هکرهای وابسته به حکومت ایران با نفوذ به تجهیزات کنترل صنعتی متصل به اینترنت در زیرساختهای حیاتی ایالات متحده، کدهای ایمنی را دستکاری کرده و هشدارهای امنیتی را از دید اپراتورها پنهان میکنند. این کارزار تهاجمی که بخشهای آب، انرژی و مراکز دولتی را هدف قرار داده، احتمال خطر اختلالات فیزیکی و خسارات مالی جدی را افزایش داده است.
ماجرا: ارزیابیهای تازه آژانس امنیت ملی و امنیت زیرساخت آمریکا (CISA) نشان میدهد هکرها با هدف قرار دادن سختافزارهای صنعتی فاقد امنیت کافی، عملکرد تجهیزات حساس را دستکاری میکنند:
- نفوذ از طریق سامانه برنامهنویسی صنعتی و زیرساختهای واسط انجام شده است.
- این کارزار از یک سازنده فراتر رفته و اکنون تجهیزات شرکتهای بزرگ مانند Allen-Bradley، اشنایدر الکتریک و زیمنس را در بر گرفته است.
سازوکار: مهاجمان ابتدا کنترلهای PLC متصل به اینترنت را شناسایی و دسترسی از راه دور ایجاد میکنند.
- پس از ورود، فایلهای پروژه را استخراج کرده و منطق آنها را تغییر میدهند.
- کدهای مخرب بهگونهای طراحی میشوند که با حفظ عملکرد ظاهری تجهیزات، کدهای ایمنی و هشدارهای حیاتی را خنثی کنند.
- همزمان، دادههای نمایشی در صفحات نظارتی دستکاری میشوند؛ در نتیجه، اپراتور دادههای عادی را میبیند در حالی که تجهیزات خارج از بازه ایمن در حال کار هستند.
ردپای ایران: گروههای وابسته به جمهوری اسلامی ایران مسئول این کارزار شناخته شدهاند. آنها با تحلیل کدهای عملیاتی هر قربانی، دستکاریهای سفارشیسازیشدهای را علیه زیرساختهای هدف اعمال میکنند.
دامنه آسیب: اختلال در عملکرد واقعی تجهیزات میتواند منجر به از کار افتادن ناگهانی، آسیب دیدن سختافزارهای گرانقیمت، حوادث زیستمحیطی و خسارات مالی گسترده شود.
دیدگاه سرتفا:تمرکز هکرهای حکومتی ایرانی بر دستکاری کنترلرهای صنعتی و خنثیسازی هشدارهای ایمنی، نشاندهنده جهش توانمندیهای هکرهای وابسته به جمهوری اسلامی در حوزه عملیات تخریبی است. این تهدید تنها متوجه زیرساختهای خارجی نیست. بهرهگیری از تجهیزات صنعتی بدون تغییر تنظیمات پیشفرض یا متصل به اینترنت ناامن، خطر مشابهی را متوجه بخشهای صنعتی داخلی نیز میکند.
اتصال مستقیم تجهیزات OT و کنترلرهای صنعتی به اینترنت عمومی یک خطای حیاتی است؛ تا زمانی که این تجهیزات پشت شبکههای ایزوله یا درگاههای امن قرار نگیرند، هر PLC متصل به شبکه یک هدف آسان برای عملیات تخریبی خواهد بود.
