رفتن به محتوای اصلی
حمله سایبری به آب آشامیدنی ۳۰ شهر آمریکا | فلج شدن ۴۸ ساعته مینه‌سوتا توسط گروه CyberAv3ngers
امنیت سایبری

حمله سایبری به آب آشامیدنی ۳۰ شهر آمریکا | فلج شدن ۴۸ ساعته مینه‌سوتا توسط گروه CyberAv3ngers

#12036شناسه مقاله
ادامه مطالعه
این مقاله در زبان‌های زیر موجود است:

برای خواندن این مقاله به زبان دیگر کلیک کنید

🎧 نسخه صوتی مقاله
دانلود پادکست

در شب ۲۶ ژوئیه ۲۰۲۶، بیش از ۳۰ سیستم آب و فاضلاب شهری در مینه‌سوتا هدف یک حمله سایبری هماهنگ و ۴۸ ساعته قرار گرفتند. این حمله که به گروه CyberAv3ngers (مرتبط با سپاه پاسداران) نسبت داده می‌شود، با اکسپلویت آسیب‌پذیری بدون پچ CVE-2021-22681 در PLCهای راک‌ول انجام شد. تصفیه‌خانه آب شهر Braham کاملاً تعطیل شد و شهرهای دیگر به کنترل دستی روی آوردند. با این حال، کیفیت آب آشامیدنی شهروندان آسیبی ندید.

اشتراک‌گذاری این خلاصه:

حمله به آب آشامیدنی 30 شهر آمریکا

چطور یک عملیات سایبری هماهنگ توانست زیرساخت‌های حیاتی Minnesota را 48 ساعت فلج کند

PLAY
نکات کلیدی حمله
  • 🎮
    زمان حمله
    - 26-27 ژوئیه 2026 - عملیات هماهنگ 48 ساعته
  • 🎧
    گستره حمله
    - بیش از 30 سیستم آب شهری در Minnesota
  • 🚀
    مهاجم مشکوک
    - گروه سایبری منتسب به ایران
  • 🗡️
    آسیب‌پذاری
    - CVE-2021-22681 در Rockwell PLC - بدون patch

شب 26 ژوئیه: زمانی که آب 30 شهر تحت تهدید قرار گرفت

در شب 26 ژوئیه 2026، یک حمله سایبری هماهنگ و بی‌سابقه به بیش از 30 سیستم آب و فاضلاب شهری در Minnesota شروع شد. این حمله که طی 48 ساعت ادامه یافت، یکی از گسترده‌ترین عملیات سایبری علیه زیرساخت‌های حیاتی آمریکا در سال‌های اخیر بود.

در Braham، شهری با حدود 1700 نفر جمعیت، تصفیه‌خانه آب به طور کامل از کار افتاد. ساکنان در حالی که صبح از خواب بیدار می‌شدند، با خبری تکان‌دهنده مواجه شدند: کنترل‌های رایانه‌ای که چاه‌ها و تصفیه‌خانه آب را مدیریت می‌کردند، توسط بازیگران ناشناس غیرفعال شده بودند.

🎯

در یک نگاه

  • بیش از 30 سیستم آب شهری Minnesota هدف حمله هماهنگ قرار گرفتند
  • تصفیه‌خانه آب Braham به طور کامل خاموش شد
  • حمله در 26-27 ژوئیه 2026 طی 48 ساعت اجرا شد
  • هیچ تغییری در کیفیت آب آشامیدنی گزارش نشد
  • CyberAv3ngers مظنون اصلی با استفاده از CVE-2021-22681

چطور حمله شروع شد؟ چهار شهر، چهار داستان متفاوت

نایت جورج، شهردار Braham، در بیانیه‌ای گفت: دولت‌های محلی Minnesota از ما انتظار دارند که سیستم‌های حیاتی را در برابر دشمنان خارجی و مجرمان پیچیده دفاع کنیم، اغلب با کارکنان محدود، فناوری قدیمی و منابع ناکافی.

⚠️

زیرساخت حیاتی تحت محاصره

حملات Minnesota نشان‌دهنده تکامل خطرناکی در تاکتیک‌های جنگ سایبری است. برخلاف حوادث قبلی که تأسیسات فردی را هدف قرار می‌دادند، این یک عملیات هماهنگ چند-هدفه بود که طراحی شده تا ظرفیت پاسخ محلی را تحت فشار قرار دهد. کارشناسان امنیتی هشدار می‌دهند که این رویکرد هماهنگ می‌تواند استاندارد جدیدی برای حملات دولت-محور به زیرساخت‌های حیاتی آمریکا شود.
تصویر 1

Plymouth، با جمعیت حدود 80 هزار نفر، تجربه متفاوتی داشت. به جای از دست دادن سرویس، بخش IT شهر یک اقدام پیشگیرانه انجام داد: تجهیزات متصل به شبکه سلولاری در دو برج آب و چندین ایستگاه پمپاژ فاضلاب را از شبکه جدا کرد تا از نفوذ جلوگیری کند و از هدف‌گیری مجدد در حین پیکربندی مجدد سیستم‌ها جلوگیری کند. عملیات از طریق روش‌های دستی در سراسر ادامه یافت.

South St. Paul گزارش داد که برخی از کنترل‌های خودکار آب تحت تأثیر قرار گرفت اما رویه‌های اضطراری از هر تأثیر عمده‌ای بر عملیات جلوگیری کرد. Maple Plain برای تسریع پاسخ خود، وضعیت اضطراری محلی اعلام کرد.

اطمینان از سلامت آب: هیچ خطری برای شهروندان

Minnesota IT Services تأیید کرد که حوادث یک پروفایل مشترک داشتند - زمان‌بندی مشابه، روش‌های دسترسی و انواع هدف - و آن‌ها را به عنوان یک حمله هماهنگ به فناوری عملیاتی در سیستم‌های آب شهری در سراسر ایالت توصیف کرد.

هیچ دستور جوشاندن آب صادر نشد. وزارت بهداشت Minnesota تأیید کرد که کیفیت آب آشامیدنی در همه سیستم‌های آسیب‌دیده تحت تأثیر قرار نگرفته است. تا 29 ژوئیه، تحقیقات همچنان فعال بود و مقامات مهاجمان، روش دسترسی استفاده شده، تجهیزات خاص آسیب‌دیده یا اینکه آیا داده‌ای به سرقت رفته است را به طور عمومی شناسایی نکرده‌اند.

تصویر 2

چهار روز قبل: هشداری که نادیده گرفته شد

زمان‌بندی حملات Minnesota تصادفی نیست. در 22 ژوئیه - دقیقاً چهار روز قبل از شروع نفوذها - CISA، همراه با FBI، NSA، EPA و وزارت انرژی، یک به‌روزرسانی مهم را برای Advisory AA26-097A با عنوان "بازیگران سایبری وابسته به ایران PLC ها را در سراسر زیرساخت‌های حیاتی ایالات متحده exploit می‌کنند" منتشر کردند.

این به‌روزرسانی به طور قابل توجهی آنچه را که قبلاً یک هشدار جدی بود در سه روش گسترش داد. دامنه هدف‌گیری تأیید شده را فراتر از دستگاه‌های Rockwell Automation به PLC های Schneider Electric و Siemens گسترش داد - به طور خاص Schneider Electric BMX P34/Modicon M340 و Siemens S7-1200.

برای اولین بار، exfiltration تأیید شده فایل‌های پروژه PLC را مستند کرد: با استفاده از نرم‌افزار مهندسی قانونی vendor - Studio 5000 Logix Designer از Rockwell، EcoStruxure Control Expert از Schneider و TIA Portal از Siemens - که روی زیرساخت third-party اجاره‌ای میزبانی می‌شود، مهاجمان فایل‌های پروژه کنترل صنعتی را از محیط‌های قربانی بیرون می‌کشیدند.

تایم‌لاین: از هشدار تا حمله

22 ژوئیه 2026: CISA، FBI، NSA، EPA و DOE هشدار AA26-097A را به‌روزرسانی می‌کنند - گسترش هدف‌گیری به Schneider و Siemens PLC

26 ژوئیه 2026 (شب): حملات هماهنگ به سیستم‌های آب Minnesota شروع می‌شود

27 ژوئیه 2026 (صبح): تصفیه‌خانه Braham خاموش می‌شود - شهرها عملیات دستی را آغاز می‌کنند

27 ژوئیه 2026 (ظهر): Braham پس از 2 ساعت سرویس را بازیابی می‌کند

28 ژوئیه 2026: MNIT رسماً حمله هماهنگ را اعلام می‌کند

29 ژوئیه 2026: تحقیقات ادامه دارد - بیش از 30 سیستم آسیب‌دیده تأیید شده

و راهنمایی جدید شناسایی برای دستکاری Add-On Instructions یا AOI ها اضافه کرد - ماژول‌های کد قابل استفاده مجدد جاسازی شده در برنامه‌های PLC. در یک حادثه تأیید شده که توسط محققان مستند شد، بازیگران AOI های مخرب را در یک فایل پروژه PLC که در غیر این صورت عادی به نظر می‌رسید، وارد کردند که سیستم‌های shutdown ایمنی و آلارم را غیرفعال کرد، در حالی که به طور همزمان داده‌های جعلی را به نمایشگرهای اپراتور تغذیه کرد تا پنهان کند چه اتفاقی در سطح سخت‌افزار می‌افتد.

"
گزارش به‌روزرسانی شده CISA یک گسترش نگران‌کننده در هدف‌گیری زیرساخت‌های حیاتی مرتبط با ایران با تمرکز بر ایالات متحده را نشان می‌دهد
آژانس‌های امنیتی فدرال آمریکا - Advisory AA26-097A

CVE-2021-22681: نقصی که نمی‌تواند patch شود

در مرکز کمپین فعلی ایران، CVE-2021-22681 قرار دارد - یک bypass احراز هویت بحرانی در خانواده کنترلر Logix شرکت Rockwell Automation. این نقص معماری است: کلید رمزنگاری که نرم‌افزار Studio 5000 Logix Designer از Rockwell برای احراز هویت جلسات ارتباطی با PLC های Logix استفاده می‌کند، به شکلی قابل بازیابی در نرم‌افزار جاسازی شده است.

هر کسی که بتواند آن کلید را استخراج کند - و بازیگران وابسته به ایران به وضوح این کار را انجام داده‌اند - می‌تواند خود را به عنوان نرم‌افزار مهندسی قانونی جا بزند و دسترسی مستقیم و غیر احراز هویت شده به هر کنترلر Logix متصل به اینترنت به دست آورد. پس از اتصال، مهاجم امتیازات سطح مهندسی دارد: می‌تواند فایل‌های پروژه را دانلود کند، منطق اصلاح شده را آپلود کند، آلارم‌ها را غیرفعال کند و آنچه اپراتورها روی صفحه‌های خود می‌بینند را تغییر دهد.

CVE-2021-22681 در فوریه 2021 توسط Rockwell Automation افشا شد و امتیاز شدت CVSS 3.x آن 9.8 از 10 تعیین شد. این نقص به مدت پنج سال در وحشی بدون بهره‌برداری باقی ماند - نه به این دلیل که مبهم بود، بلکه به این دلیل که محیط‌های OT به طور فوق‌العاده سخت برای patch کردن هستند.

تصویر 3

تأسیسات تصفیه آب، تأسیسات انرژی و سیستم‌های فاضلاب نمی‌توانند کنترلرهای صنعتی خود را در یک چرخه patching استاندارد IT بدون اختلال در خدماتی که باید به طور مداوم اجرا شوند، آفلاین ببرند. نتیجه یک شکاف دائمی است: یک آسیب‌پذاری بحرانی و شناخته شده که در زیرساخت‌هایی که نمی‌توانند به طور ایمن به‌روزرسانی شوند، در معرض دید قرار دارد.

بهره‌برداری تأیید شده در دنیای واقعی در مارس 2026 شروع شد، زمانی که CISA CVE-2021-22681 را به کاتالوگ آسیب‌پذاری‌های شناخته شده استثمار شده خود اضافه کرد. Rockwell Automation از آن زمان تأیید کرده است که patch موجود نیست و هیچ کدام در راه نیست. سیستم احراز هویت باید از پایه بازطراحی شود - به هزینه سازگاری با هر PLC که قبلاً مستقر شده است.

🔴

CVE-2021-22681: نقصی بدون راه‌حل

امتیاز CVSS: 9.8 از 10 (بحرانی)

تاریخ افشا: فوریه 2021

تاریخ بهره‌برداری اولیه: مارس 2026 (5 سال بعد)

وضعیت Patch: هیچ patch موجود نیست و Rockwell تأیید کرد که patch ارائه نخواهد شد

دلیل: نقص معماری - کلید رمزنگاری در نرم‌افزار جاسازی شده است

راه‌حل: فقط معماری - حذف از internet، segmentation شبکه، فعال کردن CIP Security

تعداد دستگاه‌های در معرض جهانی: 5,219 host (74.6% در آمریکا)

CyberAv3ngers: چهار فاز و یک playbook در حال گسترش

هیچ attribution رسمی برای حملات Minnesota اعلام نشده است. اما محققان امنیتی در تیم عملیات ویژه تحقیقاتی Tenable ارزیابی کردند که الگوی عملیاتی - هدف‌گیری PLC های متصل به اینترنت در آب‌رسانی‌ها، زیرساخت خاص آسیب‌دیده و زمان‌بندی نسبت به Advisory 22 ژوئیه CISA - با اکوسیستم تهدید CyberAv3ngers سازگار است.

📊

تکامل CyberAv3ngers: چهار فاز حمله

فازبازه زمانینوع هدفتکنیک اصلیسطح تأثیر
فاز ۱۲۰۲۰-۲۰۲۲زیرساخت اسرائیلادعاهای تبلیغاتیپایین - بیشتر جعلی
فاز ۲اکتبر ۲۰۲۳ - ژانویه ۲۰۲۴PLCهای Unitronics (۷۵ دستگاه)پسوردهای پیش‌فرضمتوسط - کنترل دستی لازم
فاز ۳۲۰۲۴-۲۰۲۵سیستم‌های Linux IoT/ICSبدافزار IOCONTROLمتوسط - دسترسی پایدار
فاز ۴مارس ۲۰۲۶ - حالPLCهای Rockwell/Schneider/Siemensاستثمار CVE-2021-22681بالا - چند-هدفه هماهنگ

گروه CyberAv3ngers - که توسط محققان امنیتی به بازیگران دولتی ایران منتسب می‌شود - حداقل از سال 2020 فعال بوده است. طبق گزارش‌های وزارت خزانه‌داری ایالات متحده در فوریه 2024، این گروه ارتباط عملیاتی با نهادهای امنیتی ایران دارد و در چندین کمپین علیه زیرساخت‌های حیاتی غربی شناسایی شده است.

تصویر 4

تکامل گروه یک تشدید مستند در چهار فاز است. از 2020 تا 2022، عمدتاً به عنوان یک شخصیت تبلیغاتی عمل می‌کرد و ادعای حملات به زیرساخت‌های اسرائیل را داشت که بعداً به عنوان ساختگی ارزیابی شدند.

بین اکتبر 2023 و ژانویه 2024، حداقل 75 PLC سری Vision Unitronics را در سراسر ایالات متحده، انگلستان، اسرائیل و ایرلند compromise کرد - از طریق استفاده از پسوردهای پیش‌فرض روی دستگاه‌های متصل به اینترنت - در آنچه CISA تأیید کرد احتمالاً چهار موج حمله جداگانه بود. قربانی با نمایه بالا، Municipal Water Authority of Aliquippa در پنسیلوانیا بود که مجبور شد یک ایستگاه پمپاژ را به کنترل دستی تغییر دهد.

در 2024 و 2025، گروه IOCONTROL را مستقر کرد، یک پلتفرم بدافزار Linux سفارشی طراحی شده برای کنترل صنعتی و محیط‌های IoT، با استفاده از MQTT over TLS برای ترکیب ترافیک command-and-control خود با فعالیت شبکه قانونی.

از مارس 2026، گروه به آنچه Tenable آن را فاز چهار توصیف می‌کند تغییر کرد: بهره‌برداری فعال از CVE-2021-22681، اتصال مستقیم به PLC های Rockwell متصل به اینترنت با استفاده از نرم‌افزار مهندسی قانونی و استفاده از آن دسترسی برای دانلود، اصلاح و آپلود مجدد منطق کنترلر در سراسر بخش‌های آب، انرژی و دولت.

🎧
Scott Caveza - Tenable Research
یادداشت تحلیلگر امنیتی
تکنیک‌های CyberAv3ngers به بیش از 60 گروه hacktivist وابسته گسترش یافته که از طریق یک اتاق عملیات الکترونیکی هماهنگ می‌شوند. محققان هشدار می‌دهند که این گروه‌های proxy - که playbook استثمار ICS گروه را با انضباط کمتری نسبت به واحد اصلی تکرار می‌کنند - خطر پیامدهای فیزیکی ناخواسته را افزایش می‌دهند. یک اپراتوری که به طور کامل تأثیرات اصلاح منطق PLC در یک محیط تصفیه آب را درک نمی‌کند، ممکن است سهواً شرایطی ایجاد کند که بر کیفیت آب یا تداوم سرویس به روش‌هایی تأثیر بگذارد که سازمان اصلی CyberAv3ngers عمداً از آن اجتناب می‌کند.

کمپین گسترده‌تر: زیرساخت آب به عنوان هدف

حملات Minnesota از خلاء پدید نیامدند. در بهار و تابستان 2026، تنش‌های سایبری بین ایالات متحده و بازیگران منطقه خاورمیانه تشدید شده است. محققان امنیتی الگوی مشابهی را در حملات به زیرساخت‌های آب دو طرف مشاهده کرده‌اند - نشان‌دهنده یک دوره تشدید عملیات سایبری متقابل.

این الگوی reciprocity - که در آن حملات فیزیکی به زیرساخت یک طرف منجر به پاسخ‌های سایبری طرف دیگر می‌شود - یک ویژگی نگران‌کننده درگیری‌های مدرن است. تکامل از حملات فیزیکی به عملیات سایبری این امکان را فراهم می‌کند که بازیگران دولتی بدون عواقب نظامی مستقیم، اهداف غیرنظامی را هدف قرار دهند.

تصویر 5

روز بعد، گروه تهدید Handala - که توسط محققان امنیتی به ایران منتسب می‌شود و همچنین به عنوان Void Manticore شناخته می‌شود - ادعا کرد که سیستم‌های صورتحساب California Water Service را در Bakersfield، Visalia و Chico نقض کرده است و 5 گیگابایت داده exfiltrate شده شامل اطلاعات شخصی مشتری را منتشر کرد.

در 23 ژوئیه - سه روز قبل از شروع حملات Minnesota - Handala هشدارهای خود را بیشتر تشدید کرد و ادعای یک حمله سایبری به زیرساخت فناوری عملیاتی Maryland کرد و بیانیه‌ای صادر کرد که اعلام می‌کرد شبکه‌های آب، برق و حمل و نقل ایالات متحده اهداف خط مقدم عملیات آینده آن خواهند بود.

چرا آب‌رسانی‌های کوچک همیشه می‌بازند؟

حملات Minnesota آخرین فصل یک داستان بسیار طولانی‌تر هستند: آسیب‌پذیری مزمن آب‌رسانی‌های کوچک ایالات متحده در برابر حمله سایبری - آسیب‌پذیری‌ای که ساختاری است نه فردی.

یک هشدار اجرایی EPA در مارس 2024 دریافت که 70 درصد سیستم‌های آب بازرسی شده توسط آژانس از سال 2023 در نقض یک مفاد قانون زیرساخت آب آمریکا از سال 2018 که از آن‌ها می‌خواهد ارزیابی‌های ریسک و برنامه‌های پاسخ اضطراری را توسعه یا به‌روزرسانی کنند، بودند.

یک گزارش بازرس کل EPA در 2024 آسیب‌پذاری‌های امنیت سایبری بحرانی یا با شدت بالا را در 97 مورد از 1000 سیستم آب آشامیدنی ممیزی شده پیدا کرد - سیستم‌هایی که در مجموع حدود 26.6 میلیون نفر را سرویس می‌دهند. یک گزارش GAO در 2024 دریافت که EPA برای شناسایی مقامات قانونی برای رسیدگی مؤثر به ریسک‌های سایبری بخش آب تلاش کرده است.

ایالات متحده در مجموع تقریباً 150 هزار تا 170 هزار سیستم آب دارد. بسیاری از آن‌ها کوچک، روستایی و با یک پیمانکار IT - یا اصلاً بدون آن - کار می‌کنند. محققان Tenable اشاره می‌کنند که الگوی موفقیت CyberAv3ngers علیه آب‌رسانی‌های کوچک تصادفی نیست بلکه ساختاری است.

بسیاری از این سازمان‌ها محیط‌های فناوری عملیاتی خود را با استفاده از ابزارهای دسترسی راه دور درجه مصرف‌کننده مانند TeamViewer یا AnyDesk مدیریت می‌کنند، یا با قرار دادن مستقیم رابط‌های مدیریت PLC در اینترنت عمومی - روش‌های دسترسی که کنترل‌های امنیتی enterprise را به طور کامل دور می‌زنند.

تصویر 6

مشکل با segmentation ناکافی شبکه بین محیط‌های IT و OT ترکیب می‌شود. وقتی یک PLC از همان بخش شبکه به عنوان یک سرور ایمیل قابل دسترسی است، شعاع انفجار هر compromise به مراتب فراتر از نقطه ورودی اولیه گسترش می‌یابد. وقتی آن PLC همچنین فشار آب، دوز مواد شیمیایی یا عملیات پمپ فاضلاب را کنترل می‌کند، پیامدهای یک compromise پایدار می‌تواند به دنیای فیزیکی گسترش یابد.

GAME REVIEW SUMMARY
6.0
آسیب‌پذیری ساختاری جدی
PROS
  • پاسخ سریع MNIT و همکاری با FBI، CISA، EPA
  • هیچ تغییری در کیفیت آب آشامیدنی گزارش نشد
  • اقدامات پیشگیرانه Plymouth در قطع تجهیزات سلولاری
  • بازیابی سریع سرویس Braham در 2 ساعت
CONS
  • بیش از 30 سیستم آب در معرض حمله هماهنگ قرار گرفتند
  • CVE-2021-22681 بدون patch و قابل استفاده باقی می‌ماند
  • 70% سیستم‌های آب در نقض الزامات امنیتی EPA
  • 5,219 دستگاه Rockwell در سراسر جهان در معرض اینترنت

آنچه هر آب‌رسانی باید اکنون انجام دهد

Advisory به‌روزرسانی شده AA26-097A از CISA راهنمایی دفاعی خاص و اولویت‌بندی شده را برای سازمان‌هایی که PLC های متصل به اینترنت را اجرا می‌کنند، به ویژه آنهایی که تجهیزات Rockwell Automation، Schneider Electric یا Siemens را اجرا می‌کنند، ارائه می‌دهد.

بالاترین اولویت حذف PLC ها از قرار گرفتن مستقیم در اینترنت است. CVE-2021-22681 دسترسی غیر احراز هویت شده به هر کنترلر Rockwell Logix قابل دسترسی از اینترنت را امکان‌پذیر می‌کند - بدون نیاز به اعتبارنامه، بدون نیاز به پایگاه قبلی و بدون patch موجود. هر چنین دستگاهی در حال حاضر قابل استثمار است.

در جایی که دسترسی راه دور از نظر عملیاتی ضروری است، یک gateway امن با احراز هویت چند عاملی حداقل جایگزین قابل قبول برای قرار گرفتن مستقیم در اینترنت است.

فراتر از آن، CISA توصیه می‌کند: تنظیم سوئیچ‌های حالت فیزیکی روی PLC ها در حالت Run برای مسدود کردن اصلاح راه دور منطق کنترلر؛ دانلود indicator های compromise به‌روزرسانی شده صادر شده توسط CISA و استقرار آن‌ها در پلتفرم‌های SIEM، IDS و فایروال؛ پیاده‌سازی segmentation شبکه برای ایزوله کردن workstation های مهندسی؛ ممیزی تمام اتصالات OT سلولاری و جایگزینی مودم‌های سلولاری مصرف‌کننده با gateway های سلولاری صنعتی که از تونل‌های VPN و احراز هویت چند عاملی پشتیبانی می‌کنند.

تصویر 7

درس‌های Minnesota: چه باید تغییر کند؟

حملات Minnesota نشان می‌دهند که مشکل امنیت سایبری زیرساخت‌های آب آمریکا از یک مشکل فنی فراتر رفته و به یک بحران ساختاری تبدیل شده است. راه‌حل‌های موقتی دیگر کافی نیستند - نیاز به یک بازنگری کامل در نحوه محافظت، نظارت و مدیریت این سیستم‌های حیاتی داریم.

📊

آمار نگران‌کننده امنیت آب آمریکا

70% سیستم‌های آب در نقض الزامات امنیتی EPA

97 از 1000 سیستم ممیزی شده دارای آسیب‌پذاری بحرانی

26.6 میلیون نفر تحت پوشش سیستم‌های آسیب‌پذیر

150,000-170,000 سیستم آب در کل آمریکا

5,219 دستگاه Rockwell در معرض اینترنت جهانی

74.6% از دستگاه‌های در معرض در آمریکا

نایت جورج، شهردار Braham، این واقعیت را به خوبی بیان کرد: دولت‌های محلی Minnesota از ما انتظار دارند که سیستم‌های حیاتی را در برابر دشمنان خارجی و مجرمان پیچیده دفاع کنیم، اغلب با کارکنان محدود، فناوری قدیمی و منابع ناکافی. این یک مشکل سراسری است که نیاز به یک راه‌حل سراسری دارد.

🔧

سه اولویت ساختاری برای محافظت از زیرساخت آب

1. بودجه فدرال اختصاصی: EPA و CISA باید برنامه‌های گرنت ایجاد کنند که به طور خاص آب‌رسانی‌های روستایی و کوچک را برای ارتقای امنیت OT، استقرار gateway های امن و استخدام متخصصان امنیت سایبری هدف قرار دهند.

2. الزامات اجباری: EPA باید قدرت اجرایی خود را برای اجبار compliance استفاده کند. هر سیستم آب که یک PLC با IP عمومی دارد باید یک جدول زمانی الزام‌آور برای remediation داشته باشد.

3. استاندارد ملی افشا: یک mandate فدرال برای گزارش به موقع حوادث به CISA می‌تواند به جلوگیری از حملات آینده کمک کند.

سه تغییر ساختاری ضروری

اول، بودجه فدرال اختصاصی برای امنیت سایبری آب‌رسانی‌های کوچک. EPA و CISA باید برنامه‌های گرنت ایجاد کنند که به طور خاص آب‌رسانی‌های روستایی و کوچک را برای ارتقای امنیت OT، استقرار gateway های امن و استخدام متخصصان امنیت سایبری هدف قرار دهند. بدون منابع مالی، اکثر این سیستم‌ها نمی‌توانند سرمایه‌گذاری‌های لازم را انجام دهند.

دوم، الزامات اجباری برای segmentation شبکه و حذف PLC های متصل به اینترنت. EPA باید قدرت اجرایی خود را برای اجبار compliance استفاده کند. هر سیستم آب که یک PLC با IP عمومی دارد باید یک جدول زمانی الزام‌آور برای remediation داشته باشد. این دیگر یک توصیه اختیاری نیست - این یک آسیب‌پذاری ملی است.

سوم، یک استاندارد ملی برای افشای حوادث سایبری زیرساخت حیاتی. Minnesota یک استثنا بود زیرا MNIT به سرعت و شفاف عمل کرد. بسیاری از حوادث مشابه هرگز به طور عمومی گزارش نمی‌شوند، به این معنی که جامعه امنیتی گسترده‌تر نمی‌تواند از آن‌ها یاد بگیرد. یک mandate فدرال برای گزارش به موقع حوادث به CISA می‌تواند به جلوگیری از حملات آینده کمک کند.

تصویر 8

نقش Vendor ها: مسئولیتی که نادیده گرفته می‌شود

Rockwell Automation، Schneider Electric و Siemens نقش مهمی در این بحران دارند. CVE-2021-22681 یک نقص طراحی محصول است - نه یک باگ نرم‌افزاری که می‌تواند patch شود. این یک انتخاب معماری بود که امنیت را برای راحتی فدا کرد.

این vendor ها باید مسئولیت بیشتری برای کمک به مشتریان در remediation این آسیب‌پذاری‌ها بپذیرند. این شامل ارائه gateway های امن با قیمت کاهش یافته، ارائه خدمات migration رایگان برای انتقال از معماری‌های ناامن و توسعه نسل بعدی کنترلرها با امنیت از طریق طراحی می‌شود.

کنسرسیوم صنعتی ICS باید استانداردهای امنیتی حداقل را برای تمام تجهیزات OT جدید توسعه دهد. اگر یک PLC نمی‌تواند احراز هویت مناسب را پیاده‌سازی کند، نباید برای استقرار در زیرساخت‌های حیاتی تأیید شود.

تهدید بلندمدت: فراتر از Minnesota

Minnesota یک هشدار است، نه یک ناهنجاری. تکنیک‌هایی که در این حملات استفاده شدند در حال گسترش به گروه‌های hacktivist وابسته هستند. CyberAv3ngers یک playbook را که شامل استثمار CVE-2021-22681، دستکاری AOI و استفاده از تجهیزات سلولاری به عنوان vector ورودی است، توسعه داده است.

🛡️

برنامه اقدام فوری برای آب‌رسانی‌ها

روز 1 - ارزیابی اضطراری: فوراً از تمام PLC های متصل به اینترنت و اتصالات سلولاری سیاهه‌برداری کنید. هر کنترلر Rockwell، Schneider و Siemens با دسترسی شبکه خارجی را مستند کنید.

روزهای 2-3 - ایزوله‌سازی شبکه: تمام سیستم‌های کنترل متصل به اینترنت غیرضروری را قطع کنید. segmentation شبکه اضطراری بین محیط‌های IT و OT را با استفاده از سخت‌افزار موجود پیاده‌سازی کنید.

هفته 1-2 - استقرار Gateway امن: gateway های VPN امن با احراز هویت چند عاملی برای دسترسی راه دور ضروری مستقر کنید. مودم‌های سلولاری مصرف‌کننده را با gateway های امن درجه صنعتی جایگزین کنید.

هفته 2-4 - تقویت نظارت: logging را روی تمام PLC ها و تجهیزات شبکه فعال کنید. indicator های compromise CISA را مستقر کنید. رفتار پایه را برای تشخیص ناهنجاری تعیین کنید.

مداوم - پشتیبان‌گیری و بازیابی: پشتیبان‌گیری آفلاین از تمام منطق و پیکربندی‌های PLC ایجاد کنید. رویه‌های عملیات دستی را تست کنید. جریان‌های کاری پاسخ اضطراری را مستند و کارکنان را آموزش دهید.

این playbook اکنون در دست دهها گروه است که ممکن است فاقد انضباط عملیاتی واحد اصلی CyberAv3ngers باشند. خطر یک حادثه که به طور ناخواسته بر کیفیت آب یا تداوم سرویس تأثیر بگذارد با هر گروه جدیدی که این تکنیک‌ها را اتخاذ می‌کند افزایش می‌یابد.

علاوه بر این، تنش‌های geopolitical بین ایالات متحده و ایران حل نشده باقی مانده‌اند. عملیات سایبری ایران علیه زیرساخت‌های آب آمریکا از زمان آتش‌بس آوریل تشدید شده است، نه کاهش یافته. منطق reciprocity که این حملات را هدایت می‌کند - حملات ایالات متحده به مخازن آب ایران منجر به حملات سایبری ایران به سیستم‌های آب آمریکا می‌شود - پایدار است.

آینده امنیت آب: یک مسیر رو به جلو

راه‌حل بلندمدت نیازمند یک رویکرد چند لایه است. در سطح فنی، هر سیستم آب باید: PLC ها را از قرار گرفتن مستقیم در اینترنت حذف کند؛ gateway های امن با MFA را برای دسترسی راه دور پیاده‌سازی کند؛ segmentation شبکه بین IT و OT را اجرا کند؛ نظارت مداوم برای فعالیت غیرطبیعی را فعال کند؛ و backup های آفلاین از منطق PLC و پیکربندی‌ها را حفظ کند.

در سطح سازمانی، آب‌رسانی‌ها نیاز به: برنامه‌های آموزش امنیت سایبری برای کارکنان؛ برنامه‌های پاسخ به حوادث با رویه‌های اضطراری آزمایش شده؛ ممیزی‌های امنیتی منظم توسط ارزیاب‌های شخص ثالث؛ و همکاری با همسایگان برای اشتراک‌گذاری threat intelligence دارند.

در سطح سیاسی، نیاز به: قوانین فدرال برای امنیت سایبری زیرساخت آب؛ بودجه اختصاصی برای ارتقای امنیت؛ همکاری بهتر بین EPA، CISA و آژانس‌های ایالتی؛ و دیپلماسی بین‌المللی برای ایجاد هنجارهایی علیه حملات سایبری به زیرساخت‌های حیاتی غیرنظامی داریم.

تصویر 9

پیام نهایی: این یک مسئله امنیت ملی است

حملات Minnesota نشان دادند که امنیت سایبری سیستم‌های آب دیگر یک مشکل محلی IT نیست - این یک مسئله امنیت ملی است. وقتی بازیگران دولت-ملت می‌توانند به طور هماهنگ به 30+ سیستم آب در یک ایالت حمله کنند، ما با یک آسیب‌پذیری سیستماتیک مواجه هستیم که نیاز به یک پاسخ سیستماتیک دارد.

آب آشامیدنی تمیز یک حق اساسی است، نه یک امتیاز. محافظت از سیستم‌هایی که آن آب را تأمین می‌کنند باید یک اولویت ملی باشد. Minnesota به ما نشان داد که چه اتفاقی می‌افتد وقتی آن محافظت شکست می‌خورد. سوال این است: آیا ما گوش خواهیم داد؟

سکوت Braham در صبح 27 ژوئیه - زمانی که تصفیه‌خانه آب خاموش شد و 1700 نفر از آب خود محروم شدند - یک glimpse از یک آینده بود که در آن حملات سایبری نه فقط داده‌ها بلکه خدمات حیاتی را از کار می‌اندازند. این یک آینده‌ای است که باید از آن جلوگیری کنیم.

هزینه عدم اقدام به وضوح در معرض دید است: آسیب‌پذیری بیشتر، حملات بیشتر، و در نهایت، یک حادثه فاجعه‌باری که نه فقط سیستم‌های کنترل بلکه خود آب را تحت تأثیر قرار می‌دهد. ما هنوز زمان برای جلوگیری از آن آینده داریم - اما پنجره در حال بسته شدن است.

Minnesota یک test case بود. بعدی ممکن است بسیار بدتر باشد. آیا ما آماده خواهیم بود؟

سوالات متداول

آیا آب آشامیدنی Minnesota بعد از حمله سایبری ایمن است؟

بله، طبق اعلام مقامات ایالتی و محلی. وزارت بهداشت Minnesota تأیید کرد که کیفیت آب آشامیدنی در هیچ یک از سیستم‌های آسیب‌دیده تحت تأثیر قرار نگرفت. هیچ دستور جوشاندن آب صادر نشد و تحویل آب در طول دوره پاسخ ادامه داشت.

CVE-2021-22681 چیست و چرا نمی‌تواند patch شود؟

CVE-2021-22681 یک آسیب‌پذیری بحرانی در پروتکل احراز هویت PLC های Rockwell Automation است. نمی‌تواند patch شود زیرا یک نقص معماری است - اصلاح آن نیازمند بازطراحی کامل سیستم احراز هویت است که سازگاری با ده‌ها هزار دستگاه مستقر را از بین می‌برد. تخفیف نیازمند حذف PLC ها از قرار گرفتن مستقیم در اینترنت است.

CyberAv3ngers کیست؟

CyberAv3ngers یک گروه تهدید سایبری است که توسط محققان امنیتی و آژانس‌های اطلاعاتی غربی به نهادهای دولتی ایران منتسب می‌شود. این گروه در سال‌های 2020-2022 به عنوان یک گروه فعال دعایی شروع به کار کرد، اما از سال 2023 به یک بازیگر توانمند تبدیل شد که سیستم‌های کنترل صنعتی در زیرساخت‌های آب و انرژی را هدف قرار می‌دهد. طبق گزارش‌های امنیتی، تکنیک‌های این گروه به بیش از 60 گروه hacktivist وابسته گسترش یافته است.

چند سیستم آب در ایالات متحده در معرض خطر هستند؟

محققان تخمین می‌زنند که بیش از 10,000 PLC Rockwell مستقیماً به اینترنت متصل هستند در ایالات متحده، با تمرکز بر تأسیسات آب و فاضلاب. از بیش از 150,000 سیستم آب عمومی در ایالات متحده، حدود 6,000 تخمین زده می‌شود که در معرض CVE-2021-22681 قرار دارند به دلیل ترکیبی از PLC های Rockwell و قرار گرفتن در اینترنت.

ساکنان چه کاری می‌توانند برای محافظت از حملات آینده انجام دهند؟

ساکنان می‌توانند: 1) از طریق هشدارهای آب‌رسانی محلی مطلع بمانند، 2) فوراً هر ناهنجاری در کیفیت آب، فشار یا رنگ را گزارش دهند، 3) ذخایر آب اضطراری را برای قطعی‌های کوتاه حفظ کنند، و 4) در جلسات شورای محلی شرکت کنند تا از بودجه مناسب برای امنیت سایبری زیرساخت آب دفاع کنند. مهم‌ترین دفاع سرمایه‌گذاری کافی در منابع و پرسنل است.

آیا حملات مشابهی در ایالت‌های دیگر رخ داده است؟

بله. در اکتبر 2023، ایستگاه پمپاژ در Aliquippa، پنسیلوانیا توسط CyberAv3ngers غیرفعال شد. آن حمله PLC های Unitronics را هدف قرار داد. حوادث کوچک‌تر در تگزاس، کالیفرنیا و ایندیانا گزارش شده است. حملات Minnesota 2026 پیچیده‌ترین و هماهنگ‌ترین کمپین تاکنون علیه زیرساخت آب آمریکا را نشان می‌دهند.

گالری تصاویر تکمیلی: حمله سایبری به آب آشامیدنی ۳۰ شهر آمریکا | فلج شدن ۴۸ ساعته مینه‌سوتا توسط گروه CyberAv3ngers

حمله سایبری به آب آشامیدنی ۳۰ شهر آمریکا | فلج شدن ۴۸ ساعته مینه‌سوتا توسط گروه CyberAv3ngers - Gallery image 1
حمله سایبری به آب آشامیدنی ۳۰ شهر آمریکا | فلج شدن ۴۸ ساعته مینه‌سوتا توسط گروه CyberAv3ngers - Gallery image 2
حمله سایبری به آب آشامیدنی ۳۰ شهر آمریکا | فلج شدن ۴۸ ساعته مینه‌سوتا توسط گروه CyberAv3ngers - Gallery image 3
حمله سایبری به آب آشامیدنی ۳۰ شهر آمریکا | فلج شدن ۴۸ ساعته مینه‌سوتا توسط گروه CyberAv3ngers - Gallery image 4
حمله سایبری به آب آشامیدنی ۳۰ شهر آمریکا | فلج شدن ۴۸ ساعته مینه‌سوتا توسط گروه CyberAv3ngers - Gallery image 5
حمله سایبری به آب آشامیدنی ۳۰ شهر آمریکا | فلج شدن ۴۸ ساعته مینه‌سوتا توسط گروه CyberAv3ngers - Gallery image 6
حمله سایبری به آب آشامیدنی ۳۰ شهر آمریکا | فلج شدن ۴۸ ساعته مینه‌سوتا توسط گروه CyberAv3ngers - Gallery image 7
حمله سایبری به آب آشامیدنی ۳۰ شهر آمریکا | فلج شدن ۴۸ ساعته مینه‌سوتا توسط گروه CyberAv3ngers - Gallery image 8
مجید قربانی‌نژاد
نویسنده مقاله

مجید قربانی‌نژاد

مجید قربانی‌نژاد، بنیان‌گذار تکین‌گیم با 25 سال سابقه در صنعت گیمینگ.

جامعه تکین‌گیم

نظرات شما مستقیماً روی نقشه راه ما تاثیر دارد.

+500 مشارکت فعال
دنبال کردن نویسنده

اشتراک‌گذاری مقاله

فهرست مطالب

حمله سایبری به آب آشامیدنی ۳۰ شهر آمریکا | فلج شدن ۴۸ ساعته مینه‌سوتا توسط گروه CyberAv3ngers