איראן לא הפילה את רשת החשמל בבריטניה – אך חשפה נקודת תורפה

מתקפת סייבר איראנית השביתה באחרונה מתקן חשמל קטן בבריטניה ● האם מדובר בהוכחת יכולת איראנית מסוכנת? ● עו"ד רמי תמם מספר בטורו ניתוח של האירוע והמשמעויות הביטחוניות שלו

עו"ד רמי תמם, ראש תואר שני בסייבר בקריה האקדמית אונו.

במהלך חודש יולי הושבת למשך כארבעה ימים מתקן קטן לייצור חשמל בבריטניה בעקבות מתקפת סייבר. ממשלת בריטניה אישרה כי אירע אירוע סייבר שפגע ב-"מתקן לייצור חשמל בקנה מידה קטן" (small-scale energy generator), והבהירה שלא נשקפה בשום שלב סכנה לרשת החשמל הארצית או לאספקת החשמל לציבור בממלכה המאוחדת.

במילים אחרות: איראן לא "הפילה את רשת החשמל הבריטית". רחוק מכך. מדובר במתקן קטן מאוד, ששמו, מיקומו, החברה המפעילה אותו וההספק שלו כלל לא נחשפו. מבחינה מערכתית, הנזק היה זניח והציבור הבריטי ככל הנראה כלל לא הבחין בו. 

אבל זו בדיוק הסיבה שלא כדאי לפטור את האירוע כזניח.

אם יתברר שהאירוע אכן בוצע בידי גורם איראני, הוא יהיה לא רק הוכחת יכולת עבור התוקף, אלא גם תעודת עניות לרגולציית הסייבר הבריטית. רגולציה ללא שיניים איננה באמת רגולציה; היא אות מתה

לפי דיווח ב-טלגרף, התקיפה מיוחסת להאקרים המקושרים למשטר האיראני, ובפרסומים שונים הוזכר קשר אפשרי לגורמים המזוהים עם משמרות המהפכה. חשוב לסייג: ממשלת בריטניה ומערך הסייבר הבריטי, ה-NCSC, לא פרסמו עד כה ייחוס פומבי ורשמי של האירוע לאיראן, וגם לא הוצגו ראיות פורנזיות שמאפשרות לציבור לבחון את הייחוס. לכן נכון בשלב הזה לדבר על תקיפה המיוחסת להאקרים המקושרים לאיראן, ולא על עובדה מוכחת שלפיה איראן עצמה הורתה על הוצאת האירוע לפועל.

אם הדיווחים אכן נכונים, המשמעות הביטחונית של האירוע גדולה בהרבה מהנזק הישיר שהוא גרם. זו ככל הידוע הפעם הראשונה שבה מתקפת סייבר המיוחסת לגורם איראני מצליחה להביא להשבתה מלאה של מתקן ייצור חשמל בריטי – גם אם מדובר במתקן קטן.

והשאלה המטרידה ביותר היא דווקא זו שעדיין אין לנו עליה תשובה: איך זה קרה? 

לא פורסם עד כה וקטור החדירה. אין מידע מאומת אם התוקפים ניצלו פישינג, סיסמה חלשה, VPN או ממשק ניהול חשוף, חולשת תוכנה, גישה של ספק חיצוני או חדירה למערכות PLC/SCADA – מערכות הבקרה התעשייתיות שמאפשרות לשלוט ולתכנת את פעילות המתקן. גם לא ברור אם התוקפים עצמם השתלטו על מערכות הבקרה, או שהמפעילים בחרו להשבית את המתקן כאמצעי זהירות.

לכן, כל מי שטוען כרגע לדעת בדיוק "איך האיראנים נכנסו" פשוט הולך מעבר למידע הפומבי. 

יש אמנם רמז אפשרי. באותו פרק זמן הותקפו מערכות מים בעשרות אתרים בארה"ב, ושם כבר מוכר דפוס של תקיפת ציוד OT ו-PLC החשוף לאינטרנט, שינוי סיסמאות וכתובות רשת ונעילת המפעילים מחוץ למערכות. גורמים אמריקנים חשדו בקשר איראני, וקבוצת CyberAv3ngers – המזוהה עם משמרות המהפכה – הוזכרה בהקשר הזה. אלא שגם כאן נדרשת זהירות: אין כרגע ראיה פומבית שהמתקן הבריטי נפרץ באותה דרך או בידי אותה קבוצה.

תקפה בסייבר תחנת כוח קטנה בבריטניה. איראן.

תקפה בסייבר תחנת כוח קטנה בבריטניה. איראן. צילום: אילוסטרציה. ChatGPT

לא ניסיון להחשיך את בריטניה אלא הוכחת יכולת

אם אכן מדובר במהלך איראני, ההסבר הסביר איננו ניסיון להחשיך את בריטניה אלא הוכחת יכולת. לבחור נקודה ספציפית, לחדור אליה ולהראות שניתן להפוך מתקפת סייבר להשפעה פיזית בעולם האמיתי. זו כמובן הערכה, ולא מסקנה מודיעינית שפורסמה רשמית.

וזה בדיוק מה שהופך את האירוע למדאיג. 

האיום הרי לא הגיע בהפתעה. כבר ב-2 במרץ התריע ה-NCSC בפני ארגונים בריטיים, על רקע המלחמה במזרח התיכון, מפני יכולותיהם של גורמי מדינה איראניים ושל גורמי סייבר המקושרים לאיראן. הארגון המליץ לבחון את שטח התקיפה החיצוני, להגביר ניטור ולהיערך במיוחד לתקיפות נגד מערכות ICS. 

כלומר, המידע היה שם. ורק לפני ימים ספורים פורסם גם מסמך מטעם מדינות "חמש העיניים" – ארה"ב, בריטניה, אוסטרליה, ניו זילנד וקנדה – שהזהיר מפני איום גובר של סייבר ו-AI על תשתיות קריטיות במדינות הללו. אלא שמידע מודיעיני, טוב ככל שיהיה, לא שווה הרבה אם הוא לא מתורגם לשגרות אבטחה, מוכנות ולרגולציה אפקטיבית.

כאן נמצאת, לדעתי, הבעיה האמיתית של בריטניה. הממשלה עצמה הודתה השנה שחלק משמעותי ממגזר החשמל והגז עדיין אינו כפוף לדרישות אחידות של עמידות סייבר, במיוחד בקרב מפעילים קטנים ומבוזרים. היא אף מתכננת להרחיב את הרגולציה וליצור דרישות בסיס לכל בעלי הרישיון של Ofgem, רגולטור האנרגיה הבריטי.

מה צריך לעשות?

הצעדים הנדרשים אינם סוד: הפרדה בין רשתות IT ל-OT, הקשחת גישה מרחוק, ניהול הרשאות, ניטור, תרגול תגובה לאירועי סייבר, ניהול ספקים ושרשרת אספקה והדרכת עובדים. גם גורמי התעשייה הבריטיים עצמם כבר הזהירו שמסגרת Cyber Essentials הרגילה אינה מספיקה לבדה להגנת מערכות OT. 

לכן, אם יתברר שהאירוע אכן בוצע בידי גורם איראני, הוא יהיה לא רק הוכחת יכולת עבור התוקף, אלא גם תעודת עניות לרגולציית הסייבר הבריטית. רגולציה ללא שיניים איננה באמת רגולציה; היא אות מתה. 

אירופה בכלל ובריטניה בפרט התרגלו במשך שנים להסתכל על האיום הביטחוני בעיקר מצפון-מזרח, לכיוונה של רוסיה. אלא שהמלחמה יכולה להגיע גם מדרום-מזרח. איראן כבר מאיימת באמצעות נשק קינטי, וכעת, אם הדיווחים יתבררו כנכונים, היא גם מאותתת שיש לה יכולות סייבר שמסוגלות לייצר השפעה פיזית – ושבצד השני לא תמיד מחכה מוכנות מספקת.

המתקן שנפגע היה קטן. ההשפעה על רשת החשמל הבריטית הייתה כמעט אפסית. אבל החדירה עצמה, העובדה שניתן היה להשבית מתקן ייצור למשך ארבעה ימים, והפער בין האזהרות המוקדמות לבין המוכנות בפועל – הם כבר סיפור גדול בהרבה. 

והדבר המטריד ביותר הוא שעדיין איננו יודעים איך התוקפים נכנסו, עד כמה עמוק הם הגיעו ולמה ההתאוששות ארכה ארבעה ימים. 

ייתכן מאוד שעוד לא ראינו את כל הפרשה הזו. 

הכותב הוא ראש תואר שני בסייבר בקריה האקדמית אונו ולשעבר בכיר ביחידת 433

תגובות

(0)

כתיבת תגובה

האימייל לא יוצג באתר. שדות החובה מסומנים *

אין לשלוח תגובות הכוללות דברי הסתה, דיבה, וסגנון החורג מהטעם הטוב

אירועים קרובים