هشدار آژانس های غربی درمورد حمله هکرهای طرفدار روسیه
به گزارش کارگروه بینالملل سایبربان؛ آژانسهای امنیت سایبری ایالات متحده و متحدانش زنگ خطر را نسبت به کمپین ادعایی گروههای هکری طرفدار روسیه برای هدف قرار دادن و به خطر انداختن سیستمهای فناوری عملیاتی (OT) در بخشهای زیرساختی حیاتی در آمریکای شمالی و اروپا به صدا در آوردند.
براساس هشدار جدید امنیت سایبری، هکرها مشاهده شدهاند که با بهرهبرداری از رابطهای انسان و ماشین در معرض اینترنت (HMI) و استفاده از رمزهای عبور پیش فرض یا ضعیف درمورد سیستمهای کنترل صنعتی در مقیاس کوچک که در حوزههای آب/فاضلاب، سدها، انرژی و غذا و کشاورزی استفاده میشوند، از راه دور دسترسی پیدا کردهاند.
برگه اطلاعات از طریق مشارکت آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA)، دفتر تحقیقات فدرال (FBI)، آژانس امنیت ملی (NSA)، آژانس حفاظت از محیط زیست (EPA)، وزارت انرژی (DOE)، وزارت کشاورزی (USDA)، سازمان غذا و دارو (FDA)، مرکز به اشتراکگذاری و تجزیه و تحلیل اطلاعات چند ایالتی (MS-ISAC)، مرکز کانادایی امنیت سایبری (CCCS) و مرکز امنیت سایبری ملی بریتانیا (NCSC-UK) توزیع شد.
در حالیکه نفوذ سایبری تا حد زیادی باعث ایجاد مواردی مانند دستکاری تنظیمات تجهیزات شده است، کارشناسان هشدار دادند که هکرها به طور بالقوه توانایی ایجاد تهدیدات فیزیکی بزرگ برای محیطهای فناوری عملیاتی ناامن و دسترسی به آنها را دارند.
هنری سیجِک (Henryk Ciejek)، معاون امنیت اطلاعات در «PayScale»، گفت :
«افزایش حملات روی داراییها و زیرساختهای حیاتی به حرفه امنیت سایبری نیاز دارد تا ارتباط قویتری بین تجارت و امنیت ملی ایجاد کند. از آنجایی که دنیای تجارت پشتیبانی فناوری فزایندهای را برای زیرساختهای محلی و ملی ارائه میکند، دامنه امنیت فراتر از شرایط عمومی تجاری گسترش مییابد و بر اهمیت فرآیندهای بررسی امنیتی به خوبی تثبیتشده برای فروشندگان و ارگانهای دولتی تأکید میکند.»
به گفته محققان غربی، برخی نمونههای کلیدی فعالیت تأیید شده از اوایل سال 2024 شامل دسترسی گروههای طرفدار روسیه از راه دور به «HMI» در تأسیسات تصفیه آب برای به حداکثر رساندن تنظیمات پمپ، غیرفعال کردن آلارمها و تغییر رمز عبور برای قفل کردن اپراتورها است که در برخی موارد منجر به نشتهای جزئی میشود.
برای دفاع در برابر این کمپینها، آژانسهای امنیت سایبری از سازمانهای زیرساختی مهم میخواهند که فوراً چندین اقدام کاهش خطر را اجرا کنند، مانند :
• محدود کردن قرار گرفتن در معرض اینترنت سیستمهای فناوری عملیاتی و استفاده از فایروال/ویپیان (VPN) برای محدود کردن دسترسی از راه دور
• فعال کردن احراز هویت چند عاملی برای تمام دسترسیهای شبکه فناوری عملیاتی
• تغییر همه رمزهای عبور پیش فرض به اعتبارنامههای قوی و منحصر به فرد
• نرمافزاری مانند کلاینتهای «VNC» پچشده و بهروز نگهداشتن (بهویژه دسترسی از راه دور)
• ایجاد لیستهای مجاز که دسترسی HMI به آیپیهای مجاز را محدود میکند
• اطمینان از توانایی کارکرد دستی سیستمهای فناوری عملیاتی در صورت به خطر افتادن
این آژانسها همچنین از سازندگان دستگاههای فناوری عملیاتی خواستند تا محصولات ایمنتری را با طراحی بسازند و مسائلی مانند رمزهای عبور پیشفرض را که به طور گسترده توسط هکرها مورد سوء استفاده قرار میگیرند، حذف کنند.
سیجِک پیشنهاد کرد که تیمهای امنیت سایبری با پچهای بهروز و بهروزرسانیهای ارائهشده توسط فروشندگان همکاری نزدیک داشته باشند و آنها را نصب کنند.
آژانسهای شریک به مدافعان شبکه توصیه کردند که با این پیشنهادات وضعیت امنیتی خود را تقویت کنند :
• ملاحظات امنیت سایبری را در ایده، طراحی، توسعه و بهرهبرداری از سیستمهای فناوری عملیاتی ادغام کنید.
• تمرین و حفظ توانایی کارکردن سیستمها به صورت دستی [CPG 5.A].
• یکپارچگی منطق نردبان PLC یا سایر زبانهای برنامهنویسی PLC و نمودارها و برای اطمینان از عملکرد صحیح، تغییرات غیرمجاز را بررسی کنید.
• نمودارهای شبکه را بهروزرسانی و از آنها محافظت کنید تا هم شبکه فناوری اطلاعات و هم شبکه فناوری عملیات را منعکس کند.
• از تهدیدات سایبری/فعال شده فیزیکی آگاه باشید. موجودی تهیه و وضعیت پایان عمر همه HMIها [CPG 1.A] را تعیین کنید.
محدودیتهای نرمافزاری و سختافزاری را برای دستکاری فرآیندهای فیزیکی اعمال کنید، که تأثیر یک مصالحه موفق را محدود میکند.
برای سازندگان دستگاههای فناوری عملیاتی، توصیهها ساده است :
• حذف پیشفرض و نیاز به رمزهای عبور قوی.
• الزام احراز هویت چند عاملی برای کاربران ممتاز.
• ورود به سیستم بدون هزینه اضافی.
• انتشار لوایح مواد نرمافزاری (SBOM).
در حالیکه هکریستها ممکن است تأثیرات را بیش از حد اعلام کنند، اما کارشناسان آژانسهای غربی امنیت سایبری تأکید کردند که اگر اقدامات امنیتی فناوری عملیاتی در بخشهایی مانند آب، انرژی و تولید غذا اعمال نشود، حملهکنندگان سایبری با انگیزه جنگ روسیه و اوکراین میتوانند برای خدمات ضروری ایجاد کنند.