عملیات سایبری مخرب

حمله به مغز تأسیسات آب آمریکا؛ درباره کارزار مشکوک علیه PLCها چه می‌دانیم؟

حمله به ده‌ها سامانه آب در دست‌کم هفت ایالت آمریکا نشان داد که دسترسی ناامن به کنترل‌گرهای صنعتی چگونه می‌تواند یک نفوذ سایبری را به اختلالی فیزیکی تبدیل کند.

تحریریه رازنت
تحریریه رازنتتولید، ویرایش و انتشار گزارش‌ها، تحلیل‌ها و محتوای آموزشی درباره حقوق دیجیتال، سانسور، نظارت و امنیت کاربران
۱۲ مرداد ۱۴۰۵
8 دقیقه مطالعه
حمله به مغز تأسیسات آب آمریکا؛ درباره کارزار مشکوک علیه PLCها چه می‌دانیم؟

حملات سایبری به تأسیسات آب در دست‌کم هفت ایالت آمریکا در هفته گذشته، یک ضعف قدیمی اما خطرناک را آشکار کرده است: بخشی از کنترل‌گرهای صنعتی زیرساخت‌های حیاتی این کشور مستقیماً یا با حفاظت ناکافی در دسترس اینترنت قرار دارند. در مینه‌سوتا بیش از ۳۰ سامانه آب و در میشیگان ۹ سامانه هدف قرار گرفته‌اند. مقام‌های آمریکایی درباره فعالیت هکرهای وابسته به جمهوری اسلامی هشدار داده‌اند، اما FBI هنوز عامل حملات اخیر را رسماً معرفی نکرده است.

حمله‌ای که ابتدا یک رویداد محلی در مینه‌سوتا به نظر می‌رسید، اکنون بخشی از یک کارزار گسترده‌تر در چند نقطه آمریکا ارزیابی می‌شود. به گفته FBI و سازمان حفاظت محیط‌زیست آمریکا، در تأسیسات آب و فاضلاب دست‌کم هفت ایالت، حملاتی گزارش شده که تجهیزات مورد استفاده برای پایش و اداره تأسیسات را هدف قرار داده‌اند. مقام‌ها نام همه ایالت‌های درگیر را منتشر نکرده‌اند. در مواردی، مهاجمان گذرواژه‌ها و تنظیمات شبکه را تغییر داده، کنترل اپراتورها بر تجهیزات را مختل کرده و حتی نرم‌افزارهای خودکارسازی فرآیندهای صنعتی را دستکاری کرده‌اند. پیامدهای گزارش‌شده شامل افت فشار، جاری شدن آب و اجبار کارکنان به اداره دستی تأسیسات بوده است.

در مینه‌سوتا، بیش از ۳۰ سامانه آب شهری طی روزهای ۲۶ و ۲۷ ژوئیه هدف حمله قرار گرفتند. در میشیگان نیز مقام‌های ایالتی گفته‌اند ۹ سامانه آب فعالیت‌هایی مطابق با هشدار فدرال گزارش کرده‌اند، هرچند همه آنها به فعالیت ایمن ادامه داده‌اند و خطری برای سلامت عمومی گزارش نشده است. مقام‌های هر دو ایالت می‌گویند آب آشامیدنی آلوده نشده و خطری برای سلامت عمومی گزارش نشده است. با این حال، در برخی نقاط حمله از فضای دیجیتال عبور کرد و بر عملکرد فیزیکی تأسیسات اثر گذاشت.

در شهر براهم در مینه‌سوتا، مهاجمان کنترل‌های عملیاتی تأسیسات را خاموش کردند. چاه و تصفیه‌خانه برای مدتی از مدار خارج شد و شهر ناچار شد تنها از آب ذخیره‌شده در برج آب استفاده کند. از ساکنان خواسته شد مصرف خود را کاهش دهند تا اپراتورها سامانه را بازیابی کنند. در شهر پلیموث نیز ارتباطات بخشی از زیرساخت آب موقتاً قطع شد، هرچند کارکنان توانستند عملیات را ادامه دهند.

اهمیت این پرونده فقط در تعداد قربانیان نیست. بیشتر حملات تأییدشده، فناوری‌هایی را هدف گرفته‌اند که برای پایش و کنترل از راه دور تجهیزات آب استفاده می‌شوند. این بخش از شبکه، فناوری عملیاتی یا OT نام دارد و برخلاف شبکه اداری، مستقیماً با فرآیندهای فیزیکی در ارتباط است.

PLC چیست و چرا هدف مهمی است؟

کنترل‌گر منطقی برنامه‌پذیر یا PLC، کامپیوتری صنعتی است که وظایف مشخصی مانند روشن و خاموش کردن پمپ، باز و بسته کردن شیر، کنترل فشار، اندازه‌گیری سطح مخزن یا تنظیم فرآیند تصفیه را انجام می‌دهد. اپراتورها معمولاً از طریق نمایشگرهای HMI یا سامانه‌های SCADA وضعیت این کنترل‌گرها را مشاهده و مدیریت می‌کنند.

در حملات معمولی سایبری، مهاجم ممکن است ایمیل‌ها، فایل‌ها یا داده‌های مشتریان را سرقت کند. اما در حمله به PLC، هدف نهایی می‌تواند تغییر رفتار تجهیزات واقعی باشد. در یک شبکه آب، نتیجه بالقوه چنین دسترسی‌ای می‌تواند خاموش شدن پمپ، افت فشار، سرریز مخزن یا اختلال در تصفیه باشد.

بر اساس هشدار مشترکی که FBI، CISA، NSA، سازمان حفاظت محیط‌زیست، وزارت انرژی و فرماندهی سایبری آمریکا منتشر کرده‌اند، گروهی از بازیگران پیشرفته وابسته به جمهوری اسلامی دست‌کم از مارس ۲۰۲۶ کنترل‌گرهای صنعتی متصل به اینترنت را در بخش‌های آب، انرژی و تأسیسات دولتی هدف گرفته‌اند. این فعالیت‌ها در برخی موارد به اختلال عملیاتی و زیان مالی منجر شده است.

حمله چگونه انجام می‌شود؟

بر اساس داده‌های فنی منتشرشده از سوی نهادهای آمریکایی، مهاجمان در موارد بررسی‌شده لزوماً به فیشینگ، بدافزار پیچیده یا نفوذ به شبکه اداری نیاز نداشته‌اند. آنها با استفاده از آدرس‌های اینترنتی اجاره‌ای و نرم‌افزارهای رسمی برنامه‌ریزی صنعتی، به PLCهایی متصل شده‌اند که مستقیماً در دسترس اینترنت بوده‌اند.

در نمونه‌های ثبت‌شده، مهاجمان از نرم‌افزار Studio 5000 Logix Designer، محصول شرکت Rockwell Automation، برای برقراری ارتباطی استفاده کرده‌اند که از دید PLC معتبر به نظر می‌رسد. کنترل‌گرهای CompactLogix و Micro850 از جمله تجهیزات هدف‌گرفته‌شده بوده‌اند. مهاجمان سپس فایل پروژه دستگاه را استخراج کرده، با آن تعامل مخرب داشته یا داده‌های نمایش‌داده‌شده روی HMI و SCADA را دستکاری کرده‌اند.

در این سناریو، مرحله نخست حمله می‌تواند به سادگی یافتن PLCهای عمومی از طریق اسکن اینترنت باشد. پورت‌های صنعتی شناخته‌شده‌ای مانند ۴۴۸۱۸، ۵۰۲، ۱۰۲ و ۲۲ می‌توانند به مهاجم در شناسایی تجهیزات کمک کنند. هشدار مشترک آمریکا می‌گوید مشاهده ترافیک روی پورت‌های مربوط به سازندگان مختلف نشان می‌دهد دامنه هدف‌گیری ممکن است به محصولات Rockwell محدود نباشد و تجهیزاتی مانند Siemens S7 را نیز شامل شود.

این حملات از نظر هدف نهایی یادآور استاکس‌نت هستند، زیرا هر دو به منطق کنترل صنعتی و پیامد فیزیکی می‌رسند. اما روش آنها یکسان نیست. استاکس‌نت بدافزاری فوق‌پیچیده بود که با چند آسیب‌پذیری روز صفر، انتشار در شبکه و عبور از محیط ایزوله به سانتریفیوژهای نطنز رسید. در حملات اخیر، شواهد علنی بیشتر به استفاده از PLCهای ناامن و در دسترس اینترنت اشاره دارد. شباهت اصلی در هدف است، نه در سطح پیچیدگی.

شواهد نقش جمهوری اسلامی چیست؟

هشدار مشترک آمریکا به طور صریح فعالیتی را که از مارس ۲۰۲۶ مشاهده شده، به بازیگران وابسته به جمهوری اسلامی نسبت می‌دهد. نویسندگان سند می‌گویند این ارزیابی بر تعامل مستقیم با سازمان‌های قربانی، مشاهده آدرس‌های اینترنتی مورد استفاده مهاجمان، روش اتصال به PLCها، استخراج فایل پروژه و دستکاری داده‌های HMI و SCADA استوار است. در سند همچنین فهرستی از IPهای مورد استفاده در این کارزار منتشر شده است.

نهادهای آمریکایی این کارزار را از نظر تاریخی با فعالیت «سایبر اونجرز» مقایسه کرده‌اند؛ گروهی که آن را وابسته به فرماندهی سایبری سپاه پاسداران می‌دانند و از نوامبر ۲۰۲۳ دست‌کم ۷۵ دستگاه Unitronics را در آمریکا هدف گرفته بود. تفاوت مهم این است که در حملات جدید، نشانه‌هایی از تعامل مستقیم با فایل پروژه و عملکرد خود PLC دیده می‌شود، نه صرفاً تصرف یا تغییر نمایشگر HMI.

اما این انتساب مربوط به کارزار گسترده‌ای است که نهادهای فدرال از ماه مارس زیر نظر داشته‌اند. هنوز روشن نیست تمام حملات تازه مینه‌سوتا و میشیگان دقیقاً بخشی از همان کارزار بوده‌اند. FBI که تحقیقات حادثه اخیر را هدایت می‌کند، هنوز عامل مشخصی را به صورت عمومی معرفی نکرده است. سخنگوی این نهاد نیز از اعلام اینکه مظنون اصلی چه کسی است خودداری کرده است.

به همین دلیل، گفتن اینکه «جمهوری اسلامی قطعاً حملات مینه‌سوتا و میشیگان را انجام داده» هنوز از شواهد عمومی جلوتر می‌رود. دقیق‌ترین روایت این است که حملات اخیر از نظر هدف، زمان و روش با کارزاری هم‌خوانی دارند که دولت آمریکا آن را به بازیگران وابسته به جمهوری اسلامی نسبت داده، اما انتساب نهایی خود این حوادث هنوز اعلام نشده است.

خسارت محدود، آسیب‌پذیری بزرگ

تا این مرحله، حملات به آلودگی آب یا قطع طولانی‌مدت خدمات منجر نشده‌اند. بسیاری از سامانه‌های هدف‌گرفته‌شده نیز بدون اختلال محسوس به کار ادامه داده‌اند. «هدف قرار گرفتن» در گزارش‌های رسمی به این معناست که فعالیت مخرب در فناوری آن سامانه تأیید شده، نه اینکه همه شهرها آب خود را از دست داده باشند.

با این حال، حادثه براهم نشان داد مهاجم می‌تواند با دسترسی به کنترل‌های عملیاتی، یک چاه و تصفیه‌خانه را از مدار خارج کند. فاصله میان این رویداد و یک بحران جدی‌تر، نه الزاماً یک بدافزار پیشرفته، بلکه ممکن است تنها یک پیکربندی متفاوت، واکنش کندتر اپراتور یا نبود ذخیره کافی آب باشد.

پیام اصلی این پرونده همین است: استاکس‌نت ثابت کرد یک دولت با منابع گسترده می‌تواند از طریق کد به تجهیزات صنعتی آسیب بزند. حملات اخیر نشان می‌دهند برای ایجاد اختلال در زیرساخت حیاتی همیشه به عملیات هم‌سطح استاکس‌نت نیاز نیست. گاهی کافی است مغز دیجیتال تأسیسات، بدون دیوار دفاعی مناسب، رو به اینترنت باز مانده باشد.

اشتراک‌گذاری: