در شب ۲۶ ژوئیه ۲۰۲۶، بیش از ۳۰ سیستم آب و فاضلاب شهری در مینهسوتا هدف یک حمله سایبری هماهنگ و ۴۸ ساعته قرار گرفتند. این حمله که به گروه CyberAv3ngers (مرتبط با سپاه پاسداران) نسبت داده میشود، با اکسپلویت آسیبپذیری بدون پچ CVE-2021-22681 در PLCهای راکول انجام شد. تصفیهخانه آب شهر Braham کاملاً تعطیل شد و شهرهای دیگر به کنترل دستی روی آوردند. با این حال، کیفیت آب آشامیدنی شهروندان آسیبی ندید.
حمله به آب آشامیدنی 30 شهر آمریکا
چطور یک عملیات سایبری هماهنگ توانست زیرساختهای حیاتی Minnesota را 48 ساعت فلج کند
- 🎮زمان حمله- 26-27 ژوئیه 2026 - عملیات هماهنگ 48 ساعته
- 🎧گستره حمله- بیش از 30 سیستم آب شهری در Minnesota
- 🚀مهاجم مشکوک- گروه سایبری منتسب به ایران
- 🗡️آسیبپذاری- CVE-2021-22681 در Rockwell PLC - بدون patch
شب 26 ژوئیه: زمانی که آب 30 شهر تحت تهدید قرار گرفت
در شب 26 ژوئیه 2026، یک حمله سایبری هماهنگ و بیسابقه به بیش از 30 سیستم آب و فاضلاب شهری در Minnesota شروع شد. این حمله که طی 48 ساعت ادامه یافت، یکی از گستردهترین عملیات سایبری علیه زیرساختهای حیاتی آمریکا در سالهای اخیر بود.
در Braham، شهری با حدود 1700 نفر جمعیت، تصفیهخانه آب به طور کامل از کار افتاد. ساکنان در حالی که صبح از خواب بیدار میشدند، با خبری تکاندهنده مواجه شدند: کنترلهای رایانهای که چاهها و تصفیهخانه آب را مدیریت میکردند، توسط بازیگران ناشناس غیرفعال شده بودند.
در یک نگاه
- بیش از 30 سیستم آب شهری Minnesota هدف حمله هماهنگ قرار گرفتند
- تصفیهخانه آب Braham به طور کامل خاموش شد
- حمله در 26-27 ژوئیه 2026 طی 48 ساعت اجرا شد
- هیچ تغییری در کیفیت آب آشامیدنی گزارش نشد
- CyberAv3ngers مظنون اصلی با استفاده از CVE-2021-22681
چطور حمله شروع شد؟ چهار شهر، چهار داستان متفاوت
نایت جورج، شهردار Braham، در بیانیهای گفت: دولتهای محلی Minnesota از ما انتظار دارند که سیستمهای حیاتی را در برابر دشمنان خارجی و مجرمان پیچیده دفاع کنیم، اغلب با کارکنان محدود، فناوری قدیمی و منابع ناکافی.
زیرساخت حیاتی تحت محاصره
Plymouth، با جمعیت حدود 80 هزار نفر، تجربه متفاوتی داشت. به جای از دست دادن سرویس، بخش IT شهر یک اقدام پیشگیرانه انجام داد: تجهیزات متصل به شبکه سلولاری در دو برج آب و چندین ایستگاه پمپاژ فاضلاب را از شبکه جدا کرد تا از نفوذ جلوگیری کند و از هدفگیری مجدد در حین پیکربندی مجدد سیستمها جلوگیری کند. عملیات از طریق روشهای دستی در سراسر ادامه یافت.
South St. Paul گزارش داد که برخی از کنترلهای خودکار آب تحت تأثیر قرار گرفت اما رویههای اضطراری از هر تأثیر عمدهای بر عملیات جلوگیری کرد. Maple Plain برای تسریع پاسخ خود، وضعیت اضطراری محلی اعلام کرد.
اطمینان از سلامت آب: هیچ خطری برای شهروندان
Minnesota IT Services تأیید کرد که حوادث یک پروفایل مشترک داشتند - زمانبندی مشابه، روشهای دسترسی و انواع هدف - و آنها را به عنوان یک حمله هماهنگ به فناوری عملیاتی در سیستمهای آب شهری در سراسر ایالت توصیف کرد.
هیچ دستور جوشاندن آب صادر نشد. وزارت بهداشت Minnesota تأیید کرد که کیفیت آب آشامیدنی در همه سیستمهای آسیبدیده تحت تأثیر قرار نگرفته است. تا 29 ژوئیه، تحقیقات همچنان فعال بود و مقامات مهاجمان، روش دسترسی استفاده شده، تجهیزات خاص آسیبدیده یا اینکه آیا دادهای به سرقت رفته است را به طور عمومی شناسایی نکردهاند.
چهار روز قبل: هشداری که نادیده گرفته شد
زمانبندی حملات Minnesota تصادفی نیست. در 22 ژوئیه - دقیقاً چهار روز قبل از شروع نفوذها - CISA، همراه با FBI، NSA، EPA و وزارت انرژی، یک بهروزرسانی مهم را برای Advisory AA26-097A با عنوان "بازیگران سایبری وابسته به ایران PLC ها را در سراسر زیرساختهای حیاتی ایالات متحده exploit میکنند" منتشر کردند.
این بهروزرسانی به طور قابل توجهی آنچه را که قبلاً یک هشدار جدی بود در سه روش گسترش داد. دامنه هدفگیری تأیید شده را فراتر از دستگاههای Rockwell Automation به PLC های Schneider Electric و Siemens گسترش داد - به طور خاص Schneider Electric BMX P34/Modicon M340 و Siemens S7-1200.
برای اولین بار، exfiltration تأیید شده فایلهای پروژه PLC را مستند کرد: با استفاده از نرمافزار مهندسی قانونی vendor - Studio 5000 Logix Designer از Rockwell، EcoStruxure Control Expert از Schneider و TIA Portal از Siemens - که روی زیرساخت third-party اجارهای میزبانی میشود، مهاجمان فایلهای پروژه کنترل صنعتی را از محیطهای قربانی بیرون میکشیدند.
تایملاین: از هشدار تا حمله
22 ژوئیه 2026: CISA، FBI، NSA، EPA و DOE هشدار AA26-097A را بهروزرسانی میکنند - گسترش هدفگیری به Schneider و Siemens PLC
26 ژوئیه 2026 (شب): حملات هماهنگ به سیستمهای آب Minnesota شروع میشود
27 ژوئیه 2026 (صبح): تصفیهخانه Braham خاموش میشود - شهرها عملیات دستی را آغاز میکنند
27 ژوئیه 2026 (ظهر): Braham پس از 2 ساعت سرویس را بازیابی میکند
28 ژوئیه 2026: MNIT رسماً حمله هماهنگ را اعلام میکند
29 ژوئیه 2026: تحقیقات ادامه دارد - بیش از 30 سیستم آسیبدیده تأیید شده
و راهنمایی جدید شناسایی برای دستکاری Add-On Instructions یا AOI ها اضافه کرد - ماژولهای کد قابل استفاده مجدد جاسازی شده در برنامههای PLC. در یک حادثه تأیید شده که توسط محققان مستند شد، بازیگران AOI های مخرب را در یک فایل پروژه PLC که در غیر این صورت عادی به نظر میرسید، وارد کردند که سیستمهای shutdown ایمنی و آلارم را غیرفعال کرد، در حالی که به طور همزمان دادههای جعلی را به نمایشگرهای اپراتور تغذیه کرد تا پنهان کند چه اتفاقی در سطح سختافزار میافتد.
CVE-2021-22681: نقصی که نمیتواند patch شود
در مرکز کمپین فعلی ایران، CVE-2021-22681 قرار دارد - یک bypass احراز هویت بحرانی در خانواده کنترلر Logix شرکت Rockwell Automation. این نقص معماری است: کلید رمزنگاری که نرمافزار Studio 5000 Logix Designer از Rockwell برای احراز هویت جلسات ارتباطی با PLC های Logix استفاده میکند، به شکلی قابل بازیابی در نرمافزار جاسازی شده است.
هر کسی که بتواند آن کلید را استخراج کند - و بازیگران وابسته به ایران به وضوح این کار را انجام دادهاند - میتواند خود را به عنوان نرمافزار مهندسی قانونی جا بزند و دسترسی مستقیم و غیر احراز هویت شده به هر کنترلر Logix متصل به اینترنت به دست آورد. پس از اتصال، مهاجم امتیازات سطح مهندسی دارد: میتواند فایلهای پروژه را دانلود کند، منطق اصلاح شده را آپلود کند، آلارمها را غیرفعال کند و آنچه اپراتورها روی صفحههای خود میبینند را تغییر دهد.
CVE-2021-22681 در فوریه 2021 توسط Rockwell Automation افشا شد و امتیاز شدت CVSS 3.x آن 9.8 از 10 تعیین شد. این نقص به مدت پنج سال در وحشی بدون بهرهبرداری باقی ماند - نه به این دلیل که مبهم بود، بلکه به این دلیل که محیطهای OT به طور فوقالعاده سخت برای patch کردن هستند.
تأسیسات تصفیه آب، تأسیسات انرژی و سیستمهای فاضلاب نمیتوانند کنترلرهای صنعتی خود را در یک چرخه patching استاندارد IT بدون اختلال در خدماتی که باید به طور مداوم اجرا شوند، آفلاین ببرند. نتیجه یک شکاف دائمی است: یک آسیبپذاری بحرانی و شناخته شده که در زیرساختهایی که نمیتوانند به طور ایمن بهروزرسانی شوند، در معرض دید قرار دارد.
بهرهبرداری تأیید شده در دنیای واقعی در مارس 2026 شروع شد، زمانی که CISA CVE-2021-22681 را به کاتالوگ آسیبپذاریهای شناخته شده استثمار شده خود اضافه کرد. Rockwell Automation از آن زمان تأیید کرده است که patch موجود نیست و هیچ کدام در راه نیست. سیستم احراز هویت باید از پایه بازطراحی شود - به هزینه سازگاری با هر PLC که قبلاً مستقر شده است.
CVE-2021-22681: نقصی بدون راهحل
امتیاز CVSS: 9.8 از 10 (بحرانی)
تاریخ افشا: فوریه 2021
تاریخ بهرهبرداری اولیه: مارس 2026 (5 سال بعد)
وضعیت Patch: هیچ patch موجود نیست و Rockwell تأیید کرد که patch ارائه نخواهد شد
دلیل: نقص معماری - کلید رمزنگاری در نرمافزار جاسازی شده است
راهحل: فقط معماری - حذف از internet، segmentation شبکه، فعال کردن CIP Security
تعداد دستگاههای در معرض جهانی: 5,219 host (74.6% در آمریکا)
CyberAv3ngers: چهار فاز و یک playbook در حال گسترش
هیچ attribution رسمی برای حملات Minnesota اعلام نشده است. اما محققان امنیتی در تیم عملیات ویژه تحقیقاتی Tenable ارزیابی کردند که الگوی عملیاتی - هدفگیری PLC های متصل به اینترنت در آبرسانیها، زیرساخت خاص آسیبدیده و زمانبندی نسبت به Advisory 22 ژوئیه CISA - با اکوسیستم تهدید CyberAv3ngers سازگار است.
تکامل CyberAv3ngers: چهار فاز حمله
| فاز | بازه زمانی | نوع هدف | تکنیک اصلی | سطح تأثیر |
|---|---|---|---|---|
| فاز ۱ | ۲۰۲۰-۲۰۲۲ | زیرساخت اسرائیل | ادعاهای تبلیغاتی | پایین - بیشتر جعلی |
| فاز ۲ | اکتبر ۲۰۲۳ - ژانویه ۲۰۲۴ | PLCهای Unitronics (۷۵ دستگاه) | پسوردهای پیشفرض | متوسط - کنترل دستی لازم |
| فاز ۳ | ۲۰۲۴-۲۰۲۵ | سیستمهای Linux IoT/ICS | بدافزار IOCONTROL | متوسط - دسترسی پایدار |
| فاز ۴ | مارس ۲۰۲۶ - حال | PLCهای Rockwell/Schneider/Siemens | استثمار CVE-2021-22681 | بالا - چند-هدفه هماهنگ |
گروه CyberAv3ngers - که توسط محققان امنیتی به بازیگران دولتی ایران منتسب میشود - حداقل از سال 2020 فعال بوده است. طبق گزارشهای وزارت خزانهداری ایالات متحده در فوریه 2024، این گروه ارتباط عملیاتی با نهادهای امنیتی ایران دارد و در چندین کمپین علیه زیرساختهای حیاتی غربی شناسایی شده است.
تکامل گروه یک تشدید مستند در چهار فاز است. از 2020 تا 2022، عمدتاً به عنوان یک شخصیت تبلیغاتی عمل میکرد و ادعای حملات به زیرساختهای اسرائیل را داشت که بعداً به عنوان ساختگی ارزیابی شدند.
بین اکتبر 2023 و ژانویه 2024، حداقل 75 PLC سری Vision Unitronics را در سراسر ایالات متحده، انگلستان، اسرائیل و ایرلند compromise کرد - از طریق استفاده از پسوردهای پیشفرض روی دستگاههای متصل به اینترنت - در آنچه CISA تأیید کرد احتمالاً چهار موج حمله جداگانه بود. قربانی با نمایه بالا، Municipal Water Authority of Aliquippa در پنسیلوانیا بود که مجبور شد یک ایستگاه پمپاژ را به کنترل دستی تغییر دهد.
در 2024 و 2025، گروه IOCONTROL را مستقر کرد، یک پلتفرم بدافزار Linux سفارشی طراحی شده برای کنترل صنعتی و محیطهای IoT، با استفاده از MQTT over TLS برای ترکیب ترافیک command-and-control خود با فعالیت شبکه قانونی.
از مارس 2026، گروه به آنچه Tenable آن را فاز چهار توصیف میکند تغییر کرد: بهرهبرداری فعال از CVE-2021-22681، اتصال مستقیم به PLC های Rockwell متصل به اینترنت با استفاده از نرمافزار مهندسی قانونی و استفاده از آن دسترسی برای دانلود، اصلاح و آپلود مجدد منطق کنترلر در سراسر بخشهای آب، انرژی و دولت.
کمپین گستردهتر: زیرساخت آب به عنوان هدف
حملات Minnesota از خلاء پدید نیامدند. در بهار و تابستان 2026، تنشهای سایبری بین ایالات متحده و بازیگران منطقه خاورمیانه تشدید شده است. محققان امنیتی الگوی مشابهی را در حملات به زیرساختهای آب دو طرف مشاهده کردهاند - نشاندهنده یک دوره تشدید عملیات سایبری متقابل.
این الگوی reciprocity - که در آن حملات فیزیکی به زیرساخت یک طرف منجر به پاسخهای سایبری طرف دیگر میشود - یک ویژگی نگرانکننده درگیریهای مدرن است. تکامل از حملات فیزیکی به عملیات سایبری این امکان را فراهم میکند که بازیگران دولتی بدون عواقب نظامی مستقیم، اهداف غیرنظامی را هدف قرار دهند.
روز بعد، گروه تهدید Handala - که توسط محققان امنیتی به ایران منتسب میشود و همچنین به عنوان Void Manticore شناخته میشود - ادعا کرد که سیستمهای صورتحساب California Water Service را در Bakersfield، Visalia و Chico نقض کرده است و 5 گیگابایت داده exfiltrate شده شامل اطلاعات شخصی مشتری را منتشر کرد.
در 23 ژوئیه - سه روز قبل از شروع حملات Minnesota - Handala هشدارهای خود را بیشتر تشدید کرد و ادعای یک حمله سایبری به زیرساخت فناوری عملیاتی Maryland کرد و بیانیهای صادر کرد که اعلام میکرد شبکههای آب، برق و حمل و نقل ایالات متحده اهداف خط مقدم عملیات آینده آن خواهند بود.
چرا آبرسانیهای کوچک همیشه میبازند؟
حملات Minnesota آخرین فصل یک داستان بسیار طولانیتر هستند: آسیبپذیری مزمن آبرسانیهای کوچک ایالات متحده در برابر حمله سایبری - آسیبپذیریای که ساختاری است نه فردی.
یک هشدار اجرایی EPA در مارس 2024 دریافت که 70 درصد سیستمهای آب بازرسی شده توسط آژانس از سال 2023 در نقض یک مفاد قانون زیرساخت آب آمریکا از سال 2018 که از آنها میخواهد ارزیابیهای ریسک و برنامههای پاسخ اضطراری را توسعه یا بهروزرسانی کنند، بودند.
یک گزارش بازرس کل EPA در 2024 آسیبپذاریهای امنیت سایبری بحرانی یا با شدت بالا را در 97 مورد از 1000 سیستم آب آشامیدنی ممیزی شده پیدا کرد - سیستمهایی که در مجموع حدود 26.6 میلیون نفر را سرویس میدهند. یک گزارش GAO در 2024 دریافت که EPA برای شناسایی مقامات قانونی برای رسیدگی مؤثر به ریسکهای سایبری بخش آب تلاش کرده است.
ایالات متحده در مجموع تقریباً 150 هزار تا 170 هزار سیستم آب دارد. بسیاری از آنها کوچک، روستایی و با یک پیمانکار IT - یا اصلاً بدون آن - کار میکنند. محققان Tenable اشاره میکنند که الگوی موفقیت CyberAv3ngers علیه آبرسانیهای کوچک تصادفی نیست بلکه ساختاری است.
بسیاری از این سازمانها محیطهای فناوری عملیاتی خود را با استفاده از ابزارهای دسترسی راه دور درجه مصرفکننده مانند TeamViewer یا AnyDesk مدیریت میکنند، یا با قرار دادن مستقیم رابطهای مدیریت PLC در اینترنت عمومی - روشهای دسترسی که کنترلهای امنیتی enterprise را به طور کامل دور میزنند.
مشکل با segmentation ناکافی شبکه بین محیطهای IT و OT ترکیب میشود. وقتی یک PLC از همان بخش شبکه به عنوان یک سرور ایمیل قابل دسترسی است، شعاع انفجار هر compromise به مراتب فراتر از نقطه ورودی اولیه گسترش مییابد. وقتی آن PLC همچنین فشار آب، دوز مواد شیمیایی یا عملیات پمپ فاضلاب را کنترل میکند، پیامدهای یک compromise پایدار میتواند به دنیای فیزیکی گسترش یابد.
- پاسخ سریع MNIT و همکاری با FBI، CISA، EPA
- هیچ تغییری در کیفیت آب آشامیدنی گزارش نشد
- اقدامات پیشگیرانه Plymouth در قطع تجهیزات سلولاری
- بازیابی سریع سرویس Braham در 2 ساعت
- بیش از 30 سیستم آب در معرض حمله هماهنگ قرار گرفتند
- CVE-2021-22681 بدون patch و قابل استفاده باقی میماند
- 70% سیستمهای آب در نقض الزامات امنیتی EPA
- 5,219 دستگاه Rockwell در سراسر جهان در معرض اینترنت
آنچه هر آبرسانی باید اکنون انجام دهد
Advisory بهروزرسانی شده AA26-097A از CISA راهنمایی دفاعی خاص و اولویتبندی شده را برای سازمانهایی که PLC های متصل به اینترنت را اجرا میکنند، به ویژه آنهایی که تجهیزات Rockwell Automation، Schneider Electric یا Siemens را اجرا میکنند، ارائه میدهد.
بالاترین اولویت حذف PLC ها از قرار گرفتن مستقیم در اینترنت است. CVE-2021-22681 دسترسی غیر احراز هویت شده به هر کنترلر Rockwell Logix قابل دسترسی از اینترنت را امکانپذیر میکند - بدون نیاز به اعتبارنامه، بدون نیاز به پایگاه قبلی و بدون patch موجود. هر چنین دستگاهی در حال حاضر قابل استثمار است.
در جایی که دسترسی راه دور از نظر عملیاتی ضروری است، یک gateway امن با احراز هویت چند عاملی حداقل جایگزین قابل قبول برای قرار گرفتن مستقیم در اینترنت است.
فراتر از آن، CISA توصیه میکند: تنظیم سوئیچهای حالت فیزیکی روی PLC ها در حالت Run برای مسدود کردن اصلاح راه دور منطق کنترلر؛ دانلود indicator های compromise بهروزرسانی شده صادر شده توسط CISA و استقرار آنها در پلتفرمهای SIEM، IDS و فایروال؛ پیادهسازی segmentation شبکه برای ایزوله کردن workstation های مهندسی؛ ممیزی تمام اتصالات OT سلولاری و جایگزینی مودمهای سلولاری مصرفکننده با gateway های سلولاری صنعتی که از تونلهای VPN و احراز هویت چند عاملی پشتیبانی میکنند.
درسهای Minnesota: چه باید تغییر کند؟
حملات Minnesota نشان میدهند که مشکل امنیت سایبری زیرساختهای آب آمریکا از یک مشکل فنی فراتر رفته و به یک بحران ساختاری تبدیل شده است. راهحلهای موقتی دیگر کافی نیستند - نیاز به یک بازنگری کامل در نحوه محافظت، نظارت و مدیریت این سیستمهای حیاتی داریم.
آمار نگرانکننده امنیت آب آمریکا
70% سیستمهای آب در نقض الزامات امنیتی EPA
97 از 1000 سیستم ممیزی شده دارای آسیبپذاری بحرانی
26.6 میلیون نفر تحت پوشش سیستمهای آسیبپذیر
150,000-170,000 سیستم آب در کل آمریکا
5,219 دستگاه Rockwell در معرض اینترنت جهانی
74.6% از دستگاههای در معرض در آمریکا
نایت جورج، شهردار Braham، این واقعیت را به خوبی بیان کرد: دولتهای محلی Minnesota از ما انتظار دارند که سیستمهای حیاتی را در برابر دشمنان خارجی و مجرمان پیچیده دفاع کنیم، اغلب با کارکنان محدود، فناوری قدیمی و منابع ناکافی. این یک مشکل سراسری است که نیاز به یک راهحل سراسری دارد.
سه اولویت ساختاری برای محافظت از زیرساخت آب
1. بودجه فدرال اختصاصی: EPA و CISA باید برنامههای گرنت ایجاد کنند که به طور خاص آبرسانیهای روستایی و کوچک را برای ارتقای امنیت OT، استقرار gateway های امن و استخدام متخصصان امنیت سایبری هدف قرار دهند.
2. الزامات اجباری: EPA باید قدرت اجرایی خود را برای اجبار compliance استفاده کند. هر سیستم آب که یک PLC با IP عمومی دارد باید یک جدول زمانی الزامآور برای remediation داشته باشد.
3. استاندارد ملی افشا: یک mandate فدرال برای گزارش به موقع حوادث به CISA میتواند به جلوگیری از حملات آینده کمک کند.
سه تغییر ساختاری ضروری
اول، بودجه فدرال اختصاصی برای امنیت سایبری آبرسانیهای کوچک. EPA و CISA باید برنامههای گرنت ایجاد کنند که به طور خاص آبرسانیهای روستایی و کوچک را برای ارتقای امنیت OT، استقرار gateway های امن و استخدام متخصصان امنیت سایبری هدف قرار دهند. بدون منابع مالی، اکثر این سیستمها نمیتوانند سرمایهگذاریهای لازم را انجام دهند.
دوم، الزامات اجباری برای segmentation شبکه و حذف PLC های متصل به اینترنت. EPA باید قدرت اجرایی خود را برای اجبار compliance استفاده کند. هر سیستم آب که یک PLC با IP عمومی دارد باید یک جدول زمانی الزامآور برای remediation داشته باشد. این دیگر یک توصیه اختیاری نیست - این یک آسیبپذاری ملی است.
سوم، یک استاندارد ملی برای افشای حوادث سایبری زیرساخت حیاتی. Minnesota یک استثنا بود زیرا MNIT به سرعت و شفاف عمل کرد. بسیاری از حوادث مشابه هرگز به طور عمومی گزارش نمیشوند، به این معنی که جامعه امنیتی گستردهتر نمیتواند از آنها یاد بگیرد. یک mandate فدرال برای گزارش به موقع حوادث به CISA میتواند به جلوگیری از حملات آینده کمک کند.
نقش Vendor ها: مسئولیتی که نادیده گرفته میشود
Rockwell Automation، Schneider Electric و Siemens نقش مهمی در این بحران دارند. CVE-2021-22681 یک نقص طراحی محصول است - نه یک باگ نرمافزاری که میتواند patch شود. این یک انتخاب معماری بود که امنیت را برای راحتی فدا کرد.
این vendor ها باید مسئولیت بیشتری برای کمک به مشتریان در remediation این آسیبپذاریها بپذیرند. این شامل ارائه gateway های امن با قیمت کاهش یافته، ارائه خدمات migration رایگان برای انتقال از معماریهای ناامن و توسعه نسل بعدی کنترلرها با امنیت از طریق طراحی میشود.
کنسرسیوم صنعتی ICS باید استانداردهای امنیتی حداقل را برای تمام تجهیزات OT جدید توسعه دهد. اگر یک PLC نمیتواند احراز هویت مناسب را پیادهسازی کند، نباید برای استقرار در زیرساختهای حیاتی تأیید شود.
تهدید بلندمدت: فراتر از Minnesota
Minnesota یک هشدار است، نه یک ناهنجاری. تکنیکهایی که در این حملات استفاده شدند در حال گسترش به گروههای hacktivist وابسته هستند. CyberAv3ngers یک playbook را که شامل استثمار CVE-2021-22681، دستکاری AOI و استفاده از تجهیزات سلولاری به عنوان vector ورودی است، توسعه داده است.
برنامه اقدام فوری برای آبرسانیها
روز 1 - ارزیابی اضطراری: فوراً از تمام PLC های متصل به اینترنت و اتصالات سلولاری سیاههبرداری کنید. هر کنترلر Rockwell، Schneider و Siemens با دسترسی شبکه خارجی را مستند کنید.
روزهای 2-3 - ایزولهسازی شبکه: تمام سیستمهای کنترل متصل به اینترنت غیرضروری را قطع کنید. segmentation شبکه اضطراری بین محیطهای IT و OT را با استفاده از سختافزار موجود پیادهسازی کنید.
هفته 1-2 - استقرار Gateway امن: gateway های VPN امن با احراز هویت چند عاملی برای دسترسی راه دور ضروری مستقر کنید. مودمهای سلولاری مصرفکننده را با gateway های امن درجه صنعتی جایگزین کنید.
هفته 2-4 - تقویت نظارت: logging را روی تمام PLC ها و تجهیزات شبکه فعال کنید. indicator های compromise CISA را مستقر کنید. رفتار پایه را برای تشخیص ناهنجاری تعیین کنید.
مداوم - پشتیبانگیری و بازیابی: پشتیبانگیری آفلاین از تمام منطق و پیکربندیهای PLC ایجاد کنید. رویههای عملیات دستی را تست کنید. جریانهای کاری پاسخ اضطراری را مستند و کارکنان را آموزش دهید.
این playbook اکنون در دست دهها گروه است که ممکن است فاقد انضباط عملیاتی واحد اصلی CyberAv3ngers باشند. خطر یک حادثه که به طور ناخواسته بر کیفیت آب یا تداوم سرویس تأثیر بگذارد با هر گروه جدیدی که این تکنیکها را اتخاذ میکند افزایش مییابد.
علاوه بر این، تنشهای geopolitical بین ایالات متحده و ایران حل نشده باقی ماندهاند. عملیات سایبری ایران علیه زیرساختهای آب آمریکا از زمان آتشبس آوریل تشدید شده است، نه کاهش یافته. منطق reciprocity که این حملات را هدایت میکند - حملات ایالات متحده به مخازن آب ایران منجر به حملات سایبری ایران به سیستمهای آب آمریکا میشود - پایدار است.
آینده امنیت آب: یک مسیر رو به جلو
راهحل بلندمدت نیازمند یک رویکرد چند لایه است. در سطح فنی، هر سیستم آب باید: PLC ها را از قرار گرفتن مستقیم در اینترنت حذف کند؛ gateway های امن با MFA را برای دسترسی راه دور پیادهسازی کند؛ segmentation شبکه بین IT و OT را اجرا کند؛ نظارت مداوم برای فعالیت غیرطبیعی را فعال کند؛ و backup های آفلاین از منطق PLC و پیکربندیها را حفظ کند.
در سطح سازمانی، آبرسانیها نیاز به: برنامههای آموزش امنیت سایبری برای کارکنان؛ برنامههای پاسخ به حوادث با رویههای اضطراری آزمایش شده؛ ممیزیهای امنیتی منظم توسط ارزیابهای شخص ثالث؛ و همکاری با همسایگان برای اشتراکگذاری threat intelligence دارند.
در سطح سیاسی، نیاز به: قوانین فدرال برای امنیت سایبری زیرساخت آب؛ بودجه اختصاصی برای ارتقای امنیت؛ همکاری بهتر بین EPA، CISA و آژانسهای ایالتی؛ و دیپلماسی بینالمللی برای ایجاد هنجارهایی علیه حملات سایبری به زیرساختهای حیاتی غیرنظامی داریم.
پیام نهایی: این یک مسئله امنیت ملی است
حملات Minnesota نشان دادند که امنیت سایبری سیستمهای آب دیگر یک مشکل محلی IT نیست - این یک مسئله امنیت ملی است. وقتی بازیگران دولت-ملت میتوانند به طور هماهنگ به 30+ سیستم آب در یک ایالت حمله کنند، ما با یک آسیبپذیری سیستماتیک مواجه هستیم که نیاز به یک پاسخ سیستماتیک دارد.
آب آشامیدنی تمیز یک حق اساسی است، نه یک امتیاز. محافظت از سیستمهایی که آن آب را تأمین میکنند باید یک اولویت ملی باشد. Minnesota به ما نشان داد که چه اتفاقی میافتد وقتی آن محافظت شکست میخورد. سوال این است: آیا ما گوش خواهیم داد؟
سکوت Braham در صبح 27 ژوئیه - زمانی که تصفیهخانه آب خاموش شد و 1700 نفر از آب خود محروم شدند - یک glimpse از یک آینده بود که در آن حملات سایبری نه فقط دادهها بلکه خدمات حیاتی را از کار میاندازند. این یک آیندهای است که باید از آن جلوگیری کنیم.
هزینه عدم اقدام به وضوح در معرض دید است: آسیبپذیری بیشتر، حملات بیشتر، و در نهایت، یک حادثه فاجعهباری که نه فقط سیستمهای کنترل بلکه خود آب را تحت تأثیر قرار میدهد. ما هنوز زمان برای جلوگیری از آن آینده داریم - اما پنجره در حال بسته شدن است.
Minnesota یک test case بود. بعدی ممکن است بسیار بدتر باشد. آیا ما آماده خواهیم بود؟
سوالات متداول
آیا آب آشامیدنی Minnesota بعد از حمله سایبری ایمن است؟
بله، طبق اعلام مقامات ایالتی و محلی. وزارت بهداشت Minnesota تأیید کرد که کیفیت آب آشامیدنی در هیچ یک از سیستمهای آسیبدیده تحت تأثیر قرار نگرفت. هیچ دستور جوشاندن آب صادر نشد و تحویل آب در طول دوره پاسخ ادامه داشت.
CVE-2021-22681 چیست و چرا نمیتواند patch شود؟
CVE-2021-22681 یک آسیبپذیری بحرانی در پروتکل احراز هویت PLC های Rockwell Automation است. نمیتواند patch شود زیرا یک نقص معماری است - اصلاح آن نیازمند بازطراحی کامل سیستم احراز هویت است که سازگاری با دهها هزار دستگاه مستقر را از بین میبرد. تخفیف نیازمند حذف PLC ها از قرار گرفتن مستقیم در اینترنت است.
CyberAv3ngers کیست؟
CyberAv3ngers یک گروه تهدید سایبری است که توسط محققان امنیتی و آژانسهای اطلاعاتی غربی به نهادهای دولتی ایران منتسب میشود. این گروه در سالهای 2020-2022 به عنوان یک گروه فعال دعایی شروع به کار کرد، اما از سال 2023 به یک بازیگر توانمند تبدیل شد که سیستمهای کنترل صنعتی در زیرساختهای آب و انرژی را هدف قرار میدهد. طبق گزارشهای امنیتی، تکنیکهای این گروه به بیش از 60 گروه hacktivist وابسته گسترش یافته است.
چند سیستم آب در ایالات متحده در معرض خطر هستند؟
محققان تخمین میزنند که بیش از 10,000 PLC Rockwell مستقیماً به اینترنت متصل هستند در ایالات متحده، با تمرکز بر تأسیسات آب و فاضلاب. از بیش از 150,000 سیستم آب عمومی در ایالات متحده، حدود 6,000 تخمین زده میشود که در معرض CVE-2021-22681 قرار دارند به دلیل ترکیبی از PLC های Rockwell و قرار گرفتن در اینترنت.
ساکنان چه کاری میتوانند برای محافظت از حملات آینده انجام دهند؟
ساکنان میتوانند: 1) از طریق هشدارهای آبرسانی محلی مطلع بمانند، 2) فوراً هر ناهنجاری در کیفیت آب، فشار یا رنگ را گزارش دهند، 3) ذخایر آب اضطراری را برای قطعیهای کوتاه حفظ کنند، و 4) در جلسات شورای محلی شرکت کنند تا از بودجه مناسب برای امنیت سایبری زیرساخت آب دفاع کنند. مهمترین دفاع سرمایهگذاری کافی در منابع و پرسنل است.
آیا حملات مشابهی در ایالتهای دیگر رخ داده است؟
بله. در اکتبر 2023، ایستگاه پمپاژ در Aliquippa، پنسیلوانیا توسط CyberAv3ngers غیرفعال شد. آن حمله PLC های Unitronics را هدف قرار داد. حوادث کوچکتر در تگزاس، کالیفرنیا و ایندیانا گزارش شده است. حملات Minnesota 2026 پیچیدهترین و هماهنگترین کمپین تاکنون علیه زیرساخت آب آمریکا را نشان میدهند.
منابع و مراجع رسمی
- USA Today - Cyberattack targets drinking water in 30 Minnesota cities
- The Hacker News - Iranian Hackers Exploit CVE-2021-22681 in Minnesota Water Systems
- WIRED - The Unfixable Flaw That Let Hackers Into 30 Minnesota Water Plants
- Reuters - Minnesota water systems hit by Iran-linked cyber attackers
- Tech Times - Minnesota Cyberattack Exposes Critical PLC Security Gaps
- CISA Advisory AA26-097A - Iranian Cyber Actors Exploit PLCs Across U.S. Critical Infrastructure
گالری تصاویر تکمیلی: حمله سایبری به آب آشامیدنی ۳۰ شهر آمریکا | فلج شدن ۴۸ ساعته مینهسوتا توسط گروه CyberAv3ngers












