مقدمه
توجه: این توصیهنامه در ابتدا در تاریخ ۷ آوریل ۲۰۲۶ منتشر شد تا تاکتیکها، تکنیکها و رویهها (TTP) و شاخصهای نفوذ (IOC) مرتبط با بهرهبرداری سایبری مستمر توسط بازیگران تهدید پایدار پیشرفته (APT) وابسته به ایران از دستگاههای فناوری عملیاتی (OT) متصل به اینترنت را ارائه دهد. آژانسهای تدوینکننده این توصیهنامه را در تاریخ ۲۲ ژوئیه ۲۰۲۶ بهروزرسانی کردند تا راهنمایی جدیدی درباره شناسایی تغییرات مخرب در ماژولهای کد قابلاستفادهمجدد که در برنامههای PLC شرکت راکول آتومیشن (Rockwell Automation) مورد بهرهبرداری قرار میگیرند، اضافه کنند. این بهروزرسانی همچنین دامنه سازندگان را گسترش داده و هدفگیریِ مشاهدهشده علیه اشنایدر الکتریک (Schneider Electric)، زیمنس (Siemens) و احتمالاً سایر PLCهای دارای برند/سازنده دیگر را نیز پوشش میدهد، و بر اهمیت محدودسازی دسترسی مستقیم اینترنتی و ارائه منابع بهترین شیوهها برای استقرار ایمن تأکید میکند.
اداره تحقیقات فدرال (FBI)، آژانس امنیت سایبری و زیرساخت (CISA)، آژانس امنیت ملی (NSA)، آژانس حفاظت محیطزیست (EPA)، وزارت انرژی (DOE)، فرماندهی سایبری ایالات متحده - نیروی مأموریت ملی سایبری (CNMF)، و وزارت خزانهداری (Treasury) (که از این پس «آژانسهای تدوینکننده» نامیده میشوند)، بهطور فوری به سازمانهای آمریکایی درباره بهرهبرداری سایبری مستمر از دستگاههای OT متصل به اینترنت - از جمله PLCهای ساخت راکول آتومیشن/آلن-بردلی، اشنایدر الکتریک، زیمنس، و احتمالاً سایر PLCهای ساختهشده دیگر - در چندین بخش زیرساخت حیاتی آمریکا هشدار میدهند. در نتیجه این فعالیت، سازمانهایی از چندین بخش زیرساخت حیاتی آمریکا از طریق تعاملات مخرب با فایلهای پروژه PLC و دستکاری دادههای نمایشدادهشده روی نمایشگرهای HMI و SCADA دچار اختلال شدند. در چند مورد، این فعالیت باعث اختلال عملیاتی و زیان مالی شد.
آژانسهای تدوینکننده ارزیابی میکنند که گروهی از بازیگران APT وابسته به ایران این فعالیت را برای ایجاد اثرات مخرب در داخل ایالات متحده انجام میدهند. این گروه دستگاههایی را در چندین بخش زیرساخت حیاتی آمریکا هدف قرار داده است، از جمله بخش خدمات و تأسیسات دولتی (شامل شهرداریهای محلی)، سامانههای آب و فاضلاب (WWS)، و بخش انرژی. آژانسهای تدوینکننده پیشتر درباره فعالیت مشابهی که توسط گروه CyberAv3ngers (معروف به گروه شهید کاوه) - یک بازیگر تهدید سایبری وابسته به فرماندهی سایبری-الکترونیک سپاه پاسداران انقلاب اسلامی ایران (IRGC CEC) - علیه PLCها انجام شده بود، گزارش داده بودند.
با توجه به استفاده گسترده از این PLCها و احتمال هدفگیری بیشتر دستگاههای OT با برندهای دیگر در سراسر زیرساخت حیاتی، آژانسهای تدوینکننده به سازمانهای آمریکایی توصیه میکنند که فوراً TTPها و IOCهای ارائهشده در این توصیهنامه را برای یافتن نشانههایی از فعالیت جاری یا تاریخی در شبکههای خود بررسی کنند و توصیههای ذکرشده در بخش کاهش خطر این توصیهنامه را برای کاهش خطر نفوذ بهکار گیرند.
اگر مالکان و اپراتورها دستگاهی آسیبدیده و قابلدسترسی از اینترنت را در محیط خود شناسایی کنند، ممکن است اقدامات فنی بیشتری برای ارزیابی خطر نفوذ لازم باشد. لطفاً طرحهای واکنش به حوادث سایبری خود را فعال کنید و از طریق کانالهای پشتیبانی موجود برای مشتریان و یکپارچهسازان، با آژانسهای تدوینکننده و فروشندگان مربوطه تماس بگیرید تا پشتیبانی، کاهش خطر و کمک تحقیقاتی دریافت کنید.
فعالیتهای تاریخی مشابه در هدفگیری کنترلکنندههای منطقی برنامهپذیر
در جریان یک کارزار مشابه که از نوامبر ۲۰۲۳ آغاز شد، بازیگران تهدید سایبری وابسته به IRGC CEC که با نام «CyberAv3ngers» شناخته میشوند، PLCها و HMIهای مستقر در آمریکا را هدف قرار دادند و باعث اختلالاتی شدند. منابع صنعتی خصوصی و منابع باز این گروه را با نامهای Hydro Kitten، Storm-0784، APT Iran، Bauxite، Mr. Soul، Soldiers of Solomon، UNC5691 و گروه شهید کاوه نیز میشناسند. این حملات دستکم ۷۵ دستگاه را آلوده کردند و PLCهای Unitronics مستقر در آمریکا را که دارای HMI هستند و در چندین بخش زیرساخت حیاتی از جمله WWS استفاده میشوند، هدف قرار دادند. بازیگران APT کد لدر لاجیک (ladder logic) سفارشی را روی این دستگاهها توسعه داده و مستقر کردند و لدر لاجیک معتبر را با کد مخربی جایگزین کردند که مشاهده آن تاکنون ادامه دارد.
فعالیت جاری بازیگران تهدید علیه کنترلکنندههای منطقی برنامهپذیر مستقر در آمریکا
افبیآی مشاهده کرده است که بازیگران APT وابسته به ایران، PLCهای در معرض اینترنت را با هدف ایجاد اختلال - از جمله تعامل مخرب با فایلهای پروژه و دستکاری دادههای نمایشدادهشده روی نمایشگرهای HMI و SCADA - در سازمانهای زیرساخت حیاتی آمریکا هدف قرار دادهاند. کارزارهای هدفگیری بازیگران APT وابسته به ایران علیه زیرساخت حیاتی آمریکا اخیراً تشدید شدهاند که احتمالاً واکنشی به خصومتهای میان ایران و ایالات متحده و اسرائیل است.
(جدید، ۲۲ ژوئیه ۲۰۲۶) در یکی از قربانیان آمریکایی، افبیآی مشاهده کرد که بازیگران APT با استفاده از نرمافزار پیکربندی، یک فایل پروژه مخرب را روی یک PLC هدف دانلود کردند. تحلیلها نشان داد این فایل پروژه، لدر لاجیک لازم برای عملکرد پاییندستی را حفظ کرده اما منطقی به آن افزوده شده بود که مجموعه دستورات خاص مسئول حفظ پارامترهای عملیاتی ایمن در محیط قربانی را نادیده میگرفت.
از دستکم مارس ۲۰۲۶، آژانسهای تدوینکننده (از طریق تعامل با سازمانهای قربانی) شناسایی کردند که یک گروه APT وابسته به ایران عملکرد PLCها را مختل کرده است. سازمانهایی در چندین بخش زیرساخت حیاتی آمریکا (از جمله بخش خدمات و تأسیسات دولتی، WWS و بخش انرژی) این PLCها را در طیف گستردهای از فرایندهای اتوماسیون صنعتی بهکار گرفته بودند. برخی از قربانیان دچار اختلال عملیاتی و زیان مالی شدند.
جزئیات فنی
توجه: این توصیهنامه از چارچوب MITRE ATT&CK® Matrix for Enterprise، نسخه ۱۹، استفاده میکند. برای مشاهده جداول مربوط به فعالیت بازیگران تهدید که با تاکتیکها و تکنیکهای MITRE ATT&CK مطابقت داده شدهاند، به بخش «تاکتیکها و تکنیکهای MITRE ATT&CK» این توصیهنامه مراجعه کنید.
دسترسی اولیه
(بهروزرسانیشده، ۲۲ ژوئیه ۲۰۲۶) آژانسهای تدوینکننده مشاهده کردهاند که بازیگران APT وابسته به ایران از چندین آدرس آیپی مستقر در خارج از کشور برای دسترسی به PLCهای رو-به-اینترنت ساخت راکول آتومیشن/آلن-بردلی، اشنایدر الکتریک، زیمنس و احتمالاً سایر PLCهای ساختهشده دیگر استفاده میکنند [T0883]. این بازیگران از زیرساخت اجارهای میزبانیشده توسط اشخاص ثالث و نرمافزار برنامهنویسی PLC سازندگان برای اتصال به PLCهای پیکربندینادرست قربانیان استفاده کردهاند. ترافیک ورودی مخرب روی پورتهای زیر برای دستگاههای PLC مشاهده شده است: ۴۴۸۱۸، ۲۲۲۲، ۱۰۲ و ۵۰۲، و همچنین هدفگیری مودمها روی پورت ۲۲. دستگاههای هدفگیریشده عبارتند از: راکول آتومیشن: PLCهای CompactLogix و Micro850؛ اشنایدر الکتریک: PLCهای BMX P34/Modicon M340؛ زیمنس: PLCهای سری S7-1200.
فرماندهی و کنترل
(بهروزرسانیشده، ۲۲ ژوئیه ۲۰۲۶) هدفگیری پورتهای [T0885] مرتبط با پروتکلهای سایر فروشندگان OT نشان میدهد این بازیگران بهصورت فرصتطلبانه دستگاههای ساختهشده توسط شرکتهای دیگر غیر از راکول آتومیشن/آلن-بردلی، از جمله اشنایدر الکتریک و زیمنس را نیز هدف قرار میدهند. در یک مورد گزارششده، بازیگران از نرمافزار Secure Shell (SSH) به نام Dropbear روی مودمهای قربانیان استفاده کردند تا از طریق پورت ۲۲ دسترسی از راه دور به دست آورند [T1219].
استخراج داده
(جدید، ۲۲ ژوئیه ۲۰۲۶) آژانسهای تدوینکننده مشاهده کردهاند که بازیگران APT وابسته به ایران با استفاده از نرمافزار پیکربندی - مانند Studio 5000 Logix Designer ساخت راکول آتومیشن، EcoStruxure Control Expert ساخت اشنایدر الکتریک، و پورتال TIA (Totally Integrated Automation) ساخت زیمنس - روی زیرساخت اجارهای میزبانیشده توسط اشخاص ثالث، فایلهای پروژه دستگاه را از PLCها به زیرساخت تحت کنترل بازیگر تهدید استخراج میکنند [T1041].
تأثیر
(بهروزرسانیشده، ۲۲ ژوئیه ۲۰۲۶) پس از آنکه بازیگران فایلهای پروژه دستگاه را استخراج کردند، افبیآی و CISA تغییر و حذف منطق فایل پروژه، از جمله دستورالعملهای افزودنی (Add-On Instructions یا AOI) و دستکاری داده روی نمایشگرهای HMI و SCADA را شناسایی کردند [T1565]. علاوه بر این، این تغییرات منطق خاموشسازی اضطراری و هشدار حیاتی را غیرفعال کردند و اجازه دادند سیستمها بدون اطلاعرسانی به اپراتورها درباره ناهنجاریها، وارد شرایط ناایمن شوند. توجه: یک AOI مشابه یک «بلوک تابع» (Function Block) یا «بلوک تابع تعریفشده توسط کاربر» است که در برنامههای سایر سازندگان PLC استفاده میشود.
کاهش خطر
آژانسهای تدوینکننده توصیه میکنند سازمانها اقدامات کاهش خطر زیر را بر اساس فعالیت بازیگران تهدید، برای بهبود وضعیت امنیت سایبری سازمان خود اجرا کنند. این اقدامات با اهداف عملکرد امنیت سایبری بینبخشی (CPG) که توسط CISA و مؤسسه ملی استاندارد و فناوری (NIST) تدوین شدهاند، همراستا است.
مدافعان شبکه
بازیگران تهدید سایبری به PLCهای ساخت راکول آتومیشن/آلن-بردلی، اشنایدر الکتریک، زیمنس و احتمالاً سایر PLCهای دارای برند/ساختهشده دیگر دسترسی پیدا کردهاند تا در سیستمهای قربانی اختلال ایجاد کنند. برای محافظت در برابر این تهدید و تهدیدهای مشابه علیه سایر انواع PLC، آژانسهای تدوینکننده از سازمانها میخواهند اقدامات کاهش خطر زیر را در نظر بگیرند.
اقدامات فوری برای پیشگیری از حمله: PLC را از اینترنت عمومی قطع کنید [CPG 3.S]؛ مودمهای سلولی را با احراز هویت قوی ایمن کرده و لاگ آنها را فعال کنید؛ دسترسی شبکه به PLCها را با قوانین فایروال یا ACL بهشدت کنترل کرده و آدرسهای آیپی غیرمجاز را مسدود کنید؛ برای کنترلرهای دارای سوئیچ حالت فیزیکی، سوئیچ را در حالت اجرا نگه دارید و فقط هنگام بهروزرسانی به حالت برنامه ببرید و پیش از تغییر به حالت اجرا، فایلهای پروژه را اعتبارسنجی کنید.
اقدامات پیگیری برای تقویت وضعیت امنیتی: فایلهای پروژه در حال اجرا را برای تغییرات غیرمجاز با ابزارهای یکپارچگی سازنده بررسی کنید؛ نسخههای پشتیبان را پیش از استقرار برای منطق مخرب بررسی کنید؛ رمزهای عبور پیشفرض را با ترکیبهای پیچیده و منحصربهفرد تغییر دهید؛ نسخههای پشتیبان قوی از منطق و پیکربندی PLCها ایجاد و آفلاین ذخیره کنید؛ برای دسترسی از شبکه خارجی به شبکه OT، احراز هویت چندعاملی (MFA) [CPG 3.F] پیادهسازی کنید؛ دستگاههای PLC را با آخرین وصلههای سازنده بهروز نگه دارید؛ فایروالهای داخلی و خارجی را برای مسدودسازی پورتهای غیرضروری پیکربندی کنید؛ روشهای احراز هویت استفادهنشده مانند Telnet، FTP، RDP و VNC را غیرفعال کنید؛ ترافیک شبکه را برای ورودهای غیرعادی و تغییرات حالت عملیاتی پایش کنید.
علاوه بر این، آژانسهای تدوینکننده به مدافعان شبکه توصیه میکنند سطح مواجهه با خطر را کاهش دهند. CISA طیفی از خدمات رایگان، از جمله اسکن و آزمایش، از طریق خدمات بهداشت سایبری (Cyber Hygiene Services) ارائه میدهد تا به سازمانها در بررسی داراییهای قابلدسترسی از اینترنت کمک کند.
سازندگان دستگاه
توجه: این راهنما ماهیتی کلی دارد و مختص هیچ فروشنده OT خاصی نیست. اگرچه سازمانهای زیرساخت حیاتی میتوانند اقداماتی برای کاهش خطر انجام دهند، مسئولیت نهایی ساخت محصولات ایمن بر پایه طراحی و پیشفرض بر عهده سازنده دستگاه است. آژانسهای تدوینکننده از سازندگان میخواهند با پیروی از راهنمای «امنیت بر پایه تقاضا»، تنظیمات پیشفرض را طوری تغییر دهند که رابطهای مدیریتی در معرض اینترنت قرار نگیرند، برای ویژگیهای امنیتی پایه هزینه اضافی دریافت نکنند و از MFA - از جمله روشهای مقاوم در برابر فیشینگ - پشتیبانی کنند.
جداول شاخصهای نفوذ و تاکتیکهای MITRE ATT&CK
این توصیهنامه شامل جداول تفصیلی شاخصهای نفوذ (آدرسهای آیپی همراه با تاریخهای اولین و آخرین مشاهده) و جداول نگاشت تاکتیکها/تکنیکهای MITRE ATT&CK است که به دلیل ماهیت جدولی و مرجع بودن، در اینجا بازتولید نشدهاند. جداول کامل در توصیهنامه اصلی، در لینک منبع در دسترس است.
منابع
- Iranian-Affiliated Cyber Actors Exploit Programmable Logic Controllers Across US Critical Infrastructure — CISA (Cybersecurity and Infrastructure Security Agency)