پرش به محتوای اصلی
ORYX

Blog · 16 دقیقه مطالعه

بازیگران سایبری وابسته به ایران، کنترل‌کننده‌های منطقی برنامه‌پذیر را در سراسر زیرساخت‌های حیاتی آمریکا هدف قرار می‌دهند

آژانس‌های تدوین‌کننده این هشدار، به‌طور فوری به سازمان‌های آمریکایی درباره هدف‌گیری سایبری مستمر وابسته به ایران علیه دستگاه‌های فناوری عملیاتی (OT) متصل به اینترنت، از جمله کنترل‌کننده‌های منطقی برنامه‌پذیر (PLC)، هشدار می‌دهند. این اقدامات از طریق تعامل مخرب با فایل‌های پروژه و دستکاری داده‌های نمایش‌داده‌شده روی نمایشگرهای HMI و سامانه‌های SCADA، عملکرد PLCها را در چندین بخش زیرساخت حیاتی آمریکا مختل کرده و منجر به اختلال عملیاتی و زیان مالی شده است.

آژانس امنیت سایبری و زیرساخت آمریکا (CISA)، اف‌بی‌آی، آژانس امنیت ملی (NSA) و آژانس‌های فدرال همکار
Read in English →

مقدمه

توجه: این توصیه‌نامه در ابتدا در تاریخ ۷ آوریل ۲۰۲۶ منتشر شد تا تاکتیک‌ها، تکنیک‌ها و رویه‌ها (TTP) و شاخص‌های نفوذ (IOC) مرتبط با بهره‌برداری سایبری مستمر توسط بازیگران تهدید پایدار پیشرفته (APT) وابسته به ایران از دستگاه‌های فناوری عملیاتی (OT) متصل به اینترنت را ارائه دهد. آژانس‌های تدوین‌کننده این توصیه‌نامه را در تاریخ ۲۲ ژوئیه ۲۰۲۶ به‌روزرسانی کردند تا راهنمایی جدیدی درباره شناسایی تغییرات مخرب در ماژول‌های کد قابل‌استفاده‌مجدد که در برنامه‌های PLC شرکت راکول آتومیشن (Rockwell Automation) مورد بهره‌برداری قرار می‌گیرند، اضافه کنند. این به‌روزرسانی همچنین دامنه سازندگان را گسترش داده و هدف‌گیریِ مشاهده‌شده علیه اشنایدر الکتریک (Schneider Electric)، زیمنس (Siemens) و احتمالاً سایر PLCهای دارای برند/سازنده دیگر را نیز پوشش می‌دهد، و بر اهمیت محدودسازی دسترسی مستقیم اینترنتی و ارائه منابع بهترین شیوه‌ها برای استقرار ایمن تأکید می‌کند.

اداره تحقیقات فدرال (FBI)، آژانس امنیت سایبری و زیرساخت (CISA)، آژانس امنیت ملی (NSA)، آژانس حفاظت محیط‌زیست (EPA)، وزارت انرژی (DOE)، فرماندهی سایبری ایالات متحده - نیروی مأموریت ملی سایبری (CNMF)، و وزارت خزانه‌داری (Treasury) (که از این پس «آژانس‌های تدوین‌کننده» نامیده می‌شوند)، به‌طور فوری به سازمان‌های آمریکایی درباره بهره‌برداری سایبری مستمر از دستگاه‌های OT متصل به اینترنت - از جمله PLCهای ساخت راکول آتومیشن/آلن-بردلی، اشنایدر الکتریک، زیمنس، و احتمالاً سایر PLCهای ساخته‌شده دیگر - در چندین بخش زیرساخت حیاتی آمریکا هشدار می‌دهند. در نتیجه این فعالیت، سازمان‌هایی از چندین بخش زیرساخت حیاتی آمریکا از طریق تعاملات مخرب با فایل‌های پروژه PLC و دستکاری داده‌های نمایش‌داده‌شده روی نمایشگرهای HMI و SCADA دچار اختلال شدند. در چند مورد، این فعالیت باعث اختلال عملیاتی و زیان مالی شد.

آژانس‌های تدوین‌کننده ارزیابی می‌کنند که گروهی از بازیگران APT وابسته به ایران این فعالیت را برای ایجاد اثرات مخرب در داخل ایالات متحده انجام می‌دهند. این گروه دستگاه‌هایی را در چندین بخش زیرساخت حیاتی آمریکا هدف قرار داده است، از جمله بخش خدمات و تأسیسات دولتی (شامل شهرداری‌های محلی)، سامانه‌های آب و فاضلاب (WWS)، و بخش انرژی. آژانس‌های تدوین‌کننده پیش‌تر درباره فعالیت مشابهی که توسط گروه CyberAv3ngers (معروف به گروه شهید کاوه) - یک بازیگر تهدید سایبری وابسته به فرماندهی سایبری-الکترونیک سپاه پاسداران انقلاب اسلامی ایران (IRGC CEC) - علیه PLCها انجام شده بود، گزارش داده بودند.

با توجه به استفاده گسترده از این PLCها و احتمال هدف‌گیری بیشتر دستگاه‌های OT با برندهای دیگر در سراسر زیرساخت حیاتی، آژانس‌های تدوین‌کننده به سازمان‌های آمریکایی توصیه می‌کنند که فوراً TTPها و IOCهای ارائه‌شده در این توصیه‌نامه را برای یافتن نشانه‌هایی از فعالیت جاری یا تاریخی در شبکه‌های خود بررسی کنند و توصیه‌های ذکرشده در بخش کاهش خطر این توصیه‌نامه را برای کاهش خطر نفوذ به‌کار گیرند.

اگر مالکان و اپراتورها دستگاهی آسیب‌دیده و قابل‌دسترسی از اینترنت را در محیط خود شناسایی کنند، ممکن است اقدامات فنی بیشتری برای ارزیابی خطر نفوذ لازم باشد. لطفاً طرح‌های واکنش به حوادث سایبری خود را فعال کنید و از طریق کانال‌های پشتیبانی موجود برای مشتریان و یکپارچه‌سازان، با آژانس‌های تدوین‌کننده و فروشندگان مربوطه تماس بگیرید تا پشتیبانی، کاهش خطر و کمک تحقیقاتی دریافت کنید.

فعالیت‌های تاریخی مشابه در هدف‌گیری کنترل‌کننده‌های منطقی برنامه‌پذیر

در جریان یک کارزار مشابه که از نوامبر ۲۰۲۳ آغاز شد، بازیگران تهدید سایبری وابسته به IRGC CEC که با نام «CyberAv3ngers» شناخته می‌شوند، PLCها و HMIهای مستقر در آمریکا را هدف قرار دادند و باعث اختلالاتی شدند. منابع صنعتی خصوصی و منابع باز این گروه را با نام‌های Hydro Kitten، Storm-0784، APT Iran، Bauxite، Mr. Soul، Soldiers of Solomon، UNC5691 و گروه شهید کاوه نیز می‌شناسند. این حملات دست‌کم ۷۵ دستگاه را آلوده کردند و PLCهای Unitronics مستقر در آمریکا را که دارای HMI هستند و در چندین بخش زیرساخت حیاتی از جمله WWS استفاده می‌شوند، هدف قرار دادند. بازیگران APT کد لدر لاجیک (ladder logic) سفارشی را روی این دستگاه‌ها توسعه داده و مستقر کردند و لدر لاجیک معتبر را با کد مخربی جایگزین کردند که مشاهده آن تاکنون ادامه دارد.

فعالیت جاری بازیگران تهدید علیه کنترل‌کننده‌های منطقی برنامه‌پذیر مستقر در آمریکا

اف‌بی‌آی مشاهده کرده است که بازیگران APT وابسته به ایران، PLCهای در معرض اینترنت را با هدف ایجاد اختلال - از جمله تعامل مخرب با فایل‌های پروژه و دستکاری داده‌های نمایش‌داده‌شده روی نمایشگرهای HMI و SCADA - در سازمان‌های زیرساخت حیاتی آمریکا هدف قرار داده‌اند. کارزارهای هدف‌گیری بازیگران APT وابسته به ایران علیه زیرساخت حیاتی آمریکا اخیراً تشدید شده‌اند که احتمالاً واکنشی به خصومت‌های میان ایران و ایالات متحده و اسرائیل است.

(جدید، ۲۲ ژوئیه ۲۰۲۶) در یکی از قربانیان آمریکایی، اف‌بی‌آی مشاهده کرد که بازیگران APT با استفاده از نرم‌افزار پیکربندی، یک فایل پروژه مخرب را روی یک PLC هدف دانلود کردند. تحلیل‌ها نشان داد این فایل پروژه، لدر لاجیک لازم برای عملکرد پایین‌دستی را حفظ کرده اما منطقی به آن افزوده شده بود که مجموعه دستورات خاص مسئول حفظ پارامترهای عملیاتی ایمن در محیط قربانی را نادیده می‌گرفت.

از دست‌کم مارس ۲۰۲۶، آژانس‌های تدوین‌کننده (از طریق تعامل با سازمان‌های قربانی) شناسایی کردند که یک گروه APT وابسته به ایران عملکرد PLCها را مختل کرده است. سازمان‌هایی در چندین بخش زیرساخت حیاتی آمریکا (از جمله بخش خدمات و تأسیسات دولتی، WWS و بخش انرژی) این PLCها را در طیف گسترده‌ای از فرایندهای اتوماسیون صنعتی به‌کار گرفته بودند. برخی از قربانیان دچار اختلال عملیاتی و زیان مالی شدند.

جزئیات فنی

توجه: این توصیه‌نامه از چارچوب MITRE ATT&CK® Matrix for Enterprise، نسخه ۱۹، استفاده می‌کند. برای مشاهده جداول مربوط به فعالیت بازیگران تهدید که با تاکتیک‌ها و تکنیک‌های MITRE ATT&CK مطابقت داده شده‌اند، به بخش «تاکتیک‌ها و تکنیک‌های MITRE ATT&CK» این توصیه‌نامه مراجعه کنید.

دسترسی اولیه

(به‌روزرسانی‌شده، ۲۲ ژوئیه ۲۰۲۶) آژانس‌های تدوین‌کننده مشاهده کرده‌اند که بازیگران APT وابسته به ایران از چندین آدرس آی‌پی مستقر در خارج از کشور برای دسترسی به PLCهای رو-به-اینترنت ساخت راکول آتومیشن/آلن-بردلی، اشنایدر الکتریک، زیمنس و احتمالاً سایر PLCهای ساخته‌شده دیگر استفاده می‌کنند [T0883]. این بازیگران از زیرساخت اجاره‌ای میزبانی‌شده توسط اشخاص ثالث و نرم‌افزار برنامه‌نویسی PLC سازندگان برای اتصال به PLCهای پیکربندی‌نادرست قربانیان استفاده کرده‌اند. ترافیک ورودی مخرب روی پورت‌های زیر برای دستگاه‌های PLC مشاهده شده است: ۴۴۸۱۸، ۲۲۲۲، ۱۰۲ و ۵۰۲، و همچنین هدف‌گیری مودم‌ها روی پورت ۲۲. دستگاه‌های هدف‌گیری‌شده عبارتند از: راکول آتومیشن: PLCهای CompactLogix و Micro850؛ اشنایدر الکتریک: PLCهای BMX P34/Modicon M340؛ زیمنس: PLCهای سری S7-1200.

فرماندهی و کنترل

(به‌روزرسانی‌شده، ۲۲ ژوئیه ۲۰۲۶) هدف‌گیری پورت‌های [T0885] مرتبط با پروتکل‌های سایر فروشندگان OT نشان می‌دهد این بازیگران به‌صورت فرصت‌طلبانه دستگاه‌های ساخته‌شده توسط شرکت‌های دیگر غیر از راکول آتومیشن/آلن-بردلی، از جمله اشنایدر الکتریک و زیمنس را نیز هدف قرار می‌دهند. در یک مورد گزارش‌شده، بازیگران از نرم‌افزار Secure Shell (SSH) به نام Dropbear روی مودم‌های قربانیان استفاده کردند تا از طریق پورت ۲۲ دسترسی از راه دور به دست آورند [T1219].

استخراج داده

(جدید، ۲۲ ژوئیه ۲۰۲۶) آژانس‌های تدوین‌کننده مشاهده کرده‌اند که بازیگران APT وابسته به ایران با استفاده از نرم‌افزار پیکربندی - مانند Studio 5000 Logix Designer ساخت راکول آتومیشن، EcoStruxure Control Expert ساخت اشنایدر الکتریک، و پورتال TIA (Totally Integrated Automation) ساخت زیمنس - روی زیرساخت اجاره‌ای میزبانی‌شده توسط اشخاص ثالث، فایل‌های پروژه دستگاه را از PLCها به زیرساخت تحت کنترل بازیگر تهدید استخراج می‌کنند [T1041].

تأثیر

(به‌روزرسانی‌شده، ۲۲ ژوئیه ۲۰۲۶) پس از آنکه بازیگران فایل‌های پروژه دستگاه را استخراج کردند، اف‌بی‌آی و CISA تغییر و حذف منطق فایل پروژه، از جمله دستورالعمل‌های افزودنی (Add-On Instructions یا AOI) و دستکاری داده روی نمایشگرهای HMI و SCADA را شناسایی کردند [T1565]. علاوه بر این، این تغییرات منطق خاموش‌سازی اضطراری و هشدار حیاتی را غیرفعال کردند و اجازه دادند سیستم‌ها بدون اطلاع‌رسانی به اپراتورها درباره ناهنجاری‌ها، وارد شرایط ناایمن شوند. توجه: یک AOI مشابه یک «بلوک تابع» (Function Block) یا «بلوک تابع تعریف‌شده توسط کاربر» است که در برنامه‌های سایر سازندگان PLC استفاده می‌شود.

کاهش خطر

آژانس‌های تدوین‌کننده توصیه می‌کنند سازمان‌ها اقدامات کاهش خطر زیر را بر اساس فعالیت بازیگران تهدید، برای بهبود وضعیت امنیت سایبری سازمان خود اجرا کنند. این اقدامات با اهداف عملکرد امنیت سایبری بین‌بخشی (CPG) که توسط CISA و مؤسسه ملی استاندارد و فناوری (NIST) تدوین شده‌اند، هم‌راستا است.

مدافعان شبکه

بازیگران تهدید سایبری به PLCهای ساخت راکول آتومیشن/آلن-بردلی، اشنایدر الکتریک، زیمنس و احتمالاً سایر PLCهای دارای برند/ساخته‌شده دیگر دسترسی پیدا کرده‌اند تا در سیستم‌های قربانی اختلال ایجاد کنند. برای محافظت در برابر این تهدید و تهدیدهای مشابه علیه سایر انواع PLC، آژانس‌های تدوین‌کننده از سازمان‌ها می‌خواهند اقدامات کاهش خطر زیر را در نظر بگیرند.

اقدامات فوری برای پیشگیری از حمله: PLC را از اینترنت عمومی قطع کنید [CPG 3.S]؛ مودم‌های سلولی را با احراز هویت قوی ایمن کرده و لاگ آن‌ها را فعال کنید؛ دسترسی شبکه به PLCها را با قوانین فایروال یا ACL به‌شدت کنترل کرده و آدرس‌های آی‌پی غیرمجاز را مسدود کنید؛ برای کنترلرهای دارای سوئیچ حالت فیزیکی، سوئیچ را در حالت اجرا نگه دارید و فقط هنگام به‌روزرسانی به حالت برنامه ببرید و پیش از تغییر به حالت اجرا، فایل‌های پروژه را اعتبارسنجی کنید.

اقدامات پیگیری برای تقویت وضعیت امنیتی: فایل‌های پروژه در حال اجرا را برای تغییرات غیرمجاز با ابزارهای یکپارچگی سازنده بررسی کنید؛ نسخه‌های پشتیبان را پیش از استقرار برای منطق مخرب بررسی کنید؛ رمزهای عبور پیش‌فرض را با ترکیب‌های پیچیده و منحصربه‌فرد تغییر دهید؛ نسخه‌های پشتیبان قوی از منطق و پیکربندی PLCها ایجاد و آفلاین ذخیره کنید؛ برای دسترسی از شبکه خارجی به شبکه OT، احراز هویت چندعاملی (MFA) [CPG 3.F] پیاده‌سازی کنید؛ دستگاه‌های PLC را با آخرین وصله‌های سازنده به‌روز نگه دارید؛ فایروال‌های داخلی و خارجی را برای مسدودسازی پورت‌های غیرضروری پیکربندی کنید؛ روش‌های احراز هویت استفاده‌نشده مانند Telnet، FTP، RDP و VNC را غیرفعال کنید؛ ترافیک شبکه را برای ورودهای غیرعادی و تغییرات حالت عملیاتی پایش کنید.

علاوه بر این، آژانس‌های تدوین‌کننده به مدافعان شبکه توصیه می‌کنند سطح مواجهه با خطر را کاهش دهند. CISA طیفی از خدمات رایگان، از جمله اسکن و آزمایش، از طریق خدمات بهداشت سایبری (Cyber Hygiene Services) ارائه می‌دهد تا به سازمان‌ها در بررسی دارایی‌های قابل‌دسترسی از اینترنت کمک کند.

سازندگان دستگاه

توجه: این راهنما ماهیتی کلی دارد و مختص هیچ فروشنده OT خاصی نیست. اگرچه سازمان‌های زیرساخت حیاتی می‌توانند اقداماتی برای کاهش خطر انجام دهند، مسئولیت نهایی ساخت محصولات ایمن بر پایه طراحی و پیش‌فرض بر عهده سازنده دستگاه است. آژانس‌های تدوین‌کننده از سازندگان می‌خواهند با پیروی از راهنمای «امنیت بر پایه تقاضا»، تنظیمات پیش‌فرض را طوری تغییر دهند که رابط‌های مدیریتی در معرض اینترنت قرار نگیرند، برای ویژگی‌های امنیتی پایه هزینه اضافی دریافت نکنند و از MFA - از جمله روش‌های مقاوم در برابر فیشینگ - پشتیبانی کنند.

جداول شاخص‌های نفوذ و تاکتیک‌های MITRE ATT&CK

این توصیه‌نامه شامل جداول تفصیلی شاخص‌های نفوذ (آدرس‌های آی‌پی همراه با تاریخ‌های اولین و آخرین مشاهده) و جداول نگاشت تاکتیک‌ها/تکنیک‌های MITRE ATT&CK است که به دلیل ماهیت جدولی و مرجع بودن، در اینجا بازتولید نشده‌اند. جداول کامل در توصیه‌نامه اصلی، در لینک منبع در دسترس است.

منابع

Next step

اوریکس را روی سناریوی واقعی شبکه‌ی خودتان ببینید.

در جلسه‌ی دمو، به‌جای ارائه‌ی عمومی، یک سناریوی واقعی از محیط شما را بررسی می‌کنیم: یک تغییر پرریسک، یک رخداد اخیر، یا حجم لاگی که تیم شما هر روز با آن روبه‌روست.