تهدید سایبری ایران در واکنش به آمریکا؛ تهران از «پاسخ ویرانگر» خبر داد
ایران فضای سایبری را در کنار سایر حوزههای دفاعی بهعنوان یکی از عرصههای پاسخ به تهدیدهای آمریکا مطرح کرده است. بررسی تهدید سایبری ایران، حملات به زیرساختهای حیاتی و سناریوهای احتمالی.
ایران در واکنش به تهدیدهای جدید آمریکا، فضای سایبری را نیز در کنار زمین، دریا، هوا و پدافند هوایی بهعنوان یکی از حوزههای آمادگی و پاسخ خود مطرح کرده است. این اظهارات بهمعنای وقوع یک حمله سایبری جدید از سوی ایران نیست؛ اما در شرایطی مطرح میشود که آمریکا طی ماههای اخیر درباره فعالیت بازیگران سایبری منتسب به ایران علیه زیرساختهای حیاتی خود هشدار داده است.
به گزارش ۲۴نیوز، در تازهترین دور تشدید تنش میان تهران و واشنگتن، سرلشکر علی عبداللهی، رئیس ستاد کل نیروهای مسلح ایران، اعلام کرده است که نیروهای مسلح ایران در برابر تهدیدهای جدید، آمادگی خود را در حوزههای مختلف از جمله «فضای سایبری» حفظ کردهاند و در صورت مواجهه با تهدید، پاسخی «کوبنده، پشیمانکننده و ویرانگر» خواهند داد. این اظهارات در حالی مطرح شده که واشنگتن از اعمال تحریمهای شدیدتر علیه ایران خبر داده است.
نکته مهم برای تحلیلگران امنیت سایبری این است که عبارت cyberspace در اظهارات مقام ارشد نظامی ایران، در کنار حوزههای سنتی نظامی قرار گرفته است. با این حال، در گزارش Reuters هیچ ادعایی درباره انجام یک حمله سایبری جدید توسط ایران مطرح نشده و نباید این اظهارات را با یک عملیات سایبری واقعی اشتباه گرفت.
در این مقاله میخوانید
- اظهارات جدید مقام ارشد نظامی ایران درباره فضای سایبری
- چرا اشاره مستقیم به «سایبر» در این مقطع اهمیت دارد؟
- سابقه فعالیت بازیگران سایبری منتسب به ایران علیه زیرساختهای حیاتی
- ماجرای هدف قرار گرفتن PLCها و زیرساختهای صنعتی آمریکا
- آیا حملات به آب و انرژی آمریکا به ایران منتسب شدهاند؟
- تفاوت «تهدید سایبری» با «حمله سایبری» چیست؟
- محتملترین سناریوهای تقابل سایبری ایران و آمریکا
- آیا زیرساختهای آب، انرژی و مخابرات در معرض خطر بیشتری قرار دارند؟
- این تحولات چه معنایی برای سازمانها و کاربران ایرانی دارد؟
- پرسشهای متداول درباره تهدید سایبری ایران و آمریکا
اظهارات جدید ایران درباره «فضای سایبری» چه بود؟
Reuters گزارش داده است که در واکنش به تهدیدهای جدید آمریکا، سرلشکر علی عبداللهی، رئیس ستاد کل نیروهای مسلح ایران، گفته است نیروهای مسلح کشور در حوزههای زمین، دریا، هوا، پدافند هوایی و فضای سایبری آمادگی دارند و در برابر تهدیدهای جدید پاسخ گسترده و قاطع خواهند داد.
این اظهارات در شرایطی مطرح شده که واشنگتن از برنامه خود برای اعمال تحریمهای شدیدتر علیه ایران سخن گفته است. بنابراین، «فضای سایبری» در این اظهارات بخشی از تصویر کلی آمادگی دفاعی ایران است، نه اعلام رسمی یک عملیات سایبری مشخص.
یک تفکیک مهم
آنچه میدانیم:
- یک مقام ارشد نظامی ایران بهطور صریح از «فضای سایبری» بهعنوان یکی از حوزههای آمادگی نیروهای مسلح نام برده است.
- این اظهارات در واکنش به تهدیدهای جدید آمریکا مطرح شده است.
- Reuters هیچ حمله سایبری جدیدی را به این اظهارات نسبت نداده است.
آنچه نمیدانیم:
- آیا عملیات سایبری مشخصی در دستور کار قرار گرفته است یا خیر.
- آیا حمله سایبری جدیدی از سوی ایران انجام شده است یا خیر.
- هدف احتمالی هر عملیات آینده چه خواهد بود.
- آیا فعالیتهای سایبری اخیر علیه زیرساختهای آمریکا مستقیماً توسط تهران هدایت شدهاند یا خیر.
همین تفکیک برای جلوگیری از انتشار ادعاهای تأییدنشده اهمیت زیادی دارد.
چرا اشاره ایران به «سایبر» مهم است؟
فضای سایبری در سالهای اخیر از یک حوزه صرفاً اطلاعاتی به یکی از اجزای جدی رقابت و درگیری میان دولتها تبدیل شده است.
در یک عملیات سایبری، مهاجم لزوماً نیازی به تخریب فیزیکی یک تأسیسات ندارد. دسترسی به سامانههای مدیریتی، تجهیزات صنعتی، حسابهای سازمانی یا زیرساختهای ارتباطی میتواند برای ایجاد اختلال، جمعآوری اطلاعات یا افزایش هزینه عملیاتی طرف مقابل کافی باشد.
به همین دلیل، وقتی در یک موضعگیری رسمی نظامی، سایبر در کنار زمین، دریا، هوا و پدافند هوایی قرار میگیرد، از منظر تحلیل تهدید ارزش توجه دارد.
اما این موضوع نباید به شکل اغراقآمیز تفسیر شود.
اشاره به فضای سایبری ≠ اعلام حمله سایبری
آنچه فعلاً در اختیار داریم، یک موضعگیری و تهدید بازدارنده است، نه گزارش یک عملیات سایبری مشخص.
زمینه مهمتر: آمریکا پیش از این درباره فعالیت سایبری منتسب به ایران هشدار داده بود
اهمیت این اظهارات زمانی بیشتر میشود که آن را در کنار هشدارهای سایبری اخیر آمریکا قرار دهیم.
در ۲۲ ژوئیه ۲۰۲۶، CISA، FBI، NSA، وزارت انرژی آمریکا، EPA و Cyber National Mission Force در یک هشدار مشترک اعلام کردند که بازیگران سایبری وابسته به ایران، تجهیزات Operational Technology یا OT و بهویژه PLCهای متصل به اینترنت را هدف قرار دادهاند. دامنه تجهیزات مورد اشاره شامل محصولات Rockwell Automation، Schneider Electric و Siemens بود.
در این هشدار، نهادهای آمریکایی از فعالیتهایی خبر دادند که شامل دستکاری فایلهای پروژه PLC و تغییر اطلاعات نمایش دادهشده در رابطهای HMI و SCADA بوده است. در برخی موارد نیز فعالیتها به اختلال عملیاتی و خسارت مالی منجر شده بود.
این موضوع از یک جهت مهم است:
تهدید سایبری منتسب به ایران دیگر صرفاً محدود به سرقت اطلاعات یا فیشینگ نیست و میتواند به محیطهای صنعتی و OT نیز برسد.
PLC چیست و چرا هدف قرار گرفتن آن خطرناک است؟
PLC یا Programmable Logic Controller یکی از اجزای اصلی بسیاری از سامانههای صنعتی است.
این تجهیزات میتوانند در محیطهایی مانند:
- تأسیسات آب و فاضلاب
- نیروگاهها
- کارخانهها
- خطوط تولید
- سامانههای شیمیایی
- زیرساختهای انرژی
- صنایع غذایی و کشاورزی
به کار گرفته شوند.
در هشدار مشترک آمریکا، تأکید شده است که دسترسی مهاجم به چنین تجهیزاتی میتواند در شرایط خاص به اختلال در فرآیندهای حیاتی، توقف عملیات، آسیب به تجهیزات یا پیامدهای زنجیرهای منجر شود.
به زبان ساده، تفاوت چنین حملهای با هک کردن یک وبسایت در این است که هدف نهایی میتواند فرآیند فیزیکی باشد، نه فقط یک سیستم کامپیوتری.
هشدار جدید درباره Siemens؛ چرا این اتفاق به بحث امروز مرتبط است؟
در ۱۹ اوت ۲۰۲۶، چندین نهاد آمریکایی از جمله NSA، FBI، وزارت انرژی، EPA و CISA درباره یک تهدید فعال علیه PLCهای سری S7 شرکت Siemens هشدار دادند.
این تجهیزات در بخشهایی مانند آب و فاضلاب، انرژی، تولید، صنایع شیمیایی و صنایع غذایی مورد استفاده قرار میگیرند. مقامات آمریکایی همچنین هشدار دادند که استفاده از ابزارهای هوش مصنوعی میتواند زمان و مهارت مورد نیاز برای توسعه برخی حملات علیه این سامانهها را کاهش دهد.
در همین حال، حملات اخیر علیه سامانههای آب در چند ایالت آمریکا باعث افزایش نگرانی درباره احتمال ارتباط برخی فعالیتها با بازیگران وابسته به ایران شده است؛ با این حال، مقامات آمریکایی بهطور رسمی تمام این رخدادهای اخیر را به ایران منتسب نکردهاند.
بنابراین باید میان این دو گزاره تفاوت بگذاریم:
«آمریکا درباره فعالیت سایبری منتسب به ایران هشدار داده است»
و
«ایران حمله اخیر به فلان زیرساخت آمریکا را انجام داده است»
اولی دارای پشتوانه رسمی است؛ دومی در بسیاری از موارد هنوز نیازمند شواهد و انتساب رسمی است.
آیا حملات اخیر به زیرساختهای آمریکا کار ایران بوده است؟
پاسخ قطعی برای تمام رخدادهای اخیر خیر، هنوز وجود ندارد.
هشدارهای رسمی آمریکا فعالیت بازیگران «Iranian-affiliated» را در حملات به PLCها مستند کردهاند، اما در مورد برخی حملات اخیر به سامانههای آب، مقامات همچنان در حال بررسی انتساب هستند.
برای نمونه، در ماجرای حملات به سامانههای آب مینهسوتا، گزارشها از بررسی احتمال دخالت بازیگران مرتبط با ایران خبر دادهاند، اما انتساب قطعی از سوی دولت فدرال ارائه نشده است.
این موضوع برای گزارشهای سایبری اهمیت زیادی دارد؛ زیرا Attribution یا انتساب سایبری یکی از دشوارترین بخشهای تحلیل یک حمله است.
ممکن است یک گروه از زیرساخت، ابزار یا روشهایی استفاده کند که قبلاً توسط یک گروه ایرانی استفاده شده است، اما این موضوع بهتنهایی اثبات نمیکند که همان گروه حمله جدید را انجام داده است.
سابقه ایران در عملیات سایبری علیه زیرساختها چه میگوید؟
هشدار مشترک CISA و FBI در سال ۲۰۲۶ تصویر مهمی از روشهای مورد استفاده توسط بازیگران منتسب به ایران ارائه کرده است.
بر اساس این هشدار، مهاجمان تجهیزات PLC را که مستقیماً یا با پیکربندی نامناسب به اینترنت متصل بودند، هدف قرار دادهاند. برخی فعالیتها نیز با استفاده از زیرساختهای میزبانیشده و نرمافزارهای مهندسی مربوط به PLC انجام شده است.
در این گزارش، نهادهای آمریکایی به پورتهایی از جمله:
- 44818
- 2222
- 102
- 502
- 22
اشاره کردهاند که در فعالیتهای مشاهدهشده علیه تجهیزات OT مورد هدف قرار گرفتهاند.
نکته مهمتر این است که مهاجمان در برخی موارد به جای استفاده از یک بدافزار بسیار پیچیده، از دسترسی ضعیف، تجهیزات در معرض اینترنت و مسیرهای مدیریتی مشروع برای ورود و تغییر محیط صنعتی استفاده کردهاند.
این همان نقطهای است که امنیت IT و OT به یکدیگر متصل میشوند.
سناریوهای احتمالی تقابل سایبری ایران و آمریکا
با توجه به اطلاعات موجود، نمیتوان گفت ایران حتماً وارد یک عملیات سایبری جدید خواهد شد. اما میتوان سناریوهای محتمل را بررسی کرد.
| سناریو | هدف احتمالی | سطح اهمیت |
|---|---|---|
| جاسوسی سایبری | جمعآوری اطلاعات نظامی و سیاسی | بالا |
| حملات DDoS | اختلال موقت در سرویسها | متوسط |
| سرقت اطلاعات | جمعآوری اسناد و دادههای حساس | بالا |
| حمله به حسابهای سازمانی | دسترسی اولیه و حرکت جانبی | بالا |
| هدف قرار دادن OT/ICS | ایجاد اختلال در فرآیندهای صنعتی | بسیار بالا |
| حمله به زیرساخت آب و انرژی | ایجاد فشار عملیاتی و روانی | بسیار بالا |
| عملیات نفوذ اطلاعاتی | اثرگذاری بر افکار عمومی | متوسط تا بالا |
| تخریب یا دستکاری سیستمها | ایجاد اختلال طولانیتر | بسیار بالا |
اما سناریو با خبر واقعی تفاوت دارد. هیچکدام از این موارد را نباید بهعنوان حملهای که امروز رخ داده معرفی کرد.
چرا زیرساختهای آب و انرژی اهمیت ویژهای دارند؟
زیرساختهای حیاتی یک ویژگی مهم دارند:
اختلال دیجیتال آنها میتواند پیامد فیزیکی داشته باشد.
برای مثال، اگر مهاجم بتواند صرفاً یک صفحه وب را از دسترس خارج کند، نتیجه ممکن است محدود به چند ساعت قطعی باشد.
اما اگر مهاجم بتواند کنترل یا نمایش اطلاعات یک فرآیند صنعتی را دستکاری کند، پیامد میتواند شامل:
- توقف تولید
- اختلال در خدمات
- تغییر تنظیمات تجهیزات
- افزایش هزینه عملیاتی
- آسیب به تجهیزات
- ایجاد ریسک ایمنی
- و در شرایط خاص، آسیب فیزیکی
باشد.
به همین دلیل است که هشدارهای اخیر آمریکا درباره PLCها از منظر امنیت ملی اهمیت زیادی دارند.
آیا این تهدید فقط برای آمریکا اهمیت دارد؟
خیر.
هر سازمانی که از تجهیزات OT، PLC، HMI یا SCADA استفاده میکند، باید این روند را جدی بگیرد.
بهخصوص سازمانهایی که:
- تجهیزات صنعتی را مستقیماً به اینترنت متصل کردهاند؛
- دسترسی راه دور ناامن دارند؛
- از رمزهای پیشفرض استفاده میکنند؛
- شبکه IT و OT را به اندازه کافی تفکیک نکردهاند؛
- لاگهای تجهیزات صنعتی را بررسی نمیکنند؛
- یا مسیرهای Remote Access قدیمی دارند.
در چنین محیطهایی، مهاجم لزوماً به یک اکسپلویت پیچیده نیاز ندارد.
گاهی یک PLC در معرض اینترنت و یک مسیر دسترسی ضعیف میتواند نقطه شروع حمله باشد.
این خبر برای ایران چه معنایی دارد؟
این قسمت مهمترین زاویه اختصاصی ۲۴نیوز است.
در نگاه اول، خبر درباره تهدید ایران و آمریکاست؛ اما از منظر امنیت سایبری ایران، پیام بزرگتری دارد:
وقتی فضای سایبری بهصورت رسمی در محاسبات دفاعی و بازدارندگی قرار میگیرد، امنیت سایبری دیگر فقط مسئله واحد IT سازمانها نیست.
در صورت تشدید یک درگیری، اهداف سایبری میتوانند بسیار فراتر از مراکز نظامی باشند.
زیرساختهایی مانند:
- مخابرات
- اپراتورها
- مراکز داده
- بانکها
- انرژی
- حملونقل
- آب
- خدمات عمومی
- زنجیره تأمین
- سامانههای دولتی
میتوانند از منظر راهبردی اهمیت پیدا کنند.
این موضوع بهخصوص برای ایران اهمیت دارد، زیرا در یک درگیری سایبری، مهاجم لزوماً به دنبال خاموش کردن کل یک شبکه نیست؛ گاهی هدف اصلی، ایجاد اختلال محدود اما پرهزینه و قابل مشاهده است.
آیا کاربران عادی باید نگران حمله سایبری باشند؟
این خبر بهتنهایی دلیلی برای نگرانی عمومی یا تصور وقوع یک حمله سایبری گسترده علیه کاربران ایرانی نیست.
با این حال، در دورههای افزایش تنش ژئوپلیتیکی معمولاً حملات فیشینگ، جعل هویت، انتشار بدافزار، حسابهای جعلی و عملیات مهندسی اجتماعی نیز میتوانند افزایش پیدا کنند.
برای کاربران عادی، چند اقدام ساده اهمیت بیشتری دارد:
- فعال کردن MFA برای حسابهای مهم
- استفاده نکردن از یک رمز عبور در چند سرویس
- باز نکردن فایلها و لینکهای ناشناس
- بررسی دقیق پیامهای اضطراری و خبری
- نصب بهروزرسانیهای امنیتی
- فعال بودن قابلیتهای امنیتی حسابهای ایمیل و شبکههای اجتماعی
- بیاعتمادی به پیامهایی که با عنوان «هشدار امنیتی فوری» درخواست ورود یا پرداخت میکنند.
برای سازمانها، تهدید اصلی کجاست؟
برای سازمانهای دارای زیرساخت حساس، موضوع بسیار جدیتر است.
اولین سؤال نباید این باشد که:
«هکر از چه بدافزاری استفاده میکند؟»
بلکه باید پرسید:
«چه چیزی از اینترنت قابل دسترسی است؟»
در هشدارهای CISA و FBI، یکی از نکات کلیدی کاهش دسترسی مستقیم تجهیزات OT به اینترنت و استفاده از مسیرهای امن برای دسترسی راه دور است.
چکلیست فوری امنیت OT
| اقدام | اهمیت |
| حذف دسترسی مستقیم PLC به اینترنت | بسیار بالا |
| بررسی Remote Access | بسیار بالا |
| تغییر رمزهای پیشفرض | بالا |
| محدودسازی IPهای مجاز | بالا |
| جداسازی شبکه IT و OT | بسیار بالا |
| مانیتورینگ HMI و SCADA | بسیار بالا |
| ثبت تغییرات PLC | بالا |
| تهیه Backup از پیکربندی | بالا |
| تست بازیابی | بالا |
| بررسی تجهیزات قدیمی | بالا |
یک نکته مهم درباره گروههای سایبری منتسب به ایران
در سالهای اخیر نام گروههایی مانند CyberAv3ngers، MuddyWater، OilRig و APT33 در گزارشهای امنیت سایبری درباره فعالیتهای منتسب به ایران مطرح شده است.
اما نباید هر حملهای که علیه آمریکا یا اسرائیل اتفاق میافتد را به یکی از این گروهها نسبت داد.
در تحلیل تهدید، باید میان این موارد تفاوت گذاشت:
Iran-linked
با
Iranian government attribution
و با
specific threat actor attribution
این سه عبارت از نظر تحلیلی یکسان نیستند.
یک فعالیت ممکن است با یک بازیگر ایرانی مرتبط دانسته شود، اما هنوز شواهد کافی برای نسبت دادن مستقیم آن به یک نهاد حکومتی یا گروه مشخص وجود نداشته باشد.
چرا این خبر میتواند نقطه عطفی در تقابل سایبری ایران و آمریکا باشد؟
اهمیت این خبر در خود یک جمله خلاصه نمیشود.
اهمیت واقعی زمانی مشخص میشود که سه اتفاق را کنار هم قرار دهیم:
۱. ایران فضای سایبری را صراحتاً در کنار سایر حوزههای دفاعی قرار داده است
این موضوع نشان میدهد سایبر در محاسبات امنیتی و نظامی ایران جایگاه جدی دارد.
۲. آمریکا از فعالیت سایبری منتسب به ایران علیه OT خبر داده است
هشدار مشترک CISA و FBI از هدف قرار گرفتن PLCهای مورد استفاده در زیرساختهای حیاتی آمریکا خبر داده است.
۳. زیرساختهای حیاتی همچنان در معرض حملات سایبری قرار دارند
هشدار جدید درباره تجهیزات Siemens و نگرانیهای مربوط به سامانههای آب و انرژی نشان میدهد مسئله OT همچنان فعال است.
ترکیب این سه عامل، فضای سایبری را به یکی از حوزههای قابل توجه در تنش ایران و آمریکا تبدیل میکند؛ هرچند هنوز نمیتوان از روی این شواهد، وقوع یک عملیات جدید را اعلام کرد.
جمعبندی
اظهارات جدید رئیس ستاد کل نیروهای مسلح ایران درباره آمادگی در «فضای سایبری» را نباید بهعنوان اعلام وقوع یک حمله سایبری جدید تفسیر کرد.
اما این اظهارات در خلأ مطرح نشدهاند.
در هفتههای اخیر، نهادهای امنیتی آمریکا درباره فعالیت بازیگران سایبری منتسب به ایران علیه تجهیزات OT و PLCهای مورد استفاده در زیرساختهای حیاتی هشدار دادهاند. در یکی از تازهترین هشدارها نیز تجهیزات Siemens S7 در بخشهایی مانند آب، انرژی و تولید بهعنوان هدف یک تهدید فعال معرفی شدهاند.
بنابراین، مهمترین نکته برای ایران و آمریکا این است که جبهه سایبری میتواند در کنار جبهههای نظامی و اقتصادی، به یکی از ابزارهای فشار، بازدارندگی و اختلال تبدیل شود.
برای ایران نیز این موضوع فقط یک مسئله مربوط به آمریکا نیست. در صورت تشدید درگیری، سازمانهای دارای زیرساختهای حساس باید فرض کنند که دسترسیهای راه دور، تجهیزات OT، حسابهای سازمانی و سامانههای متصل به اینترنت میتوانند بخشی از سطح حمله باشند.
در عین حال، تا زمانی که شواهد فنی و انتساب رسمی وجود نداشته باشد، هر ادعایی درباره انجام یک حمله سایبری مشخص توسط ایران باید با احتیاط مطرح شود.
پرسشهای متداول
آیا ایران امروز یک حمله سایبری علیه آمریکا انجام داده است؟
خیر. در گزارش Reuters که مبنای این خبر است، هیچ حمله سایبری جدیدی به ایران نسبت داده نشده است. خبر درباره اظهارات رئیس ستاد کل نیروهای مسلح ایران و اشاره او به «فضای سایبری» بهعنوان یکی از حوزههای آمادگی و پاسخ است.
منظور ایران از «پاسخ در فضای سایبری» چیست؟
اظهارات منتشرشده جزئیات فنی یا عملیاتی مشخصی ارائه نمیکند. بنابراین نمیتوان با اطمینان گفت منظور دقیقاً حمله به زیرساخت، جاسوسی، عملیات اختلالی یا نوع دیگری از فعالیت سایبری بوده است.
آیا حملات اخیر به زیرساختهای آمریکا به ایران مرتبط هستند؟
برخی فعالیتها از سوی نهادهای آمریکایی به بازیگران وابسته به ایران نسبت داده شدهاند، اما همه حملات اخیر به زیرساختهای آمریکا بهطور رسمی به ایران منتسب نشدهاند.
چرا PLCها هدف مهمی هستند؟
PLCها بخشی از کنترل فرآیندهای صنعتی هستند و دسترسی مهاجم به آنها میتواند در شرایط خاص باعث اختلال در فرآیندهای فیزیکی، تغییر دادههای HMI/SCADA یا آسیب عملیاتی شود.
آیا کاربران عادی ایران باید نگران حمله سایبری باشند؟
این خبر بهتنهایی نشانه حمله گسترده علیه کاربران عادی ایران نیست. با این حال، در دورههای تشدید تنش، افزایش فیشینگ، جعل هویت و انتشار بدافزار از طریق اخبار و پیامهای جعلی یک ریسک قابل توجه است.
آیا این خبر به معنی آغاز «جنگ سایبری» میان ایران و آمریکا است؟
هنوز نمیتوان چنین نتیجهای گرفت. شواهد موجود نشاندهنده افزایش اهمیت حوزه سایبری در تقابل دو طرف است، اما اصطلاح «جنگ سایبری» نیازمند شواهدی درباره عملیات گسترده و مستمر است.
منابع
- Reuters – Iran threatens military response to US sanctions
- Geo News – Washington targets Iran's lifelines as Tehran vows retaliation
- CISA – Update on Iranian-affiliated actors targeting PLCs
- FBI IC3 – Iranian-Affiliated Cyber Actors Exploit Programmable Logic Controllers
- Reuters – US warns Siemens devices can be hacked amid fears Iran is breaching water plants