کد خبر: ۶۴۸

حملات سایبری به آب آمریکا به ۱۲ ایالت رسید؛ خطر PLCهای اینترنت‌نما

حملات سایبری به آب آمریکا به ۱۲ ایالت رسید؛ خطر PLCهای اینترنت‌نما. بهراد یوسفی

حملات سایبری به سامانه‌های آب آمریکا به دست‌کم ۱۲ ایالت رسیده است. بررسی 24نیوز نشان می‌دهد PLCهای اینترنت‌نما چگونه به نقطه ضعف زیرساخت‌های حیاتی تبدیل شده‌اند

موج حملات سایبری علیه سامانه‌های آب و فاضلاب آمریکا وارد مرحله تازه‌ای شده است. گزارش جدید Dark  Reading  نشان می‌دهد دامنه این حملات اکنون به دست‌کم ۱۲ ایالت رسیده است؛ اما نکته مهم‌تر از افزایش تعداد قربانیان، شیوه‌ای است که مهاجمان برای ایجاد اختلال در برخی تأسیسات به کار گرفته‌اند.

در برخی موارد، مهاجمان بدون استفاده از Zero-Day یا بدافزار پیچیده، با دسترسی به PLCهای متصل به اینترنت و تغییر تنظیمات آنها توانسته‌اند قابلیت پایش یا کنترل تجهیزات صنعتی را برای اپراتورها مختل کنند. همین موضوع یک پرسش مهم را مطرح می‌کند:

آیا بزرگ‌ترین ضعف این زیرساخت‌ها، پیچیدگی فناوری نیست؛ بلکه قرار گرفتن تجهیزات صنعتی در معرض اینترنت است؟


پرونده بزرگ‌تر شده؛ اما مسئله اصلی تعداد ایالت‌ها نیست

در گزارش‌های قبلی، فعالیت‌های مشابه در چند ایالت از جمله مینه‌سوتا و میشیگان تأیید شده بود. اکنون Dark Reading  از گسترش دامنه این فعالیت‌ها به دست‌کم ۱۲ ایالت خبر می‌دهد.

با این حال، اهمیت اصلی این افزایش صرفاً در تعداد قربانیان نیست.

آنچه این پرونده را برای متخصصان امنیت OT نگران‌کننده می‌کند، تکرار یک الگوی مشخص است: دسترسی به تجهیزات کنترل صنعتی که از اینترنت قابل دسترسی هستند و سپس ایجاد اختلال در دسترسی اپراتور به همان تجهیزات. گزارش Dark Reading درباره گسترش حملات

در نتیجه، سؤال اصلی دیگر فقط این نیست که «چه تعداد سامانه هدف قرار گرفته‌اند؟»

سؤال مهم‌تر این است:

چرا مهاجم توانسته به PLC برسد؟


PLC؛ جایی که دنیای دیجیتال به فرآیند فیزیکی متصل می‌شود

PLC  یا Programmable Logic Controller  یکی از اجزای اصلی سامانه‌های کنترل صنعتی است.

در تأسیسات آب، PLC  می‌تواند در کنترل فرآیندهایی مانند پمپاژ، فشار و سایر عملیات فیزیکی نقش داشته باشد.

به همین دلیل، PLC  با یک کامپیوتر اداری معمولی تفاوت اساسی دارد.

در یک سامانه  IT، از دست رفتن دسترسی به یک حساب کاربری ممکن است صرفاً یک مشکل نرم‌افزاری باشد.

اما در محیط  OT، از دست رفتن دسترسی به یک کنترلر می‌تواند به معنای از دست رفتن توانایی مشاهده یا کنترل یک فرآیند فیزیکی باشد.

همین اتصال میان داده و دنیای فیزیکی است که امنیت PLCها را به یک مسئله زیرساختی تبدیل می‌کند.

مهاجم چگونه اپراتور را از کنترلر خارج می‌کند؟

بر اساس هشدار FBI، مهاجمان در برخی حوادث به PLCهایی که مستقیماً از اینترنت قابل دسترسی بوده‌اند دسترسی پیدا کرده و تنظیماتی مانند گذرواژه و پارامترهای شبکه را تغییر داده‌اند.

در نتیجه، اپراتور قانونی دیگر نمی‌توانسته مانند گذشته به PLC دسترسی داشته باشد یا وضعیت آن را مشاهده و کنترل کند. هشدار رسمی FBI درباره حملات به PLCهای بخش آب

در ساده‌ترین شکل، منطق حمله را می‌توان این‌گونه توضیح داد:

PLC  اینترنت‌نما

دسترسی مهاجم

تغییر تنظیمات یا گذرواژه

قطع دسترسی اپراتور

از دست رفتن Visibility و  Control

بازگشت به عملیات دستی

نکته مهم اینجاست که مهاجم الزاماً PLC را نابود نمی‌کند.

او ممکن است فقط اپراتور را از PLC جدا کند.

چرا این روش ساده می‌تواند خطرناک باشد؟

در نگاه اول، تغییر Password یا IP Address ممکن است یک تکنیک ابتدایی به نظر برسد.

اما در محیط  OT، معیار موفقیت حمله با پیچیدگی فنی آن تعیین نمی‌شود.

ممکن است یک تکنیک بسیار ساده بتواند یک فرآیند فیزیکی را مختل کند.

به همین دلیل:

Low Complexity ≠ Low Impact

و حتی:

Low Complexity ≠ Low Capability

اگر مهاجم بتواند با یک دسترسی مستقیم به  PLC، اپراتور را از کنترلر خارج کند، استفاده از Zero-Day یا بدافزار پیچیده ضرورت خود را از دست می‌دهد.

مهاجم معمولاً پیچیده‌ترین مسیر را انتخاب نمی‌کند؛

مؤثرترین مسیر را انتخاب می‌کند.

خطر اصلی شاید خود PLC نباشد؛ مسیر دسترسی است

PLCها ذاتاً به این معنا «ناامن» نیستند.

مشکل زمانی ایجاد می‌شود که یک تجهیز صنعتی، بدون لایه‌های مناسب کنترل دسترسی، مستقیماً یا غیرمستقیم از اینترنت قابل دسترسی باشد.

این اتصال می‌تواند از مسیرهای مختلفی ایجاد شده باشد:

مودم‌های سلولار

Remote Access

Port Forwarding

ارتباطات راه دور

تجهیزات پشتیبانی پیمانکاران

سامانه‌های مدیریت از راه دور

در چنین شرایطی، حتی اگر سازمان تصور کند شبکه OT از اینترنت عمومی جداست، ممکن است یک مسیر جانبی همچنان دسترسی به تجهیزات صنعتی را فراهم کند.

به همین دلیل، بررسی امنیت OT نباید فقط به Firewall اصلی سازمان محدود شود.

گاهی خطرناک‌ترین مسیر شبکه، همان مسیری است که هیچ‌کس آن را در فهرست دارایی‌ها ثبت نکرده است.

مودم پیمانکار؛ یک درِ پشتی ناخواسته

یکی از نکات مهم مطرح‌شده در گزارش‌های اخیر، استفاده از تجهیزات ارتباطی توسط پیمانکاران و تأمین‌کنندگان است.

فرض کنید یک پیمانکار برای دسترسی از راه دور به PLC یک سامانه آب، مودم سلولار نصب کند.

اگر این مودم:

در Asset Inventory ثبت نشده باشد

دسترسی آن پایش نشود

احراز هویت مناسبی نداشته باشد

و

مستقیماً به تجهیزات OT متصل باشد

آن‌گاه سازمان ممکن است تصور کند شبکه صنعتی خود را محافظت کرده، در حالی که یک مسیر مستقل به PLC همچنان فعال است.

این دقیقاً همان نوع Shadow Connectivity  است که می‌تواند سطح حمله واقعی یک سازمان را بسیار بزرگ‌تر از چیزی کند که تیم امنیتی تصور می‌کند.

در OT، «از دست دادن کنترل» خودش یک حادثه است

در محیط IT معمولاً وقتی درباره حمله سایبری صحبت می‌کنیم، ذهن به سمت سرقت اطلاعات، باج‌افزار یا تخریب فایل‌ها می‌رود.

اما در OT داستان متفاوت است.

ممکن است هیچ داده‌ای سرقت نشده باشد.

ممکن است هیچ تجهیزی هم تخریب نشده باشد.

اما اگر اپراتور دیگر نتواند فرآیند را مشاهده یا کنترل کند، حادثه از نظر عملیاتی جدی است.

در چنین شرایطی سازمان ممکن است مجبور شود:

کنترل خودکار را متوقف کند

به عملیات دستی بازگردد

نیروی انسانی بیشتری وارد فرآیند کند

ریسک خطای انسانی را افزایش دهد

هزینه و فشار عملیاتی را بالا ببرد

بنابراین در زیرساخت حیاتی، Loss of Control  می‌تواند به اندازه Data Theft اهمیت داشته باشد.

چرا زیرساخت آب هدف مناسبی است؟

سامانه‌های آب و فاضلاب آمریکا یک شبکه کاملاً متمرکز و یکپارچه نیستند.

بخش بزرگی از این زیرساخت متشکل از سامانه‌های محلی و نسبتاً کوچک است که ممکن است منابع محدودتری برای امنیت سایبری داشته باشند.

در عین حال، این سامانه‌ها به تجهیزات صنعتی و دسترسی از راه دور نیاز دارند.

ترکیب این عوامل یک سطح حمله جذاب ایجاد می‌کند:

تجهیزات  OT

  •  

اتصال از راه دور

  •  

پیمانکاران شخص ثالث

  •  

منابع محدود امنیتی

  •  

پیامد فیزیکی احتمالی

در چنین محیطی، یک ضعف کوچک در معماری دسترسی می‌تواند اثر بسیار بزرگ‌تری از یک نقص معمولی در یک شبکه اداری داشته باشد.

۱۲ ایالت؛ نشانه‌ای از یک مشکل معماری؟

گسترش این فعالیت‌ها به ۱۲ ایالت را نباید صرفاً به‌عنوان افزایش تعداد قربانیان دید.

اگر در چندین ایالت مختلف، الگوی مشابهی از هدف قرار گرفتن  PLCهای اینترنت‌نما مشاهده شود، یک احتمال مهم مطرح می‌شود:

ممکن است مسئله فقط یک سازمان یا یک نرم‌افزار خاص نباشد؛ بلکه یک ضعف مشترک در نحوه اتصال تجهیزات OT به اینترنت وجود داشته باشد.

این همان نقطه‌ای است که یک حادثه سایبری از سطح «Incident» به سطح «Systemic Risk» نزدیک می‌شود.

مهاجم ممکن است یک آسیب‌پذیری نرم‌افزاری خاص را پیدا نکرده باشد.

ممکن است به یک الگوی اشتباه در معماری دسترسی دست پیدا کرده باشد.

و این برای زیرساخت حیاتی، بسیار مهم‌تر است.

ایران و  CyberAv3ngers؛ فعلاً یک فرضیه، نه نتیجه قطعی

در گزارش‌های مربوط به این پرونده، احتمال ارتباط برخی فعالیت‌ها با بازیگران مرتبط با ایران و CyberAv3ngers  مطرح شده است.

با این حال، همان‌طور که در گزارش قبلی 24نیوز نیز بررسی شد، شباهت در ابزار، هدف یا TTP به‌تنهایی برای انتساب قطعی کافی نیست.

تا زمان انتشار نتایج رسمی تحقیقات، نباید گسترش حملات به ۱۲ ایالت را معادل اثبات نقش ایران یا CyberAv3ngers  دانست.

این موضوع همچنان در مرحله بررسی و تحلیل قرار دارد.

بنابراین در این گزارش، تمرکز اصلی نه بر هویت مهاجم، بلکه بر آسیب‌پذیری‌ای است که فارغ از هویت مهاجم وجود دارد.

آیا این حملات می‌توانند خطرناک‌تر شوند؟

در حال حاضر، شواهد عمومی نشان نمی‌دهد که این موج حملات به یک فاجعه گسترده در تأمین آب منجر شده باشد.

اما مسئله مهم‌تر، نوع دسترسی است.

وقتی مهاجم می‌تواند به یک کنترلر صنعتی دسترسی پیدا کند، فاصله میان «دسترسی دیجیتال» و «پیامد فیزیکی» بسیار کمتر از محیط‌های معمول IT است.

یک تغییر کوچک در یک سیستم صنعتی ممکن است در شرایط خاص روی یک فرآیند فیزیکی اثر بگذارد.

به همین دلیل، هدف دفاعی نباید فقط جلوگیری از نفوذ باشد.

هدف باید جلوگیری از رسیدن مهاجم به نقطه‌ای باشد که بتواند فرآیند فیزیکی را تحت تأثیر قرار دهد.


تحلیل بهراد یوسفی؛ مشکل اصلی مهاجم نیست، سطح حمله است

مهم‌ترین درس این پرونده برای امنیت زیرساخت‌های حیاتی، شاید اصلاً درباره CyberAv3ngers یا ایران نباشد.

این پرونده نشان می‌دهد که سطح حمله OT می‌تواند از خود شبکه سازمان بزرگ‌تر باشد.

اگر یک PLC از اینترنت قابل دسترسی باشد، اگر مسیر دسترسی آن مشخص نباشد، اگر پیمانکاران بتوانند تجهیزات ارتباطی مستقل نصب کنند و اگر سازمان دید کاملی نسبت به دارایی‌های OT نداشته باشد، یک تکنیک ساده می‌تواند اثر عملیاتی قابل‌توجهی ایجاد کند.

بنابراین چند سؤال باید به اولویت امنیتی سازمان‌های زیرساختی تبدیل شود:

چه تجهیزاتی همین حالا از اینترنت قابل دسترسی‌اند؟

چه کسی به آنها دسترسی دارد؟

این دسترسی از چه مسیری برقرار شده است؟

آیا تمام مودم‌ها و تجهیزات ارتباطی در Asset Inventory ثبت شده‌اند؟

آیا دسترسی پیمانکاران پس از پایان کار حذف می‌شود؟

اگر PLC از دسترس خارج شود، عملیات چگونه ادامه پیدا می‌کند؟

این پرسش‌ها شاید ساده به نظر برسند، اما پاسخ آنها می‌تواند تعیین کند که یک حادثه سایبری در چه نقطه‌ای به بحران عملیاتی تبدیل شود.

در نهایت، مشکل این پرونده فقط این نیست که یک مهاجم توانسته به PLC دسترسی پیدا کند.

مشکل بزرگ‌تر این است که در برخی محیط‌های OT، رسیدن به PLC هنوز بیش از آنچه باید ساده است.

جمع‌بندی

گسترش حملات سایبری علیه سامانه‌های آب آمریکا به دست‌کم ۱۲ ایالت نشان می‌دهد تهدید علیه زیرساخت‌های OT دیگر یک سناریوی فرضی نیست. با این حال، اهمیت این پرونده بیش از تعداد ایالت‌های هدف، به روش حمله بازمی‌گردد.

مهاجمان در برخی موارد توانسته‌اند با دسترسی به PLCهای اینترنت‌نما و تغییر تنظیمات آنها، قابلیت کنترل یا پایش تجهیزات را برای اپراتورها مختل کنند. هشدار FBI درباره ی plcهای اینترنت نما 

انتساب این عملیات به ایران یا CyberAv3ngers همچنان قطعی نیست.

اما یک واقعیت مستقل از هویت مهاجم وجود دارد:

یک PLC اینترنت‌نما می‌تواند از یک تجهیز عملیاتی به یک نقطه ورود استراتژیک برای حمله به زیرساخت حیاتی تبدیل شود.

و شاید مهم‌ترین پیام این کارزار همین باشد:

برای مختل کردن یک زیرساخت حیاتی، همیشه لازم نیست سیستم را هک کنید؛ گاهی کافی است اپراتور را از سیستم خودش بیرون بیندازید.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث