت را به صدا درآورد.
در آن زمان CISA ، FBI و EPA نیز بهصورت مشترک نسبت به سوءاستفاده از تجهیزات Unitronics هشدار دادند و از اپراتورهای زیرساختهای حیاتی خواستند رمزهای عبور پیشفرض را تغییر داده و دسترسی تجهیزات را از اینترنت عمومی حذف کنند.
مرحله سوم؛ ظهور بدافزار IOCONTROL
در ادامه، فعالیت CyberAv3ngers وارد مرحله پیچیدهتری شد.
شرکتهای امنیتی از شناسایی بدافزار اختصاصی IOCONTROL خبر دادند؛ ابزاری که برای نفوذ و کنترل تجهیزات صنعتی طراحی شده و قابلیت تعامل با انواع مختلف PLCها و تجهیزات OT را دارد.
برخلاف بسیاری از بدافزارهای رایج که زیرساختهای فناوری اطلاعات (IT) را هدف قرار میدهند، IOCONTROL بهطور ویژه برای محیطهای صنعتی توسعه یافته است؛ موضوعی که نشاندهنده افزایش قابل توجه توان فنی این گروه محسوب میشود.
تحلیلگران معتقدند توسعه چنین ابزاری، CyberAv3ngers را از یک گروه وابسته به ابزارهای آماده، به بازیگری تبدیل کرده که قادر است چارچوبهای اختصاصی برای عملیات علیه زیرساختهای حیاتی طراحی کند.
مرحله چهارم؛ تمرکز بر تجهیزات صنعتی پیشرفته
براساس تازهترین تحلیل Tenable، فعالیتهای CyberAv3ngers در سال ۲۰۲۶ وارد مرحله جدیدی شده است.
در این مرحله، تمرکز حملات دیگر صرفاً بر تجهیزات Unitronics نیست، بلکه مهاجمان بهدنبال بهرهبرداری از تجهیزات متعلق به شرکتهای بزرگی مانند:
- Rockwell Automation
- Siemens
- Schneider Electric
هستند.
همچنین گزارش Tenable به تلاش مهاجمان برای سوءاستفاده از آسیبپذیریهایی مانند CVE-2021-22681 اشاره میکند؛ موضوعی که نشان میدهد دامنه فعالیت این گروه نسبت به سالهای گذشته بهطور محسوسی گسترش یافته است.
این تحول باعث شده بسیاری از شرکتهای فعال در حوزه امنیت OT،CyberAv3ngers را نه یک گروه محدود منطقهای، بلکه یکی از بازیگران مهم تهدید علیه زیرساختهای صنعتی در سطح جهانی ارزیابی کنند.
اسناد فاششده WIRED چه میگویند؟
در حالی که تحقیقات درباره حمله به زیرساختهای آب مینهسوتا ادامه داشت، مجله WIRED گزارشی منتشر کرد که توجه بسیاری از رسانهها و پژوهشگران امنیت سایبری را به خود جلب کرد.
این رسانه به یک یادداشت داخلی (Leaked Memo) دست پیدا کرده بود که در آن ارزیابی اولیه دو نهاد مهم آمریکایی، یعنی WaterISAC و Minnesota Fusion Center، درباره منشأ احتمالی حملات مطرح شده بود.
براساس این سند، برخی شاخصهای فنی مشاهدهشده در حملات اخیر با کمپینهای منتسب به بازیگران وابسته به ایران همخوانی داشته است.
اما ساعاتی پس از انتشار این گزارش، WaterISAC توضیح داد که این سازمان هیچ انتساب رسمی (Official Attribution) انجام نداده و محتوای یادداشت صرفاً یک ارزیابی اولیه اطلاعاتی بوده است.
این توضیح اهمیت زیادی دارد، زیرا در حوزه اطلاعات تهدید، میان عبارتهایی مانند Linked to، Associated with یا Consistent with با عبارتOfficially Attributed تفاوت اساسی وجود دارد.
به بیان دیگر، وجود شباهتهای فنی لزوماً به معنای اثبات قطعی مسئولیت یک گروه یا دولت نیست.
آیا واقعاً CyberAv3ngers پشت حمله بوده است؟
پاسخ کوتاه این است: هنوز مشخص نیست.
تا این لحظه، هیچ نهاد رسمی آمریکایی از جمله FBI، CISA یا مقامات ایالت مینهسوتا مسئولیت این حمله را به ایران یا گروه CyberAv3ngers نسبت ندادهاند.
با این حال، چندین شرکت و رسانه تخصصی از جمله Tenable، WIRED و The Register معتقدند شواهد موجود، احتمال نقش CyberAv3ngers را تقویت میکند.
در مقابل، برخی پژوهشگران از جمله کارشناسان شرکت Claroty سناریوهای دیگری را نیز مطرح کردهاند و احتمال دادهاند بازیگرانی مانند Handala نیز در این عملیات یا بخشی از آن نقش داشته باشند.
همین اختلاف نظر نشان میدهد روند انتساب حملات سایبری، بهویژه در حوزه زیرساختهای حیاتی، فرآیندی زمانبر و مبتنی بر تجمیع شواهد فنی، اطلاعاتی و حقوقی است.
ترامپ انتساب را رد کرد؛ اما تحقیقات همچنان ادامه دارد
در همین شرایط، دونالد ترامپ اعلام کرد که حمله به زیرساختهای آب مینهسوتا نباید به ایران نسبت داده شود.
اظهارنظر ترامپ در حالی مطرح شده است که تاکنون هیچ گزارش رسمی از سوی FBI، CISA یا دولت آمریکا درباره عامل این حملات منتشر نشده و تحقیقات همچنان ادامه دارد.
به همین دلیل، اگرچه اظهارات سیاسی میتواند بر فضای رسانهای اثرگذار باشد، اما از منظر فنی هنوز نمیتوان درباره عامل نهایی این حملات با قطعیت اظهار نظر کرد.
اتاق تحلیل ۲۴ نیوز | CyberAv3ngers؛ نامی که از این پرونده فراتر میرود
صرفنظر از اینکه در نهایت چه گروهی مسئول حمله به تأسیسات آب مینهسوتا معرفی شود، این پرونده یک پیام روشن برای مدیران زیرساختهای حیاتی دارد؛ تهدید علیه سامانههای OT دیگر یک سناریوی فرضی نیست، بلکه به واقعیتی روزمره تبدیل شده است.
نکته قابل توجه آن است که تقریباً تمام گزارشهای منتشرشده، بر یک موضوع مشترک تأکید دارند: مهاجمان امروز دیگر تنها به شبکههای فناوری اطلاعات (IT) اکتفا نمیکنند و تمرکز خود را بهسمت تجهیزات عملیاتی، کنترلکنندههای صنعتی و فرآیندهای فیزیکی معطوف کردهاند.
از سوی دیگر، پرونده مینهسوتا بار دیگر اهمیت تفکیک میان شواهد فنی و انتساب رسمی را یادآوری میکند. شباهت در تاکتیکها، ابزارها و اهداف میتواند احتمال نقش یک گروه را افزایش دهد، اما تا زمانی که نهادهای مسئول فرآیند رسمی Attribution را تکمیل نکنند، هرگونه نتیجهگیری قطعی میتواند گمراهکننده باشد.
در نهایت، چه نام CyberAv3ngers در گزارش نهایی FBI قرار بگیرد و چه بازیگر دیگری مسئول شناخته شود، یک واقعیت تغییر نخواهد کرد: زیرساختهای آب، انرژی و صنایع حیاتی اکنون در خط مقدم نبردهای سایبری قرار دارند و امنیت سامانههای کنترل صنعتی (ICS/OT) بیش از هر زمان دیگری به یکی از اولویتهای راهبردی دولتها و صنایع در سراسر جهان تبدیل شده است.