איראן תקפה בסייבר מערכות מים במינסוטה שבארה"ב

CISA התריעה – וצדקה ● החשד בתקיפת יותר מ-30 מתקנים נופל על חברי CyberAv3ngers

מתקפת סייבר שיבשה יותר מ-30 מתקני מים במינסוטה.

בשבוע שעבר הזהירה CISA, הסוכנות הפדרלית לאבטחת סייבר ותשתיות, כי האקרים המזוהים עם איראן פועלים נגד תשתיות קריטיות בארה"ב – מים, אנרגיה וגופי ממשל. חלפו כמה ימים והאזהרה שהתממשה, נחשפת.

אתמול (ד') פורסם, כי מתקפת סייבר בהיקף לא ידוע שיבשה יותר מ-30 מתקני מים במינסוטה.

חוקרי אבטחה של טנאבל (Tenable) העריכו בפני העיתונות הטכנולוגית, כי חברי קבוצת ההאקרים CyberAv3ngers, המקושרת לאיראן, הם העומדים מאחורי מתקפת הסייבר המשבשת.

בכירם בממשל מדינת מינסוטה כמו גם מנהלים בארגונים הפדרליים לא מסרו דבר לגבי ייחוס ההתקפות, אך לפי חוקרי טנאבל, "דפוס הפעולה של המתקפות תואם את הפעילויות הקודמות של חברי הקבוצה". החוקרים ציינו, כי רק ארבעה ימים לפני מסע מתקפות זה, סוכנות CISA הנפיקה אזהרה על תוקפים המקושרים לאיראן, המכוונים לבקרי לוגיקה מתוכנתים (PLC's) בתשתיות קריטיות. הסוכנות קראה למתקני ממשל, מערכות מים וביוב, וספקיות אנרגיה – להישאר בכוננות גבוהה.

לפי חוקרי אבטחה, "ב-26 וב-27 ביולי, יותר מ-30 מערכות מים ברחבי מינסוטה הופרעו בעקבות מתקפת סייבר מתואמת, שכוונה למערכות טכנולוגיה תפעולית, OT. סוכנות ה-IT של מינסוטה, MNIT, מסרה, כי משרד הבריאות עובד עם מתקני המים שנפגעו, "כדי להבטיח שמירה על בריאות הציבור". הסוכנות לא סיפקה פרטים נוספים על התקיפות, מלבד אזכור כל הסוכנויות, הארגונים והגופים השונים איתם היא עובדת כחלק מהחקירה.

אחת הערים הראשונות שדיווחה על בעיות, בראהם, הזהירה כי עתודות המים שלה מוגבלות, וביקשה מהאזרחים שלא להשקות את הדשא שלהם או להשתמש במים למטרות פנאי. מערכות המים בעיר שבו לפעילות תקינה. באחת הערים הוכרז על מצב חירום ובשתי ערים דווח על "בעיות סייבר", אך התושבים לא נדרשו לצמצם את השימוש במים.

"מתקפות סייבר נגד תשתיות קריטיות דורשות תגובה מתואמת וכוללת של הממשלה," אמר ג'ון יזראל, סגן מנמ"ר ומנהל אבטחת מידע ראשי של מינסוטה, "אנו פועלים בצמוד לכלל הגורמים, תוך שיתוף מודיעין, תמיכה בקהילות שנפגעו וסיוע לחברות החשמל לשקם את הפעילות באופן מאובטח, תוך חיזוק ההגנות מפני מתקפות עתידיות. השקענו ביכולות הגנת סייבר חזקות ובבניית שותפויות. התגובה שלנו עבדה כמתוכנן, וכך הכלנו את האירוע ומנענו השפעות חמורות יותר על שירותים קריטיים".

CyberAv3ngers זוהתה בראשונה ב-2020, והיא מקושרת למשמרות המהפכה של איראן וליחידת הפיקוד הסייבר-אלקטרוני שלהן, IRGC-CEC. בתחילת העשור חבריה התפארו כי ערכו מתקפות משבשות על תשתיות ישראליות, ואלה הופרכו מאוחר יותר.

בנובמבר 2023, חברי הקבוצה פגעו בבקרי לוגיקה מתוכנתים (PLC's) בתשתיות של רשות המים העירונית של אליקיפה, פנסילבניה, וערכו השחתה ("חירבוש") של מסכי הקורבן עם פרסום מסרים אנטי-ישראליים. במקביל דווח, כי ההאקרים מהקבוצה פגעו בלפחות 75 מערכות שהותקן בהן ציוד של יוניטרוניקס (Unitronics) הישראלית – ברחבי ארה"ב, ישראל, בריטניה ואירלנד. הפריצות התאפשרו תוך ניצול סיסמאות ברירת מחדל.

בין 2024 ל-2025, חברי הקבוצה פיתחו את ערכת הנוזקה IOCONTROL, המיועדת להתקפות על מכשירי OT ו-IoT. לפי חלק מהדיווחים, הם עשו שימוש ב-ChatGPT בתהליך הפיתוח. השנה הם הגבירו את פעילותם וכיוונו מתקפות לתשתיות קריטיות בארה"ב דרך Rockwell Automation/Allen-Bradley PLC.

בחלק מהמקרים, ההתקפות – שכוונו לכמה מגזרי תשתית קריטיים – שיבשו את הפעילות במתקנים שנפגעו, אמרו גורמים פדרליים, אם כי לא מסרו פרטים על ההפרעות הללו.

מומחים ציינו, כי במקרים רבים מתקני מים קטנים ביישובים עירוניים קטנים ברה"בהם חסרי הגנה, או בעלי הגנה חלקית בלבד על תשתיות קריטיות. כך, חלק ממפעילי תשתיות המים מנהלים את סביבות ה-OT באמצעות תוכנות גישה מרחוק, או גרוע מכך, משאירים את ה-PLC שלהם חשופים לאינטרנט. כך ההאקרים עוקפים את בקרות האבטחה הארגוניות ויוצרים משטח תקיפה שאינו נגלה לצוותי האבטחה.

תגובות

(0)

כתיבת תגובה

האימייל לא יוצג באתר. שדות החובה מסומנים *

אין לשלוח תגובות הכוללות דברי הסתה, דיבה, וסגנון החורג מהטעם הטוב

אירועים קרובים