افزایش حملات هکرهای منتسب به ایران به زیرساخت‌های حیاتی آمریکا

۱۲ مرداد ۱۴۰۵

یادداشتی افشا‌شده از مرکز تحلیل و اشتراک‌گذاری اطلاعات صنعت آب آمریکا (WaterISAC) تایید می‌کند که موج بی‌سابقه حملات سایبری به اختلال در عملکرد بیش از ۳۰ مرکز تامین و تصفیه آب در ایالت مینه‌سوتا منجر شده است. این حملات که در آن ردپای هکرهای مرتبط با سپاه پاسداران دیده می‌شود، ابعاد تازه‌ای از تقابل سایبری میان تهران و واشنگتن را برملا می‌کند.

ماجرا:یادداشت افشا شده نشان می‌دهد مرکز همگرایی اطلاعاتی مینه‌سوتا، حملات گسترده ماه ژوئیه ۲۰۲۶ به کنترلرهای برنامه‌پذیر (PLC) در تاسیسات آب این ایالت را کاملا همسو با کارزار سایبری قبلی هکرهای وابسته به جمهوری اسلامی ارزیابی کرده است.

این حملات سایبری سامانه کنترل خودکار آب و فاضلاب را در بیش از ۳۰ شهر مختل کرده است. علاوه بر این، در شهر برَهم، هک سرورها باعث خاموشی چند ساعته ایستگاه تصفیه و کنترل چاه‌ها شد.

مهاجمان همچنین با تغییر رمزهای عبور و آدرس‌های آی‌پی، اپراتورها را از دسترسی به سامانه‌ها محروم کردند و برخی مناطق را مجبور به صدور هشدار جوشاندن آب و اجرای دستی فرایندها کردند.

سازوکار:هکرها دسترسی از راه دور به کنترلرهای صنعتی ساخت شرکت‌هایی مانند Rockwell را هدف قرار داده‌اند. آن‌ها فایل‌های پروژه‌ای که فرمان‌های اتوماسیون صنعتی را هدایت می‌کنند را استخراج یا دستکاری کردند. این تکنیک پیش‌تر توسط گروه سایبری CyberAv3ngers (منتسب به سپاه) علیه تجهیزات شرکت Unitronics در آمریکا و اروپا استفاده شده بود.

با دستکاری این تجهیزات، احتمال افت فشار در شبکه و اختلال در سلامت آب آشامیدنی به وجود آمده است.

زیر ذره‌بین:کارشناسان برجسته امنیت سایبری این حمله را نقطه عطفی در رفتارهای سایبری ایران می‌دانند. جو اسلوویک، پژوهشگر سابق آزمایشگاه ملی لوس‌آلاموس، هشدار داد که دستکاری پارامترهای حفاظتی در زیرساخت‌های حیاتی آمریکا تاکنون بیشتر الگویی متمرکز در حملات روسیه (مانند جنگ اوکراین) بوده اما اکنون سرایت این الگوی عملیاتی به ایران و تکرار آن در چندین مرکز، زنگ خطری جدی برای امنیت ملی آمریکا به شمار می‌رود.

ردپای ایران:اگرچه گروه جدیدی هنوز مسئولیت این حملات را بر عهده نگرفته، اما شرکت‌های امنیتی Tenable و Claroty کدهای مخرب و الگوی حمله را با گروه‌های CyberAv3ngers و حنظله منطبق می‌دانند.

دیدگاه سرتفا:ارزیابی ما نشان می‌دهد که حملات اخیر نشان‌دهنده تغییر استراتژی بخشی از کارزارهای سایبری وابسته به حکومت ایران از تخریب و دستکاری بصری به سمت تخریب عملیاتی و ایجاد اختلال در زیرساخت‌های حیاتی است. هدف قرار دادن تجهیزات اتوماسیون صنعتی به جای شبکه‌های اداری، حاکی از افزایش توانمندی‌های عملیاتی این گروه‌ها در حوزه فناوری‌های عملیاتی و تمایل شدیدتر آن‌ها به پذیرش مخاطرات حملات فیزیکی‌سایبری در بحران‌های ژئوپلیتیک است.

دورنما:هشدار اضطراری آژانس امنیت زیرساخت و امنیت سایبری آمریکا (CISA) به کلیه تاسیسات حیاتی برای قطعی کامل دسترسی اینترنت تجهیزات PLC نشان می‌دهد ابعاد این تهدید محلی نیست و احتمال گسترش این دست حملات به زیرساخت‌های آب و انرژی در ایالت‌های دیگر آمریکا طی هفته‌های آینده بسیار بالا است.