کد خبر: ۵۷۹

CyberAv3ngers چگونه به مظنون حمله سایبری به تأسیسات آب مینه‌سوتا تبدیل شد؟

از حمله به تأسیسات آب مینه‌سوتا تا رد اتهام ایران توسط ترامپ؛ CyberAv3ngers چگونه به مظنون اصلی بزرگ‌ترین حمله OT سال ۲۰۲۶ تبدیل شد؟ بهراد یوسفی

حمله سایبری به بیش از ۳۰ تأسیسات آب مینه‌سوتا، نام CyberAv3ngers را دوباره مطرح کرد. بررسی نقش احتمالی این گروه، هشدار CISA ،PLCهای صنعتی و موضع ترامپ درباره انتساب حمله.

در حالی که دونالد ترامپ انتساب حمله سایبری اخیر به زیرساخت‌های آب ایالت مینه‌سوتا به ایران را رد کرده است، بررسی گزارش‌های منتشرشده توسط Tenable، WIRED، The Register  و هشدارهای منتشرشده از سوی CISA  نشان می‌دهد نگاه بسیاری از کارشناسان امنیت سایبری بیش از هر زمان دیگری به گروه CyberAv3ngers  معطوف شده است؛ گروهی که طی سه سال گذشته از یک بازیگر ناشناس در فضای تبلیغات سایبری، به یکی از جدی‌ترین تهدیدها علیه سامانه‌های کنترل صنعتی (ICS/OT)  تبدیل شده است.

اگرچه تاکنون هیچ نهاد رسمی آمریکایی از جمله  FBI، CISA  یا مقامات ایالت مینه‌سوتا مسئولیت این حمله را به‌طور رسمی به ایران یا گروه CyberAv3ngers نسبت نداده‌اند، اما هم‌زمانی حملات با هشدارهای اخیر CISA، شباهت الگوی عملیاتی مهاجمان با کمپین‌های گذشته و نوع تجهیزات هدف قرارگرفته، باعث شده است این گروه در مرکز توجه تحلیلگران امنیت سایبری قرار گیرد.

حمله به زیرساخت آب مینه‌سوتا چگونه آغاز شد؟

ماجرا از روزهای ۲۶ و ۲۷ ژوئیه ۲۰۲۶ آغاز شد؛ زمانی که مجموعه‌ای از تأسیسات آب در ایالت مینه‌سوتا تقریباً به‌صورت هم‌زمان با اختلال در سامانه‌های کنترل صنعتی خود مواجه شدند.

بررسی‌های اولیه نشان می‌دهد بیش از ۳۰ تأسیسات آب در شهرهایی از جمله Braham، Plymouth، South St. Paul و Maple Plain تحت تأثیر این حملات قرار گرفتند.

طبق اطلاعات منتشرشده، مهاجمان موفق شدند ارتباط بخشی از تجهیزات PLC (Programmable Logic Controller)  را مختل کنند؛ تجهیزاتی که نقش اصلی را در کنترل فرآیندهای صنعتی و مدیریت خودکار تأسیسات آب برعهده دارند.

در نتیجه این اختلال، برخی اپراتورها مجبور شدند کنترل فرآیندها را به‌صورت دستی (Manual Operation) ادامه دهند تا از توقف کامل خدمات جلوگیری شود. همچنین در برخی مناطق، مقامات محلی وضعیت اضطراری اعلام کردند تا تیم‌های فنی بتوانند سامانه‌های کنترل را ایمن‌سازی و فعالیت تأسیسات را پایدار نگه دارند.

اگرچه این حمله باعث آلودگی آب آشامیدنی یا قطع گسترده خدمات عمومی نشد، اما از نظر تعداد تأسیسات هدف قرارگرفته، یکی از بزرگ‌ترین حملات سایبری علیه زیرساخت‌های آب آمریکا در سال ۲۰۲۶ به‌شمار می‌رود.






تاریخ

رویداد

اهمیت

۲۳ ژوئیه ۲۰۲۶

CISA هشدارAA26-097A  را به‌روزرسانی کرد و نسبت به افزایش فعالیت بازیگران وابسته به ایران علیه سامانه‌های کنترل صنعتی (ICS/OT) هشدار داد.

نخستین هشدار رسمی درباره تهدید PLCهای صنعتی و زیرساخت‌های حیاتی پیش از وقوع حمله.

۲۶ ژوئیه ۲۰۲۶

نخستین اختلال‌ها در تعدادی از تأسیسات آب ایالت مینه‌سوتا گزارش شد.

آغاز عملیات علیه زیرساخت‌های آب آمریکا.

۲۷ ژوئیه ۲۰۲۶

دامنه حملات گسترش یافت و بیش از ۳۰ تأسیسات آب در شهرهایی مانند Braham، Plymouth، South St. Paul و Maple Plain تحت تأثیر قرار گرفتند.

اپراتورها بخشی از سامانه‌ها را به‌صورت دستی (Manual Operation) اداره کردند و وضعیت اضطراری در برخی مناطق اعلام شد.

۲۸ تا ۳۰ ژوئیه ۲۰۲۶

شرکت‌های امنیتی از جمله Tenable و رسانه‌هایی مانند The Register  بررسی‌های فنی خود را منتشر کردند.

تحلیلگران اعلام کردند الگوی حمله با اکوسیستم تهدید CyberAv3ngers همخوانی دارد، اما انتساب قطعی ممکن نیست.

۳۱ ژوئیه ۲۰۲۶

مجله WIRED بخش‌هایی از یک یادداشت داخلی (Leaked Memo) را منتشر کرد که در آن WaterISAC و Minnesota Fusion Center  به ارتباط احتمالی حمله با کمپین‌های منتسب به ایران اشاره کرده بودند.

انتشار این گزارش بحث درباره منشأ حمله را وارد مرحله جدیدی کرد.

۳۱ ژوئیه ۲۰۲۶

WaterISAC  با انتشار توضیحی اعلام کرد هیچ Official Attribution  انجام نداده و ارزیابی‌های اولیه نباید به‌عنوان انتساب رسمی تلقی شود.

تفاوت میان «شواهد فنی» و «انتساب رسمی» بار دیگر مورد تأکید قرار گرفت.

۱ اوت ۲۰۲۶

دونالد ترامپ انتساب حمله به ایران را رد کرد.

پرونده وارد مرحله سیاسی شد، اما FBI و CISA همچنان هیچ عامل رسمی برای حمله معرفی نکرده‌اند.

 

چرا نگاه تحلیلگران به CyberAv3ngers معطوف شد؟

با وجود اینکه هنوز هیچ Official Attribution  یا انتساب رسمی منتشر نشده است، چندین نشانه باعث شده کارشناسان امنیت سایبری احتمال نقش CyberAv3ngers را بیش از سایر بازیگران بررسی کنند.

نکته مهم اینجاست که این شواهد، به‌معنای اثبات قطعی مسئولیت این گروه نیست؛ بلکه صرفاً نشان می‌دهد الگوی مشاهده‌شده با فعالیت‌های پیشین CyberAv3ngers همخوانی قابل توجهی دارد.

 

۱. هم‌زمانی حمله با هشدار جدید  CISA

یکی از مهم‌ترین نکاتی که توجه تحلیلگران را جلب کرده، انتشار نسخه به‌روزشده هشدار AA26-097A  از سوی آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA) تنها چند روز پیش از وقوع این حملات است.

در این هشدار، CISA  نسبت به افزایش فعالیت بازیگران وابسته به ایران علیه سامانه‌های کنترل صنعتی هشدار داده و اعلام کرده بود مهاجمان به‌طور ویژه تجهیزات شرکت‌هایی مانند:

  • Rockwell Automation
  • Siemens
  • Schneider Electric

را هدف قرار می‌دهند.

بررسی‌های اولیه حمله مینه‌سوتا نیز نشان می‌دهد بخش قابل توجهی از تجهیزات مورد بررسی، متعلق به همین اکوسیستم صنعتی بوده‌اند؛ موضوعی که از نگاه تحلیلگران، شباهتی قابل توجه با هشدار اخیر CISA ایجاد کرده است.

البته کارشناسان تأکید می‌کنند هم‌زمانی این دو رویداد به‌تنهایی برای انتساب مسئولیت کافی نیست و صرفاً یکی از شاخص‌هایی است که باید در کنار سایر شواهد فنی بررسی شود.

 

۲. الگوی عملیاتی حمله

دومین نکته مهم، نحوه اجرای عملیات است.

براساس گزارش فنی منتشرشده توسط Tenable Research، الگوی مشاهده‌شده در حملات اخیر شباهت قابل توجهی با رفتارهای شناخته‌شده CyberAv3ngers دارد.

نکته مهم اینجاست که Tenable در گزارش خود هرگز ادعا نکرده این گروه به‌طور قطعی مسئول حمله بوده است.

در عوض، این شرکت از عبارت زیر استفاده می‌کند:

"consistent with the CyberAv3ngers threat ecosystem."

این عبارت از نظر فنی و حقوقی اهمیت زیادی دارد. در ادبیات اطلاعات تهدید (Threat Intelligence)، «سازگار بودن با اکوسیستم تهدید» به این معناست که تاکتیک‌ها، تکنیک‌ها، ابزارها و اهداف مهاجمان با کمپین‌های شناخته‌شده یک گروه همخوانی دارند، اما این شباهت به‌تنهایی برای انتساب قطعی کافی نیست.

به همین دلیل، بسیاری از شرکت‌های امنیتی تا زمان تکمیل تحقیقات از به‌کار بردن عبارت‌هایی مانند «احتمالاً»، «همسو با» یا «سازگار با الگوی عملیاتی» استفاده می‌کنند و از انتساب قطعی خودداری می‌کنند.

 

۳. انتخاب هدف؛ نقطه مشترک تمام حملات  CyberAv3ngers

عامل دیگری که احتمال نقش CyberAv3ngers را تقویت کرده، نوع اهداف انتخاب‌شده است.

بررسی سوابق این گروه نشان می‌دهد CyberAv3ngers طی سال‌های اخیر تقریباً تمام عملیات‌های مهم خود را علیه زیرساخت‌های حیاتی انجام داده است؛ از جمله:

  • تأسیسات آب و فاضلاب
  • شبکه‌های توزیع انرژی
  • سامانه‌های کنترل صنعتی (ICS)
  • کنترل‌کننده‌های منطقی قابل برنامه‌ریزی (PLC)
  • تجهیزات مدیریت فرآیندهای صنعتی

همین سابقه باعث شده است حمله به شبکه آب مینه‌سوتا، از نگاه بسیاری از پژوهشگران، با الگوی تاریخی فعالیت این گروه همخوانی داشته باشد.

البته این موضوع نیز به‌تنهایی مسئولیت حمله را اثبات نمی‌کند، اما در کنار سایر شاخص‌های فنی، یکی از مهم‌ترین دلایل قرار گرفتن نام CyberAv3ngers در صدر فهرست مظنونان به‌شمار می‌رود.

 

CyberAv3ngers  چگونه از یک گروه تبلیغاتی به یکی از جدی‌ترین تهدیدهای OT جهان تبدیل شد؟

یکی از مهم‌ترین بخش‌های گزارش تحلیلی Tenable، بررسی روند تکامل گروه CyberAv3ngers طی چند سال گذشته است؛ روندی که نشان می‌دهد این گروه به‌تدریج از انتشار پیام‌های تبلیغاتی و عملیات‌های کم‌اثر، به اجرای حملات پیچیده علیه زیرساخت‌های حیاتی و سامانه‌های کنترل صنعتی رسیده است.

تحلیلگران Tenable فعالیت این گروه را در چهار مرحله اصلی دسته‌بندی می‌کنند.

 

مرحله نخست؛ حضور رسانه‌ای و جنگ روانی

نخستین نشانه‌های فعالیت CyberAv3ngers به سال ۲۰۲۰ بازمی‌گردد.

در آن زمان، این گروه بیشتر با انتشار بیانیه‌ها، پیام‌های تبلیغاتی و ادعاهای رسانه‌ای شناخته می‌شد و هنوز شواهد محکمی از اجرای عملیات‌های پیچیده علیه زیرساخت‌های صنعتی در دست نبود.

به همین دلیل بسیاری از پژوهشگران امنیت سایبری، CyberAv3ngers  را در آن مقطع بیشتر یک گروه تبلیغاتی می‌دانستند تا یک بازیگر عملیاتی.

 

مرحله دوم؛ حمله گسترده به  PLCهای  Unitronics

نقطه عطف فعالیت این گروه در اواخر سال ۲۰۲۳ رقم خورد.

CyberAv3ngers  با سوءاستفاده از PLCهای ساخت شرکت Unitronics، ده‌ها سامانه کنترل صنعتی متصل به اینترنت را در کشورهای مختلف هدف قرار داد.

براساس گزارش‌های منتشرشده، بیش از ۷۵ کنترل‌کننده صنعتی در آمریکا، بریتانیا، ایرلند و اسرائیل مورد نفوذ قرار گرفتند.

شناخته‌شده‌ترین نمونه این حملات، نفوذ به تأسیسات آب شهر Aliquippa  در ایالت پنسیلوانیا بود؛ حمله‌ای که اگرچه خسارت عملیاتی گسترده‌ای ایجاد نکرد، اما زنگ خطر جدی درباره امنیت تجهیزات صنعتی متصل به اینترنت را به صدا درآورد.

در آن زمان CISA ، FBI  و EPA  نیز به‌صورت مشترک نسبت به سوءاستفاده از تجهیزات Unitronics هشدار دادند و از اپراتورهای زیرساخت‌های حیاتی خواستند رمزهای عبور پیش‌فرض را تغییر داده و دسترسی تجهیزات را از اینترنت عمومی حذف کنند.

 

مرحله سوم؛ ظهور بدافزار  IOCONTROL

در ادامه، فعالیت CyberAv3ngers وارد مرحله پیچیده‌تری شد.

شرکت‌های امنیتی از شناسایی بدافزار اختصاصی IOCONTROL  خبر دادند؛ ابزاری که برای نفوذ و کنترل تجهیزات صنعتی طراحی شده و قابلیت تعامل با انواع مختلف  PLCها و تجهیزات OT را دارد.

برخلاف بسیاری از بدافزارهای رایج که زیرساخت‌های فناوری اطلاعات (IT) را هدف قرار می‌دهند، IOCONTROL  به‌طور ویژه برای محیط‌های صنعتی توسعه یافته است؛ موضوعی که نشان‌دهنده افزایش قابل توجه توان فنی این گروه محسوب می‌شود.

تحلیلگران معتقدند توسعه چنین ابزاری، CyberAv3ngers  را از یک گروه وابسته به ابزارهای آماده، به بازیگری تبدیل کرده که قادر است چارچوب‌های اختصاصی برای عملیات علیه زیرساخت‌های حیاتی طراحی کند.

 

مرحله چهارم؛ تمرکز بر تجهیزات صنعتی پیشرفته

براساس تازه‌ترین تحلیل Tenable، فعالیت‌های CyberAv3ngers در سال ۲۰۲۶ وارد مرحله جدیدی شده است.

در این مرحله، تمرکز حملات دیگر صرفاً بر تجهیزات Unitronics نیست، بلکه مهاجمان به‌دنبال بهره‌برداری از تجهیزات متعلق به شرکت‌های بزرگی مانند:

  • Rockwell Automation
  • Siemens
  • Schneider Electric

هستند.

همچنین گزارش Tenable به تلاش مهاجمان برای سوءاستفاده از آسیب‌پذیری‌هایی مانند CVE-2021-22681 اشاره می‌کند؛ موضوعی که نشان می‌دهد دامنه فعالیت این گروه نسبت به سال‌های گذشته به‌طور محسوسی گسترش یافته است.

این تحول باعث شده بسیاری از شرکت‌های فعال در حوزه امنیت  OT،CyberAv3ngers  را نه یک گروه محدود منطقه‌ای، بلکه یکی از بازیگران مهم تهدید علیه زیرساخت‌های صنعتی در سطح جهانی ارزیابی کنند.

 

اسناد فاش‌شده WIRED چه می‌گویند؟

در حالی که تحقیقات درباره حمله به زیرساخت‌های آب مینه‌سوتا ادامه داشت، مجله WIRED  گزارشی منتشر کرد که توجه بسیاری از رسانه‌ها و پژوهشگران امنیت سایبری را به خود جلب کرد.

این رسانه به یک یادداشت داخلی (Leaked Memo) دست پیدا کرده بود که در آن ارزیابی اولیه دو نهاد مهم آمریکایی، یعنی WaterISAC  و Minnesota Fusion Center، درباره منشأ احتمالی حملات مطرح شده بود.

براساس این سند، برخی شاخص‌های فنی مشاهده‌شده در حملات اخیر با کمپین‌های منتسب به بازیگران وابسته به ایران همخوانی داشته است.

اما ساعاتی پس از انتشار این گزارش، WaterISAC  توضیح داد که این سازمان هیچ انتساب رسمی (Official Attribution) انجام نداده و محتوای یادداشت صرفاً یک ارزیابی اولیه اطلاعاتی بوده است.

این توضیح اهمیت زیادی دارد، زیرا در حوزه اطلاعات تهدید، میان عبارت‌هایی مانند Linked to، Associated with  یا Consistent with  با عبارتOfficially Attributed  تفاوت اساسی وجود دارد.

به بیان دیگر، وجود شباهت‌های فنی لزوماً به معنای اثبات قطعی مسئولیت یک گروه یا دولت نیست.

 

آیا واقعاً CyberAv3ngers پشت حمله بوده است؟

پاسخ کوتاه این است: هنوز مشخص نیست.

تا این لحظه، هیچ نهاد رسمی آمریکایی از جمله FBI، CISA  یا مقامات ایالت مینه‌سوتا مسئولیت این حمله را به ایران یا گروه CyberAv3ngers نسبت نداده‌اند.

با این حال، چندین شرکت و رسانه تخصصی از جمله Tenable، WIRED و The Register معتقدند شواهد موجود، احتمال نقش CyberAv3ngers را تقویت می‌کند.

در مقابل، برخی پژوهشگران از جمله کارشناسان شرکت Claroty  سناریوهای دیگری را نیز مطرح کرده‌اند و احتمال داده‌اند بازیگرانی مانند Handala  نیز در این عملیات یا بخشی از آن نقش داشته باشند.

همین اختلاف نظر نشان می‌دهد روند انتساب حملات سایبری، به‌ویژه در حوزه زیرساخت‌های حیاتی، فرآیندی زمان‌بر و مبتنی بر تجمیع شواهد فنی، اطلاعاتی و حقوقی است.

 

ترامپ انتساب را رد کرد؛ اما تحقیقات همچنان ادامه دارد

در همین شرایط، دونالد ترامپ اعلام کرد که حمله به زیرساخت‌های آب مینه‌سوتا نباید به ایران نسبت داده شود.

اظهارنظر ترامپ در حالی مطرح شده است که تاکنون هیچ گزارش رسمی از سوی  FBI، CISA  یا دولت آمریکا درباره عامل این حملات منتشر نشده و تحقیقات همچنان ادامه دارد.

به همین دلیل، اگرچه اظهارات سیاسی می‌تواند بر فضای رسانه‌ای اثرگذار باشد، اما از منظر فنی هنوز نمی‌توان درباره عامل نهایی این حملات با قطعیت اظهار نظر کرد.

 

اتاق تحلیل ۲۴ نیوز  | CyberAv3ngers؛ نامی که از این پرونده فراتر می‌رود

صرف‌نظر از اینکه در نهایت چه گروهی مسئول حمله به تأسیسات آب مینه‌سوتا معرفی شود، این پرونده یک پیام روشن برای مدیران زیرساخت‌های حیاتی دارد؛ تهدید علیه سامانه‌های OT دیگر یک سناریوی فرضی نیست، بلکه به واقعیتی روزمره تبدیل شده است.

نکته قابل توجه آن است که تقریباً تمام گزارش‌های منتشرشده، بر یک موضوع مشترک تأکید دارند: مهاجمان امروز دیگر تنها به شبکه‌های فناوری اطلاعات (IT) اکتفا نمی‌کنند و تمرکز خود را به‌سمت تجهیزات عملیاتی، کنترل‌کننده‌های صنعتی و فرآیندهای فیزیکی معطوف کرده‌اند.

از سوی دیگر، پرونده مینه‌سوتا بار دیگر اهمیت تفکیک میان شواهد فنی و انتساب رسمی را یادآوری می‌کند. شباهت در تاکتیک‌ها، ابزارها و اهداف می‌تواند احتمال نقش یک گروه را افزایش دهد، اما تا زمانی که نهادهای مسئول فرآیند رسمی Attribution را تکمیل نکنند، هرگونه نتیجه‌گیری قطعی می‌تواند گمراه‌کننده باشد.

در نهایت، چه نام CyberAv3ngers  در گزارش نهایی FBI قرار بگیرد و چه بازیگر دیگری مسئول شناخته شود، یک واقعیت تغییر نخواهد کرد: زیرساخت‌های آب، انرژی و صنایع حیاتی اکنون در خط مقدم نبردهای سایبری قرار دارند و امنیت سامانه‌های کنترل صنعتی (ICS/OT) بیش از هر زمان دیگری به یکی از اولویت‌های راهبردی دولت‌ها و صنایع در سراسر جهان تبدیل شده است.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث