וושינגטון: איראן תוקפת בסייבר תשתיות קריטיות שלנו

כך התריעה CISA, הסוכנות של הממשל הפדרלי לאבטחת סייבר ותשתיות ● חוקרי TrendAI: תוקפים איראנים השתלטו על מערכות בקרה אמריקניות, מבלי לנצל אפילו חולשת אבטחה אחת

עוד מתקפת סייבר איראנית נגד ארצות הברית.

האקרים המזוהים עם איראן פועלים נגד תשתיות קריטיות בארצות הברית – מים, אנרגיה וגופי ממשל; כך הזהירה בסוף השבוע CISA, הסוכנות הפדרלית לאבטחת סייבר ותשתיות.

בעדכון ובהתרעה שפרסמה הסוכנות (AA26-097A) נכתב כי "התוקפים הצליחו להגיע לבקרי PLC שהיו חשופים לאינטרנט, מתוצרת רוקוול, שניידר אלקטריק וסימנס. הם השתמשו בכלי ההנדסה הרשמיים של היצרנים עצמם כדי להעלות קובצי פרויקט שעברו שינוי… במסגרת ההשתלטות, התוקפים שינו את לוגיקת הבקרה (Ladder Logic), נטרלו מנגנוני עצירת חירום ואזעקות, ואף זייפו את הנתונים שהוצגו במערכות HMI ו-SCADA. כך, המפעילים ראו תמונת מצב תקינה, בעוד שהתהליך התעשייתי עצמו כבר פעל בצורה מסוכנת".

חוקרי TrendAI חיזקו את הממצאים של הסוכנות וכתבו כי "מתקפות הסייבר האחרונות על תשתיות מים, אנרגיה וממשל בארצות הברית בוצעו באמצעות כלי הנדסה לגיטימיים של יצרני מערכות הבקרה. התוקפים כלל לא ניצלו חולשת אבטחה".

קיריל גלפנד, אוונגליסט AI ואדריכל פתרונות אבטחה בכיר ב-TrendAI.

קיריל גלפנד, אוונגליסט AI ואדריכל פתרונות אבטחה בכיר ב-TrendAI. צילום: יח"צ

לדברי קיריל גלפנד, אוונגליסט AI ואדריכל פתרונות אבטחה בכיר ב-TrendAI, "מתקפה מסוג זה ממחישה את מגבלותיהן של מערכות אבטחה מסורתיות: כאשר התוקף משתמש בפקודות חוקיות ובכלי ניהול לגיטימיים, אין 'ניצול חולשה' קלאסי שניתן לזהות באמצעות חתימות. הבעיה אינה הפקודות עצמן, אלא מי מורשה לשלוח אותן ואילו פעולות הוא רשאי לבצע".

איך מתגוננים?

חוקרי החברה הסבירו כי קיימות שתי שכבות הגנה מרכזיות היכולות להתמודד עם תרחיש מסוג זה. הראשונה היא TXOne EdgeIPS – שכבה שמאפשרת אכיפה של פקודות בפרוטוקולי OT. או אז ניתן לאפשר למערכות HMI לקרוא מידע מהבקרים, אך לחסום הורדת תוכניות, שינוי לוגיקה או מעבר בין מצבי עבודה מכל תחנה שאינה תחנת ההנדסה המורשית. האכיפה מתבצעת ברמת הפרוטוקול ובלא צורך בשינוי טופולוגיית הרשת.

השכבה השנייה מבוססת על פעילות יוזמת יום אפס (Zero Day Initiative – ZDI) – תוכנית איתור חולשות האבטחה העצמאית והגדולה בעולם. חוקרי ZDI מאתרים חולשות בבקרים התעשייתיים עצמם ובכלי ההנדסה, ומספקים עבורן הגנות וירטואליות שניתן לאכוף – עוד לפני שהיצרן משחרר תיקון רשמי.

"בעולם מערכות הבקרה התעשייתיות, שבו עדכון תוכנה עלול להידחות חודשים ואף שנה בשל אילוצי רציפות תפעולית, יכולת ההגנה וההטלאה הווירטואליות מספקת שכבת הגנה קריטית עד להתקנת העדכון הרשמי", ציינו חוקרי TrendAI.

על פי החברה, השילוב בין מחקר חולשות מתקדם לבין אכיפה בזמן אמת של פקודות במערכות OT "יוצר שכבת הגנה יעילה גם במקרים שבהם התוקף לא מנצל חולשה כלל, אלא משתמש בכלים לגיטימיים בדיוק כפי שהתכוון היצרן".

הם סיכמו באומרם כי "בעולם הטכנולוגיה התפעולית המודרני, לא די בזיהוי איומים לאחר שהתרחשו. יש לצמצם ככל האפשר את החשיפה של בקרים לרשתות ציבוריות, ובמקרים שבהם לא ניתן לעשות זאת, יש לאכוף מראש אילו פעולות מותר לבצע ומי רשאי לבצע אותן, תוך שימוש בהגנות וירטואליות, שמנטרלות חולשות עוד לפני שהן מנוצלות".

המשך להתרעה קודמת

ההתרעה הנוכחית היא המשך להתרעה של CISA מאפריל השנה. חוקרי הסוכנות ציינו אז שמסע מתקפה בסייבר דומה החל בנובמבר 2023: אז, גורמי איום בסייבר המסונפים למשמרות המהפכה של איראן, CyberAv3ngers, כיוונו לבקרי PLC ולמערכות ניהול תוכן אמריקניות, וגרמו להשפעות משבשות. הקבוצה ידועה גם בכינויים חתלתול מים (Hydro Kitten), וכן Storm-0784 ,UNC5691 וקבוצת Shahid Kaveh. מתקפות עבר אלה פגעו בלפחות 75 מכשירים.

יצוין כי CISA עצמה חוותה מוקדם יותר החודש אירוע אבטחה רחב היקף, בדמות דליפת נתונים חמורה. זאת, לאחר שעיתונאי אבטחה מצא בגיטהאב מאגר ציבורי ובו אישורים לחשבונות AWS GovCloud בעלי רמת עדיפות גבוהה ולמספר רב של מערכות CISA פנימיות. הסוכנות חקרה את הנושא ופעלה כדי לסגור את הפרצות.

תגובות

(0)

כתיבת תגובה

האימייל לא יוצג באתר. שדות החובה מסומנים *

אין לשלוח תגובות הכוללות דברי הסתה, דיבה, וסגנון החורג מהטעם הטוב

אירועים קרובים