یادداشتی افشاشده از مرکز تحلیل و اشتراکگذاری اطلاعات صنعت آب آمریکا (WaterISAC) تایید میکند که موج بیسابقه حملات سایبری به اختلال در عملکرد بیش از ۳۰ مرکز تامین و تصفیه آب در ایالت مینهسوتا منجر شده است. این حملات که در آن ردپای هکرهای مرتبط با سپاه پاسداران دیده میشود، ابعاد تازهای از تقابل سایبری میان تهران و واشنگتن را برملا میکند.
ماجرا:یادداشت افشا شده نشان میدهد مرکز همگرایی اطلاعاتی مینهسوتا، حملات گسترده ماه ژوئیه ۲۰۲۶ به کنترلرهای برنامهپذیر (PLC) در تاسیسات آب این ایالت را کاملا همسو با کارزار سایبری قبلی هکرهای وابسته به جمهوری اسلامی ارزیابی کرده است.
این حملات سایبری سامانه کنترل خودکار آب و فاضلاب را در بیش از ۳۰ شهر مختل کرده است. علاوه بر این، در شهر برَهم، هک سرورها باعث خاموشی چند ساعته ایستگاه تصفیه و کنترل چاهها شد.
مهاجمان همچنین با تغییر رمزهای عبور و آدرسهای آیپی، اپراتورها را از دسترسی به سامانهها محروم کردند و برخی مناطق را مجبور به صدور هشدار جوشاندن آب و اجرای دستی فرایندها کردند.
سازوکار:هکرها دسترسی از راه دور به کنترلرهای صنعتی ساخت شرکتهایی مانند Rockwell را هدف قرار دادهاند. آنها فایلهای پروژهای که فرمانهای اتوماسیون صنعتی را هدایت میکنند را استخراج یا دستکاری کردند. این تکنیک پیشتر توسط گروه سایبری CyberAv3ngers (منتسب به سپاه) علیه تجهیزات شرکت Unitronics در آمریکا و اروپا استفاده شده بود.
با دستکاری این تجهیزات، احتمال افت فشار در شبکه و اختلال در سلامت آب آشامیدنی به وجود آمده است.
زیر ذرهبین:کارشناسان برجسته امنیت سایبری این حمله را نقطه عطفی در رفتارهای سایبری ایران میدانند. جو اسلوویک، پژوهشگر سابق آزمایشگاه ملی لوسآلاموس، هشدار داد که دستکاری پارامترهای حفاظتی در زیرساختهای حیاتی آمریکا تاکنون بیشتر الگویی متمرکز در حملات روسیه (مانند جنگ اوکراین) بوده اما اکنون سرایت این الگوی عملیاتی به ایران و تکرار آن در چندین مرکز، زنگ خطری جدی برای امنیت ملی آمریکا به شمار میرود.
ردپای ایران:اگرچه گروه جدیدی هنوز مسئولیت این حملات را بر عهده نگرفته، اما شرکتهای امنیتی Tenable و Claroty کدهای مخرب و الگوی حمله را با گروههای CyberAv3ngers و حنظله منطبق میدانند.
دیدگاه سرتفا:ارزیابی ما نشان میدهد که حملات اخیر نشاندهنده تغییر استراتژی بخشی از کارزارهای سایبری وابسته به حکومت ایران از تخریب و دستکاری بصری به سمت تخریب عملیاتی و ایجاد اختلال در زیرساختهای حیاتی است. هدف قرار دادن تجهیزات اتوماسیون صنعتی به جای شبکههای اداری، حاکی از افزایش توانمندیهای عملیاتی این گروهها در حوزه فناوریهای عملیاتی و تمایل شدیدتر آنها به پذیرش مخاطرات حملات فیزیکیسایبری در بحرانهای ژئوپلیتیک است.
دورنما:هشدار اضطراری آژانس امنیت زیرساخت و امنیت سایبری آمریکا (CISA) به کلیه تاسیسات حیاتی برای قطعی کامل دسترسی اینترنت تجهیزات PLC نشان میدهد ابعاد این تهدید محلی نیست و احتمال گسترش این دست حملات به زیرساختهای آب و انرژی در ایالتهای دیگر آمریکا طی هفتههای آینده بسیار بالا است.
