في ليلة 26 يوليو 2026، تم استهداف أكثر من 30 نظام مياه بلدي في مينيسوتا في هجوم سيبراني منسق استمر 48 ساعة. الهجوم المنسوب إلى CyberAv3ngers (مجموعة مرتبطة بالحرس الثوري) استغل ثغرة CVE-2021-22681 غير القابلة للتصحيح في أجهزة Rockwell PLC. تعطلت محطة معالجة مياه براهام، بينما لجأت مدن أخرى للتحكم اليدوي. رغم ذلك، لم تتأثر جودة مياه الشرب ولم تصدر تحذيرات بغلي المياه.
هجوم على مياه الشرب لـ 30 مدينة أمريكية
كيف تمكنت عملية سيبرانية منسقة من شل البنية التحتية الحيوية في مينيسوتا لمدة 48 ساعة
- 🎮الجدول الزمني للهجوم- 26-27 يوليو 2026 - عملية منسقة استمرت 48 ساعة
- 🎧نطاق الهجوم- أكثر من 30 نظام مياه بلدي في مينيسوتا
- 🚀المهاجم المشتبه به- مجموعة سيبرانية مرتبطة بإيران
- 🗡️الثغرة المستخدمة- CVE-2021-22681 في أجهزة Rockwell PLC - بدون تصحيح
ليلة 26 يوليو: عندما أصبحت مياه 30 مدينة تحت التهديد
في ليلة 26 يوليو 2026، بدأ هجوم سيبراني منسق وغير مسبوق يستهدف أكثر من 30 نظام مياه وصرف صحي بلدي في جميع أنحاء مينيسوتا. استمر هذا الهجوم الذي امتد لمدة 48 ساعة، وكان أحد أكثر العمليات السيبرانية شمولاً ضد البنية التحتية الحيوية الأمريكية في السنوات الأخيرة.
في براهام، وهي مدينة يبلغ عدد سكانها حوالي 1700 نسمة، تعطلت محطة معالجة المياه بالكامل. استيقظ السكان في ذلك الصباح على أخبار صادمة: تم تعطيل أنظمة التحكم الحاسوبية التي تدير الآبار ومحطة معالجة المياه من قبل جهات فاعلة مجهولة.
في لمحة سريعة
- تم استهداف أكثر من 30 نظام مياه بلدي في مينيسوتا في هجوم منسق
- تعطلت محطة معالجة مياه براهام بالكامل
- تم تنفيذ الهجوم خلال 48 ساعة في 26-27 يوليو 2026
- لم يتم الإبلاغ عن أي تغييرات في جودة مياه الشرب
- CyberAv3ngers المشتبه الرئيسي باستخدام CVE-2021-22681
كيف بدأ الهجوم؟ أربع مدن، أربع قصص مختلفة
قال نيت جورج، عمدة براهام، في بيان: من المتوقع أن تدافع الحكومات المحلية في مينيسوتا عن الأنظمة الأساسية ضد الخصوم الأجانب والمجرمين المتطورين، غالباً بموظفين محدودين وتكنولوجيا قديمة وموارد غير كافية.
البنية التحتية الحيوية تحت الحصار
كان لدى بليموث، التي يبلغ عدد سكانها حوالي 80 ألف نسمة، تجربة مختلفة. بدلاً من فقدان الخدمة، اتخذ قسم تكنولوجيا المعلومات في المدينة خطوة استباقية: قطع المعدات المتصلة بالشبكة الخلوية في برجي مياه ومحطات ضخ مياه الصرف الصحي المتعددة عن الشبكة لوقف التسلل ومنع إعادة الاستهداف أثناء إعادة تكوين الأنظمة. استمرت العمليات من خلال الإجراءات اليدوية طوال الوقت.
أفادت ساوث سانت بول أن بعض عناصر التحكم الآلية في المرافق تأثرت ولكن إجراءات الطوارئ منعت أي تأثير كبير على العمليات. أعلنت مابل بلين حالة طوارئ محلية لتسريع استجابتها.
ضمان سلامة المياه: لا خطر على المواطنين
أكدت خدمات تكنولوجيا المعلومات في مينيسوتا أن الحوادث شاركت ملفاً مشتركاً - توقيت مماثل وطرق وصول وأنواع أهداف - ووصفتها بأنها هجوم منسق على التكنولوجيا التشغيلية في أنظمة المياه المجتمعية في جميع أنحاء الولاية.
لم تصدر أي نصائح بغلي المياه. أكدت وزارة الصحة في مينيسوتا أن جودة مياه الشرب لم تتأثر في جميع الأنظمة المتضررة. اعتباراً من 29 يوليو، ظل التحقيق نشطاً ولم تحدد السلطات علناً المهاجمين أو طريقة الوصول المستخدمة أو المعدات المحددة المتضررة أو ما إذا كانت أي بيانات قد سُرقت.
قبل أربعة أيام: تحذير تم تجاهله
توقيت هجمات مينيسوتا ليس عرضياً. في 22 يوليو - قبل أربعة أيام بالضبط من بدء التسللات - نشرت CISA، جنباً إلى جنب مع FBI و NSA و EPA ووزارة الطاقة، تحديثاً مهماً للتوصية AA26-097A بعنوان "الجهات الفاعلة السيبرانية المرتبطة بإيران تستغل أجهزة PLC عبر البنية التحتية الحيوية الأمريكية".
وسع هذا التحديث بشكل كبير ما كان بالفعل تحذيراً خطيراً بثلاث طرق. وسّع نطاق الاستهداف المؤكد إلى ما هو أبعد من أجهزة Rockwell Automation ليشمل أجهزة PLC من Schneider Electric و Siemens - وتحديداً Schneider Electric BMX P34/Modicon M340 و Siemens S7-1200.
وثق، لأول مرة، استخراج ملفات مشروع PLC المؤكدة: باستخدام برامج الهندسة الشرعية من البائع - Studio 5000 Logix Designer من Rockwell، وEcoStruxure Control Expert من Schneider، وTIA Portal من Siemens - المستضافة على بنية تحتية مستأجرة من طرف ثالث، كان المهاجمون يسحبون ملفات مشروع التحكم الصناعي من بيئات الضحايا.
الجدول الزمني: من التحذير إلى الهجوم
22 يوليو 2026: CISA و FBI و NSA و EPA و DOE يحدثون التوصية AA26-097A - توسيع الاستهداف لتشمل أجهزة PLC من Schneider و Siemens
26 يوليو 2026 (ليلاً): بدء الهجمات المنسقة على أنظمة المياه في مينيسوتا
27 يوليو 2026 (صباحاً): تتوقف محطة معالجة براهام - تبدأ المدن العمليات اليدوية
27 يوليو 2026 (ظهراً): تستعيد براهام الخدمة بعد ساعتين
28 يوليو 2026: MNIT تعلن رسمياً عن الهجوم المنسق
29 يوليو 2026: يستمر التحقيق - تم تأكيد أكثر من 30 نظاماً متضرراً
وأضاف إرشادات كشف جديدة لمعالجة Add-On Instructions أو AOI - وحدات التعليمات البرمجية القابلة لإعادة الاستخدام المضمنة في برامج PLC. في حادثة مؤكدة واحدة موثقة من قبل المحققين، أدخل الجهات الفاعلة AOI ضارة في ملف مشروع PLC عادي يعطل أنظمة الإغلاق الآمن والإنذار، بينما يغذي في نفس الوقت بيانات مزيفة لشاشات المشغل لإخفاء ما يحدث على مستوى الأجهزة.
CVE-2021-22681: الثغرة التي لا يمكن إصلاحها
في قلب هذه الهجمات توجد CVE-2021-22681، ثغرة أمنية حرجة في بروتوكول المصادقة الخاص بأجهزة Rockwell Automation ControlLogix و CompactLogix و GuardLogix PLC. هذه الثغرة ليست مجرد خطأ برمجي عادي - إنها عيب معماري في كيفية تصديق هذه الأجهزة للاتصالات الواردة.
تتميز الثغرة بدرجة CVSS قدرها 9.8 من 10 - ما يعني "حرجة" في لغة الأمن السيبراني. تم الكشف عنها في فبراير 2021، ولكن فقط في سبتمبر 2022 ظهرت الآثار الكاملة عندما نشر الباحثون PoC (إثبات المفهوم) في مؤتمر DEF CON 30.
لماذا لا يوجد تصحيح؟
CVE-2021-22681 تستغل حقيقة أن أجهزة Rockwell PLC تستخدم بروتوكول CIP (Common Industrial Protocol) عبر EtherNet/IP للاتصالات. تم تصميم هذا البروتوكول للأداء والموثوقية في البيئات الصناعية، وليس للأمان ضد الخصوم المتطورين. لا توجد مصادقة قوية مطلوبة افتراضياً لاتصالات CIP - إذا كان بإمكانك الوصول إلى الشبكة وإرسال حزم CIP مُشكلة بشكل صحيح، فيمكنك قراءة وكتابة منطق PLC.
بدأ الاستغلال المؤكد في البرية في مارس 2026، عندما أضافت CISA CVE-2021-22681 إلى كتالوج الثغرات المعروفة المستغلة. أكدت Rockwell Automation منذ ذلك الحين ما كان واضحاً بالفعل من بنية الثغرة: لا يوجد تصحيح متاح ولا يوجد أي قادم. يجب إعادة تصميم نظام المصادقة من الألف إلى الياء - بتكلفة التوافق مع كل PLC تم نشره بالفعل.
CVE-2021-22681: عيب بدون حل
درجة CVSS: 9.8 من 10 (حرجة)
تاريخ الكشف: فبراير 2021
تاريخ استغلال البرية: مارس 2026
الأجهزة المتأثرة: ControlLogix 5580, CompactLogix 5380/5480, GuardLogix 5580
التصحيح المتاح: لا يوجد - عيب معماري
التخفيف: إزالة PLCs من التعرض المباشر للإنترنت، تنفيذ VPN و MFA، تجزئة الشبكة
الأجهزة المعرضة للخطر عالمياً: أكثر من 150,000 نظام OT
CyberAv3ngers: أربع مراحل ودليل آخذ في التوسع
لم يتم الإعلان عن أي إسناد رسمي لهجمات مينيسوتا. لكن الباحثين الأمنيين في فريق عمليات البحوث الخاصة بـ Tenable قيّموا أن النمط التشغيلي - استهداف أجهزة PLC المتصلة بالإنترنت في مرافق المياه، البنية التحتية المحددة المتأثرة، والتوقيت بالنسبة لتوصية CISA في 22 يوليو - يتوافق مع نظام تهديد CyberAv3ngers.
تطور CyberAv3ngers: أربع مراحل هجوم
| المرحلة | الجدول الزمني | نوع الهدف | التقنية الأساسية | مستوى التأثير |
|---|---|---|---|---|
| المرحلة 1 | 2020-2022 | البنية التحتية الإسرائيلية | ادعاءات دعائية | منخفض - معظمها مزيف |
| المرحلة 2 | أكتوبر 2023 - يناير 2024 | أجهزة Unitronics PLC (75 جهاز) | كلمات مرور افتراضية | متوسط - تحكم يدوي مطلوب |
| المرحلة 3 | 2024-2025 | أنظمة Linux IoT/ICS | برنامج IOCONTROL الخبيث | متوسط - وصول مستدام |
| المرحلة 4 | مارس 2026 - الحاضر | أجهزة Rockwell/Schneider/Siemens PLC | استغلال CVE-2021-22681 | عالي - متعدد الأهداف منسق |
المرحلة الأولى: الحرب الدعائية (2020-2022)
بدأت CyberAv3ngers - مجموعة يُنسبها الباحثون الأمنيون إلى جهات فاعلة حكومية إيرانية - كجماعة نشطة إلكترونية منخفضة الكفاءة تركز على البنية التحتية الإسرائيلية المزعومة. وفقاً لتقارير وزارة الخزانة الأمريكية في فبراير 2024، لدى هذه المجموعة روابط تشغيلية مع كيانات أمنية إيرانية وتم تحديدها في عدة حملات ضد البنية التحتية الحيوية الغربية.
المرحلة الثانية: أول دم حقيقي (أكتوبر 2023 - يناير 2024)
تصاعد التهديد بشكل حاد في أكتوبر 2023. استهدفت CyberAv3ngers أجهزة Unitronics PLCs - وحدات تحكم منخفضة التكلفة شائعة في مرافق المياه الصغيرة - من خلال استغلال كلمات المرور الافتراضية ونقاط الضعف في بنية المصادقة الخاصة بها. تم اختراق حوالي 75 جهازاً في الولايات المتحدة وإسرائيل وأيرلندا، مع تأكيد ثلاث حوادث على الأقل في الولايات المتحدة بواسطة CISA.
في Municipal Water Authority of Aliquippa في بنسلفانيا، قام المهاجمون بتعطيل محطة ضخ معززة تخدم حوالي 5800 عميل. تم نشر رسالة على واجهة HMI: "أنت تم اختراقك، كل خطوة تتخذها لقد اتخذناها بالفعل". كان التأثير محدوداً - كانت المحطة المتأثرة زائدة عن الحاجة وعاد المهندسون بسرعة إلى التحكم اليدوي - لكن الحدث أظهر أن CyberAv3ngers قد انتقلت من الادعاءات إلى القدرة الحقيقية.
المرحلة الثالثة: IOCONTROL والوصول المستمر (2024-2025)
بحلول أوائل عام 2024، أصبحت CyberAv3ngers أكثر تطوراً. بدأوا في نشر IOCONTROL، إطار عمل للبرامج الضارة المصمم لأنظمة Linux المضمنة الشائعة في بيئات IoT و ICS. يوفر IOCONTROL للمهاجمين وصولاً مستمراً ومحطة طرفية تفاعلية ومستودع أدوات لاستغلال ما بعد الاستغلال - تحويل الاختراق لمرة واحدة إلى موطئ قدم طويل الأمد.
منذ مارس 2026، انتقلت المجموعة إلى ما تصفه Tenable بالمرحلة الرابعة: الاستغلال النشط لـ CVE-2021-22681، والاتصال مباشرة بأجهزة Rockwell PLCs المتصلة بالإنترنت باستخدام برامج الهندسة الشرعية واستخدام هذا الوصول لتنزيل منطق التحكم وتعديله وإعادة تحميله عبر قطاعات المياه والطاقة والحكومة.
الأسبوع الأول: الاستجابة المحلية والفيدرالية
في غضون ساعات من اكتشاف براهام للاختراق، تفعلت آلية الاستجابة للحوادث في مينيسوتا. أصبح من الواضح بسرعة أن هذا لم يكن حادثاً معزولاً - فقد تم الإبلاغ عن أكثر من 30 مرفقاً بأعراض مماثلة خلال 24 ساعة.
نشرت خدمات تكنولوجيا المعلومات في مينيسوتا (MNIT) فرق استجابة في جميع أنحاء الولاية. مكتب التحقيقات الفيدرالي (FBI) و CISA و وكالة حماية البيئة (EPA) انضموا إلى التحقيق. تم إرسال فرق الطب الشرعي الرقمي لفحص الأنظمة المتأثرة، بينما عمل محللو الاستخبارات على فهم نطاق التسلل ونقاط الدخول المستخدمة.
استعادة الخدمة في براهام: ساعتان حرجتان
في براهام، كانت الأولوية الأولى هي استعادة الخدمة. مع تعطل أنظمة الأتمتة، انتقل المهندسون إلى التحكم اليدوي - وهي عملية تتطلب تشغيل معدات حقل فردية دون المساعدة في نظام SCADA. بعد ساعتين، استعادت المدينة القدرة على توفير المياه، على الرغم من أن الأتمتة الكاملة استغرقت عدة أيام أخرى.
كان التحدي الأكبر هو التأكد من أن منطق PLC المعدل لم يترك أبواباً خلفية أو قنابل منطقية. تم أخذ نسخ احتياطية من التكوينات الأصلية من التخزين غير المتصل بالإنترنت وإعادة تحميلها، ولكن ليس قبل أن يقوم محللو الطب الشرعي بالتقاط أي تعديلات قام بها المهاجمون.
البنية التحتية الضعيفة: لماذا مينيسوتا؟
إن السؤال الأكثر أهمية ليس كيف حدثت هجمات مينيسوتا، بل لماذا كانت ممكنة في المقام الأول. الإجابة تكمن في عقود من القرارات المعمارية التي عززت الراحة على الأمان، والموثوقية على المرونة، والوظيفة على الدفاع.
التعرض المباشر للإنترنت: المشكلة الجذرية
توصل الباحثون في Censys إلى أن أكثر من 200,000 جهاز PLC قابل للوصول عبر الإنترنت عالمياً اعتباراً من مايو 2026، مع تركيز كبير في الولايات المتحدة. من بين هذه الأجهزة، ما لا يقل عن 10,000 هي أجهزة PLC من Rockwell Automation ControlLogix و CompactLogix - الأجهزة المحددة الضعيفة أمام CVE-2021-22681.
لماذا يتعرض جهاز PLC مباشرة للإنترنت؟ الإجابة عادة ما تتعلق بالراحة التشغيلية. يريد المشغلون الوصول عن بُعد لاستكشاف الأخطاء وإصلاحها والمراقبة والصيانة. توفر أجهزة المودم الخلوية وأنفاق VPN وواجهات الويب المباشرة ذلك الوصول - ولكنها غالباً تفعل ذلك دون طبقات الأمان المناسبة.
المعدات الخلوية: سطح الهجوم غير المرئي
تُعد حادثة بليموث مفيدة بشكل خاص. اتخذ قسم تكنولوجيا المعلومات في المدينة إجراءً استباقياً بقطع المعدات المتصلة بالشبكة الخلوية في أبراج المياه ومحطات الضخ المتعددة. وهذا يشير إلى أن ناقلات الدخول المحتملة كانت أجهزة مودم خلوية من درجة المستهلك متصلة بشبكات OT.
غالباً ما يتم نشر هذه الأجهزة دون مراعاة أمنية كافية. إنها توفر اتصالاً بالإنترنت لأجهزة PLC والأجهزة البعيدة، ولكنها نادراً ما يتم تكوينها بمصادقة قوية أو تشفير أو قيود وصول. من منظور المهاجم، فإن جهاز مودم خلوي بكلمة مرور افتراضية متصل بشبكة OT هو نقطة الدخول المثالية.
شبكات OT القديمة: مصممة لعصر مختلف
تطورت معظم شبكات التكنولوجيا التشغيلية في مرافق المياه خلال الثمانينيات والتسعينيات والعقد الأول من القرن الحادي والعشرين - عصر كانت فيه الاتصال بالإنترنت نادراً والتهديدات السيبرانية تصورية. تم تصميم هذه الشبكات حول افتراض الثقة الضمنية: إذا كنت متصلاً بالشبكة، فيُفترض أنك مصرح لك.
لم يعد هذا الافتراض صالحاً. لكن إعادة هندسة هذه الشبكات تتطلب استثماراً رأسمالياً كبيراً، وتوقفاً تشغيلياً، وخبرة متخصصة - وكلها موارد نادرة في أنظمة المياه الصغيرة التي تخدم مجتمعات مثل براهام البالغ عدد سكانها 1700 نسمة.
الفجوة بين التحذير والعمل
كانت توصية CISA المحدثة في 22 يوليو واضحة: إزالة أجهزة PLC من التعرض المباشر للإنترنت، تنفيذ بوابات VPN آمنة مع مصادقة متعددة العوامل، تجزئة شبكات OT عن شبكات IT، تمكين السجلات والمراقبة، ونشر مؤشرات التسوية المقدمة.
لكن هذه التوصيات، على الرغم من دقتها من الناحية الفنية، تتطلب وقتاً وموارد وخبرة لتنفيذها. بالنسبة لمرفق صغير يعمل بفريق تكنولوجيا معلومات من شخص واحد أو اثنين - أو بدون موظفين متخصصين في تكنولوجيا المعلومات على الإطلاق - فإن الفجوة بين "يجب عليك" و"يمكنك" شاسعة.
إحصائيات المشكلة
أمن المياه بالأرقام
أنظمة المياه في الولايات المتحدة: أكثر من 150,000 نظام مياه عام
الأنظمة الصغيرة (<10,000 سكان): 97% من جميع أنظمة المياه
موظفو تكنولوجيا المعلومات المخصصون: أقل من 15% من الأنظمة الصغيرة
ميزانية الأمن السيبراني السنوية: متوسط 5,000 دولار للأنظمة الصغيرة
أجهزة PLC المتصلة بالإنترنت: أكثر من 10,000 في الولايات المتحدة
الأنظمة الضعيفة لـ CVE-2021-22681: تقديرياً 6,000+ مرفق ماء
متوسط عمر البنية التحتية لـ OT: 25-30 سنة
المشكلة تتفاقم بسبب تجزئة الشبكة غير الكافية بين بيئات IT و OT. عندما يكون جهاز PLC قابلاً للوصول من نفس قطاع الشبكة مثل خادم البريد الإلكتروني، فإن نطاق الانفجار لأي اختراق يمتد بكثير إلى ما وراء نقطة الدخول الأولية. عندما يتحكم هذا الجهاز PLC أيضاً في ضغط الماء أو جرعات المواد الكيميائية أو عمليات ضخ الصرف الصحي، فإن عواقب الاختراق المستمر يمكن أن تمتد إلى العالم المادي.
- استجابة MNIT السريعة والتعاون مع FBI و CISA و EPA
- عدم الإبلاغ عن أي تغييرات في جودة مياه الشرب
- إجراءات بليموث الاستباقية في قطع المعدات الخلوية
- استعادة خدمة براهام السريعة في ساعتين
- لا مطلوب نصائح الغلي - سلامة المياه مستمرة
- أكثر من 30 نظاماً تأثرت في هجوم منسق واحد
- CVE-2021-22681 لا يمكن تصحيحه - عيب معماري دائم
- 10,000+ جهاز PLC لا يزال متصلاً مباشرة بالإنترنت
- أنظمة المياه الصغيرة تفتقر إلى الموارد للدفاعات المناسبة
- تجزئة شبكة غير كافية بين IT و OT
- انتشار تقنيات CyberAv3ngers إلى 60+ مجموعة تابعة
ما يجب على كل مرفق مياه فعله الآن
الحل طويل الأجل يتطلب نهجاً متعدد الطبقات. على المستوى الفني، يجب على كل نظام مياه: إزالة أجهزة PLC من التعرض المباشر للإنترنت؛ تنفيذ بوابات آمنة مع MFA للوصول عن بُعد؛ فرض تجزئة الشبكة بين IT و OT؛ تمكين المراقبة المستمرة للنشاط الشاذ؛ والحفاظ على نسخ احتياطية غير متصلة بالإنترنت من منطق PLC والتكوينات.
أولويات الأمن الفورية
- جرد التعرض: تحديد كل جهاز PLC ومودم خلوي واتصال عن بُعد
- قطع الاتصال الطارئ: إزالة المعدات غير الأساسية من الإنترنت
- نشر البوابات الآمنة: تنفيذ VPN مع MFA لأي وصول ضروري عن بُعد
- تجزئة الشبكة: عزل OT عن IT باستخدام جدران الحماية الصناعية
- تمكين السجلات: تشغيل السجلات على جميع أجهزة PLC والأجهزة الشبكية
- النسخ الاحتياطي غير المتصل: إنشاء ملفات تكوين PLC المعروفة الجيدة وتخزينها بشكل آمن
- تدريب الموظفين: تثقيف المشغلين حول الإجراءات اليدوية الطارئة
مستقبل أمن المياه: طريق إلى الأمام
يتطلب الحل طويل الأجل نهجاً متعدد الطبقات. على المستوى الفني، يجب على كل نظام مياه: إزالة أجهزة PLC من التعرض المباشر للإنترنت؛ تنفيذ بوابات آمنة مع MFA للوصول عن بُعد؛ فرض تجزئة الشبكة بين IT و OT؛ تمكين المراقبة المستمرة للنشاط الشاذ؛ والحفاظ على نسخ احتياطية غير متصلة بالإنترنت من منطق PLC والتكوينات.
استراتيجية الدفاع المتعمق الفنية
تجزئة الشبكة ليست اختيارية - إنها الطبقة الأساسية لأي بنية OT قابلة للدفاع. يجب على مرافق المياه تنفيذ مناطق أمان متعددة: منطقة منزوعة السلاح (DMZ) للخدمات المتصلة بالإنترنت، ومنطقة IT للشركات لأنظمة الأعمال، ومنطقة OT معزولة لأنظمة التحكم الصناعية. يجب أن تمر حركة المرور بين المناطق عبر جدران حماية فاحصة مع قواعد قائمة بيضاء صارمة. لا ينبغي أبداً أن يكون جهاز PLC قابلاً للوصول من شبكة الشركة دون المرور عبر بوابة آمنة تسجل وتصادق على كل اتصال.
المصادقة متعددة العوامل ضرورية لأي مسار وصول عن بُعد. أظهرت حادثة بليموث كيف أصبحت أجهزة المودم الخلوية ذات المصادقة الضعيفة سطح الهجوم بالكامل. يجب أن تحل بوابات الخلوية الصناعية مع أنفاق VPN والمصادقة القائمة على الشهادات وقدرات تحديد المواقع الجغرافية محل أجهزة المودم الخلوية من الدرجة الاستهلاكية. إذا احتاج مشغل إلى وصول عن بُعد لاستكشاف جهاز ميداني وإصلاحه، فيجب عليه المصادقة من خلال عوامل متعددة - شيء يعرفونه، وشيء لديهم، ومن الناحية المثالية شيء هم عليه.
يمكن للمراقبة المستمرة مع الخطوط الأساسية السلوكية اكتشاف النشاط الشاذ قبل أن يتصاعد. يجب على مرافق المياه نشر أدوات مراقبة الشبكة التي تفهم البروتوكولات الصناعية مثل EtherNet/IP و Modbus و CIP. يجب أن تؤسس هذه الأدوات أنماط اتصال طبيعية - أي الأجهزة التي تتحدث إلى أي أجهزة أخرى، وبأي تردد، ومع أي أنواع أوامر - وتنبه على الانحرافات. يجب أن تؤدي محطة عمل الهندسة التي تتصل فجأة بجهاز PLC ميداني في الساعة 2 صباحاً عندما لا تكون هناك صيانة مجدولة إلى إجراء تحقيق فوري.
النسخ الاحتياطية غير المتصلة بالإنترنت من منطق PLC وملفات التكوين هي خط الدفاع الأخير. إذا حصل مهاجم على وصول وقام بتعديل منطق التحكم، فإن المشغلين بحاجة إلى خط أساس معروف جيد للاستعادة منه. يجب تخزين هذه النسخ الاحتياطية غير متصلة - وليس على مشاركة شبكة يمكن لنفس المهاجم الوصول إليها - واختبارها بانتظام لضمان إمكانية استعادتها بسرعة أثناء حادث. يجب أن تتضمن النسخة الاحتياطية ليس فقط منطق السلم ولكن أيضاً تكوين الجهاز وإعدادات الشبكة وأي تعليمات إضافية أو كتل وظيفية مخصصة.
على المستوى التنظيمي، تحتاج مرافق المياه إلى: برامج تدريب على الأمن السيبراني للموظفين؛ خطط استجابة للحوادث مع إجراءات طوارئ مختبرة؛ عمليات تدقيق أمني منتظمة من قبل مقيّمين خارجيين؛ والتعاون مع الجيران لتبادل استخبارات التهديدات.
الجاهزية التنظيمية والعوامل البشرية
لا يمكن للتكنولوجيا وحدها تأمين البنية التحتية للمياه - العنصر البشري بنفس الأهمية. يحتاج كل موظف في مرفق المياه، من مشغل المصنع إلى المساعد الإداري، إلى تدريب أساسي على الوعي بالأمن السيبراني. يمكن أن تساعد عمليات محاكاة التصيد الاحتيالي المصممة خصيصاً لقطاع المياه الموظفين على التعرف على محاولات الهندسة الاجتماعية التي تستهدف بيانات اعتماد التكنولوجيا التشغيلية. يمكن أن يصبح حساب بريد إلكتروني واحد مخترق مع الوصول إلى محطة عمل الهندسة نقطة الدخول لهجوم متطور.
يجب أن تتجاوز خطط الاستجابة للحوادث قوالب استعادة الكوارث العامة لتكنولوجيا المعلومات. تحتاج مرافق المياه إلى كتيبات استجابة خاصة بـ OT تتناول سيناريوهات مثل تعديل منطق PLC غير المصرح به، أو فقدان رؤية SCADA، أو برامج الفدية التي تؤثر على أنظمة التحكم. يجب أن تحدد هذه الخطط: من لديه سلطة قطع الأنظمة عن الشبكة، وكيفية الانتقال إلى العمليات اليدوية بأمان، وبروتوكولات الاتصال التي يجب اتباعها مع وكالات الولاية والفيدرالية، وتحت أي ظروف يتم إخطار الجمهور. تساعد تمارين الطاولة التي تمر عبر سيناريوهات الهجوم الواقعية في تحديد الفجوات قبل حدوث حادث حقيقي.
تقييمات الأمان من طرف ثالث تجلب منظوراً خارجياً قد تفتقر إليه الفرق الداخلية. يمكن لمقيّم أمن ICS مؤهل تحديد الثغرات التي قد يتجاهلها المشغلون المعتادون على بيئتهم - كلمة المرور الافتراضية لا تزال نشطة على جهاز PLC احتياطي، أو اتصال VPN غير موثق قام مقاول بتثبيته منذ سنوات، أو صنبور الشبكة الذي يوفر الرؤية ولكن يخلق أيضاً نقطة وصول غير مراقبة. يجب أن تحدث هذه التقييمات سنوياً على الأقل، مع مراجعات أكثر تكراراً بعد تغييرات النظام الكبيرة.
يضاعف مشاركة المعلومات مع المرافق المجاورة ومن خلال قطاع ISACs (مراكز تحليل ومشاركة المعلومات) الفعالية الدفاعية. عندما يكتشف مرفق واحد مسح استطلاع ضد أجهزة PLC الخاصة به، فإن مشاركة تلك المؤشرات مع الجيران تسمح للمجتمع الأوسع بالدفاع بشكل استباقي. أثرت هجمات مينيسوتا على أكثر من 30 نظاماً لأن المهاجمين يمكنهم تنفيذ حملة منسقة عبر أهداف مستقلة متعددة. يمكن للدفاع المنسق الذي يشارك استخبارات التهديدات في الوقت الفعلي أن يعادل ذلك التباين.
التهديد طويل الأمد: ما وراء مينيسوتا
مينيسوتا تحذير، وليست شذوذاً. التقنيات المستخدمة في هذه الهجمات تنتشر إلى مجموعات النشطاء الإلكترونيين التابعة. طورت CyberAv3ngers دليلاً يتضمن استغلال CVE-2021-22681، ومعالجة AOI، واستخدام المعدات الخلوية كنواقل دخول.
خطة العمل الفورية لمرافق المياه
اليوم 1 - التقييم الطارئ: إجراء جرد فوري لجميع أجهزة PLC المتصلة بالإنترنت والاتصالات الخلوية. توثيق كل وحدة تحكم Rockwell و Schneider و Siemens مع وصول الشبكة الخارجية.
الأيام 2-3 - عزل الشبكة: قطع جميع أنظمة التحكم غير الضرورية المتصلة بالإنترنت. تنفيذ تجزئة الشبكة الطارئة بين بيئات IT و OT باستخدام الأجهزة المتاحة.
الأسبوع 1-2 - نشر البوابة الآمنة: نشر بوابات VPN آمنة مع مصادقة متعددة العوامل للوصول عن بُعد الضروري. استبدال أجهزة المودم الخلوية للمستهلكين ببوابات آمنة من الدرجة الصناعية.
الأسبوع 2-4 - تعزيز المراقبة: تمكين السجلات على جميع أجهزة PLC ومعدات الشبكة. نشر مؤشرات التسوية من CISA. إنشاء السلوك الأساسي لكشف الشذوذ.
مستمر - النسخ الاحتياطي والاسترداد: إنشاء نسخ احتياطية غير متصلة بالإنترنت من جميع منطق وتكوينات PLC. اختبار إجراءات التشغيل اليدوي. توثيق مهام سير عمل الاستجابة للطوارئ وتدريب الموظفين.
البعد الجيوسياسي: لماذا الآن؟
توقيت هجمات مينيسوتا - بعد أربعة أيام بالضبط من تحديث CISA الرئيسي - يشير إلى أن CyberAv3ngers كانت تراقب توصيات الأمن السيبراني الأمريكية العامة وتستجيب بشكل تكتيكي. إن التحذير الواسع النطاق المقصود به حماية المرافق الأمريكية أصبح بدلاً من ذلك إشارة للجهات الفاعلة في التهديد لتسريع عملياتها قبل أن تتمكن الدفاعات من التصلب.
هذا يعكس ديناميكية أوسع في الحرب السيبرانية. الإفصاح العلني عن الثغرات الأمنية والتقنيات يخدم غرضاً مشروعاً - تحذير المدافعين - ولكنه يأتي أيضاً بتكلفة. يحصل الخصوم على نفس المعلومات، وغالباً ما يمكنهم التحرك بشكل أسرع من المنظمات الكبيرة اللامركزية التي يستهدفونها.
آثار السياسة الوطنية
ستدفع هجمات مينيسوتا على الأرجح إلى متطلبات أمنية فيدرالية جديدة لأنظمة المياه. قد توسع وكالة حماية البيئة (EPA)، التي لديها سلطة تنظيمية على أمن مياه الشرب، التزامات الأمن السيبراني بموجب قانون مياه الشرب الآمنة. قد تصدر CISA تعليمات أمنية إلزامية للقطاعات الحيوية، مشابهة لتوجيهات خطوط الأنابيب الصادرة بعد هجوم Colonial Pipeline 2021.
التمويل يظل التحدي الأكبر. معظم أنظمة المياه في الولايات المتحدة صغيرة ومستقلة مالياً وتدار بشكل مستقل. إنها تدر إيرادات من فواتير المياه للمستهلكين وليس من الضرائب الفيدرالية. الترقيات الرأسمالية لتأمين أنظمة OT تتطلب إما زيادات كبيرة في الأسعار - وهو أمر غير شعبي سياسياً - أو دعم فيدرالي مباشر، والذي كان تاريخياً محدوداً.
الدروس المستفادة للبنية التحتية الحيوية الأخرى
ما يحدث في أنظمة المياه ليس مقتصراً على المياه. نفس الثغرات الأمنية - أجهزة PLC المتصلة بالإنترنت، والشبكات OT القديمة، والأمن السيبراني غير الممول بشكل كافٍ - موجودة عبر الطاقة والنقل والتصنيع والعمليات الحيوية الأخرى.
شبكات الطاقة معرضة لهجمات مماثلة. أنظمة نقل الطاقة تعتمد على نفس أجهزة PLC من Rockwell و Siemens و Schneider. شبكات توزيع الغاز الطبيعي تستخدم وحدات RTU (Remote Terminal Units) مع ثغرات مماثلة. أنظمة النقل - إشارات المرور، وعناصر التحكم في المترو، وإدارة جسر الرفع - غالباً ما تستخدم نفس البروتوكولات الصناعية بدون مصادقة قوية.
الهدف الحقيقي: التعطيل والضغط السياسي
لم تسبب هجمات مينيسوتا أضراراً جسدية أو تلوث إمدادات المياه. كان هدفها على ما يبدو هو التعطيل والترويع والرسالة السياسية. هذا نمط شائع في العمليات السيبرانية الإيرانية - إظهار القدرة دون تصعيد إلى العنف الحركي، مما يحافظ على الإنكار المعقول مع الإشارة إلى إمكانات التصعيد المستقبلي.
لكن هذه ضبط النفس تكتيكي، وليس دائماً. الأدوات والتقنيات التي تسمح بالوصول إلى جهاز PLC لتعطيل مؤقت هي نفسها التي تسمح بتعديل منطق السلامة، أو تعطيل عمليات المعالجة الكيميائية، أو التلاعب بأجهزة الاستشعار لإخفاء التلوث. الخط بين التعطيل المزعج والضرر الكارثي رفيع وسهل العبور.
الخلاصة: نافذة ضيقة للعمل
ليست مينيسوتا أول هجوم على البنية التحتية للمياه الأمريكية، ولن تكون الأخيرة. لكنها تمثل نقطة تحول في التطور - من حوادث انتهازية تستغل كلمات المرور الافتراضية إلى حملات منسقة تستغل ثغرات معمارية أساسية في المعدات الصناعية المنتشرة على نطاق واسع.
الإطار الزمني للاستجابة الفعالة ضيق. CVE-2021-22681 لا يمكن تصحيحها، وعشرات الآلاف من أجهزة PLC الضعيفة تظل متصلة بالإنترنت. تنتشر تقنيات CyberAv3ngers إلى مجموعات تابعة جديدة كل شهر. الفجوة بين قدرة المهاجم ودفاع المدافع تتسع، وليس تضيق.
كل يوم يمر دون عمل هو يوم يمكن فيه لمرفق مياه آخر أن يصبح عنوان الأخبار التالي. السؤال ليس ما إذا كانت ستحدث هجمات مماثلة مرة أخرى، بل متى - وما إذا كنا سنكون مستعدين في ذلك الوقت.
مينيسوتا هي جرس إنذار. الفشل في الاستجابة بشكل حاسم سيحول التحذيرات المستقبلية إلى مآسي.
الأسئلة الشائعة
هل مياه الشرب في مينيسوتا آمنة بعد الهجوم السيبراني؟
نعم، وفقاً للمسؤولين في الولاية والمحلية. أكدت وزارة الصحة في مينيسوتا أن جودة مياه الشرب لم تتأثر في أي من الأنظمة المتضررة. لم يتم إصدار أي نصائح بغلي المياه، واستمر توصيل المياه طوال فترة الاستجابة.
ما هو CVE-2021-22681 ولماذا لا يمكن تصحيحه؟
CVE-2021-22681 هو ثغرة أمنية حرجة في بروتوكول المصادقة لأجهزة Rockwell Automation PLC. لا يمكن تصحيحه لأنه عيب معماري - سيتطلب إصلاحه إعادة تصميم كاملة لنظام المصادقة، مما سيكسر التوافق مع عشرات الآلاف من الأجهزة المنتشرة. التخفيف يتطلب إزالة أجهزة PLC من التعرض المباشر للإنترنت.
من هم CyberAv3ngers؟
CyberAv3ngers هي مجموعة تهديد سيبراني يُنسبها الباحثون الأمنيون ووكالات الاستخبارات الغربية إلى كيانات حكومية إيرانية. بدأت المجموعة في سنوات 2020-2022 كمجموعة نشطاء دعائية، لكنها تطورت منذ 2023 إلى جهة فاعلة قادرة تستهدف أنظمة التحكم الصناعية في البنية التحتية للمياه والطاقة. وفقاً للتقارير الأمنية، انتشرت تقنيات هذه المجموعة إلى أكثر من 60 مجموعة نشطاء إلكترونيين تابعة.
كم عدد أنظمة المياه المعرضة للخطر في الولايات المتحدة؟
يقدر الباحثون أن أكثر من 10,000 جهاز PLC من Rockwell متصل مباشرة بالإنترنت في الولايات المتحدة، مع التركيز على مرافق المياه والصرف الصحي. من بين أكثر من 150,000 نظام مياه عام في الولايات المتحدة، حوالي 6,000 يقدر أنها معرضة لـ CVE-2021-22681 بسبب مزيج من أجهزة Rockwell PLC والتعرض للإنترنت.
ماذا يمكن للمقيمين فعله للحماية من الهجمات المستقبلية؟
يمكن للمقيمين: 1) البقاء على اطلاع من خلال تنبيهات مرافق المياه المحلية، 2) الإبلاغ عن أي تشوهات في جودة المياه أو الضغط أو اللون فوراً، 3) الحفاظ على إمدادات المياه الطارئة للانقطاعات القصيرة، و 4) حضور اجتماعات المجلس المحلي للدفاع عن التمويل المناسب للأمن السيبراني للبنية التحتية للمياه. الدفاع الأكثر أهمية هو الاستثمار الكافي في الموارد والموظفين.
هل حدثت هجمات مماثلة في ولايات أخرى؟
نعم. في أكتوبر 2023، تعطلت محطة ضخ في Aliquippa، بنسلفانيا بواسطة CyberAv3ngers. استهدف ذلك الهجوم أجهزة Unitronics PLC. حوادث أصغر تم الإبلاغ عنها في تكساس وكاليفورنيا وإنديانا. هجمات مينيسوتا 2026 تمثل الحملة الأكثر تنسيقاً وتطوراً حتى الآن ضد البنية التحتية للمياه الأمريكية.
المصادر والمراجع الرسمية
- USA Today - Cyberattack targets drinking water in 30 Minnesota cities
- The Hacker News - Iranian Hackers Exploit CVE-2021-22681 in Minnesota Water Systems
- WIRED - The Unfixable Flaw That Let Hackers Into 30 Minnesota Water Plants
- Reuters - Minnesota water systems hit by Iran-linked cyber attackers
- Tech Times - Minnesota Cyberattack Exposes Critical PLC Security Gaps
- CISA Advisory AA26-097A - Iranian Cyber Actors Exploit PLCs Across U.S. Critical Infrastructure
وسائل التواصل الاجتماعي
اتصل بنامعرض صور إضافي: هجوم سيبراني على مياه الشرب لـ 30 مدينة أمريكية | كيف شلت مجموعة CyberAv3ngers مينيسوتا لمدة 48 ساعة












