اگر یک شرکت کوچک آمریکایی هک شود، شاید در نگاه اول اتفاق چندان بزرگی بهنظر نرسد. اما اگر این شرکت تجهیزاتی بسازد که در تأسیسات تصفیه فاضلاب استفاده میشوند، ماجرا کاملاً فرق میکند.
رویترزمیگوید: مقامهای آمریکایی در حال بررسی یک نقض داده (Data Breach) در شرکت میکروکام (Micro-Comm) در شهر اولِیتِه ایالت کانزاس هستند؛ حملهای که پیشتر گزارش نشده بود و بار دیگر نگرانیها درباره امنیت سایبری زیرساختهای حیاتی آمریکا را برجسته کرده است.
نکته مهم اینجاست: شواهدی وجود ندارد که میکروکام بخشی از کارزار سایبری منتسب به ایران علیه تأسیسات آب آمریکا بوده باشد؛ بااینحال، این حمله درست در همان دورهای رخ داده که حملات مشکوک به گروههای وابسته به ایران، چندین سامانه آب را هدف گرفته بودند.
۸۵۰ هزار فایل در اختیار هکرها
مسئولیت حمله به میکروکام را گروه باجافزاری Barracuda برعهده گرفته است؛ گروهی نسبتاً جدید که میگوید انگیزهاش کسب درآمد است و تحت حمایت هیچ دولتی فعالیت نمیکند.
این گروه در ۶ اوت اعلام کرد نزدیک به ۸۵۰ هزار فایل متعلق به میکروکام را منتشر کرده؛ دادههایی با حجمی حدود ۶۴۴ گیگابایت.
اما چرا این شرکت اهمیت دارد؟
میکروکام سازنده کنترلکنندههای منطقی برنامهپذیر (PLC | Programmable Logic Controller) است؛ رایانههایی صنعتی که برای کنترل ماشینآلات و فرایندهای فیزیکی در شبکههای زیرساختی استفاده میشوند. در این مورد، تجهیزات این شرکت در تأسیسات پردازش فاضلاب کاربرد دارند.
بنابراین، ماجرا فقط درباره فایلهای یک شرکت خصوصی نیست. اطلاعات بهدستآمده از چنین شرکتی میتواند در بلندمدت برای شناخت تجهیزات و شبکههای زیرساختی مورد استفاده قرار گیرد.
آیا این حمله به آب آمریکا مرتبط بود؟
رویترز میگوید که اینجا باید بین دو اتفاق تفاوت گذاشت.
در اواخر ژوئیه، حملاتی علیه PLCها در مینهسوتا و دستکم شش ایالت دیگر رخ داد. کارشناسان امنیت سایبری معتقدند این حملات بخشی از یک کارزار سایبری طولانیمدت با ارتباط احتمالی با ایران بوده است.
اما حمله به میکروکام ظاهراً داستان دیگری است.
افبیآی (اداره تحقیقات فدرال آمریکا) و خود شرکت، وقوع این حمله را تأیید کردهاند اما میکروکام میگوید این حادثه ارتباطی با حملات اخیر به سامانههای آب ندارد.
افبیآی نیز به شرکت گفته که این حمله ظاهراً فرصتطلبانه بوده؛ یعنی هکرها مشخصاًمیکروکام را بهعنوان یک هدف ویژه انتخاب نکرده بودند.
بااینحال، وقتی یک شرکت تأمینکننده تجهیزات زیرساختی هک میشود، حتی یک حمله فرصتطلبانه هم میتواند پیامدهای جدی داشته باشد.
هشدار درباره PLCهای آمریکایی، فرانسوی و آلمانی
در ۳۰ ژوئیه، افبیآی و آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA) هشدار داده بودند که هکرها PLCهای ساخت سه شرکت بزرگ را هدف گرفتهاند:
- Rockwell Automation آمریکا
- Schneider Electric فرانسه
- Siemens آلمان
این تجهیزات در صنایع و زیرساختهای مختلف مورد استفاده قرار میگیرند. آژانس امنیت سایبری و امنیت زیرساخت آمریکا همچنین در ۱۹ اوت اعلام کرد هکرها از هوش مصنوعی برای آسانتر کردن حملات به تجهیزات زیمنس آلمان استفاده میکنند. زیمنس در واکنش گفت با آژانس امنیت سایبری و امنیت زیرساخت آمریکا همکاری میکند و محصولاتش ایمن هستند.
میکروکام چه اطلاعاتی را از دست داد؟
جیم کوت، یکی از مالکان میکروکام گفت شرکت در ۳۱ ژوئیه متوجه نفوذ شد.
اما به گفته او، فایلهایی که هکرها منتشر کردند حاوی اطلاعات حساسی مانند رمزهای عبور و اطلاعات ورود کاربران نبوده است. این اطلاعات توسط مشتریان نگهداری میشود.
همچنین اطلاعات مربوط به قابلیت میکروکام برای دسترسی از راه دور به تجهیزاتش نیز در این فایلها وجود نداشته است.
شرکت در اطلاعیهای در ۸ اوت به مشتریان اعلام کرد که با یک حمله محدود بدافزاری مواجه شده و اطلاعات حساس موجود در فایلها نیز رمزگذاری شده بودند.
میکروکام تأکید کرد که این حمله «به هیچ وجه» با هکهای اخیر سامانههای آب که در رسانهها گزارش شدهاند، ارتباط ندارد. بااینحال، شرکت برای احتیاط به مشتریان توصیه کرده است رمزهای عبور خود را تغییر دهند.
چه چیزی روی اینترنت قابل دسترسی است؟
شاید مهمترین بخش ماجرا همینجا باشد.
شرکت پایش اینترنت سنسِیس (Censys) اعلام کرده حدود ۲۰۰ سامانه SCADAview CSX که یک سامانه نظارت، کنترل و جمعآوری دادههای صنعتی متعلق به میکروکام است و در ایالتهای مختلف آمریکا استفاده میشوند، از طریق اینترنت قابل دسترسی هستند.
سامانه نظارت، کنترل و جمعآوری داده (SCADA) به سیستمهایی گفته میشود که برای نظارت و کنترل فرایندهای صنعتی و زیرساختی مورد استفاده قرار میگیرند.
این بهخودیخود به معنای هک شدن این سامانهها نیست؛ اما وجود چنین تجهیزاتی روی اینترنت، سطح حمله احتمالی را افزایش میدهد.
فایلهای لو رفته چه چیزی را نشان میدهند؟
پلتفرم پژوهش جرایم سایبری eCrime.ch در فهرست فایلهای جمعآوریشده از این حمله، به اطلاعاتی درباره برخی مشتریان دولتی اشاره کرده است. این اطلاعات شامل نام برخی مناطق و نهادهای محلی، یک تأسیسات نظامی آمریکا، نام کارکنان و اطلاعات مربوط به محصولات شرکت بوده است.
حتی ممکن است برخی از فایلها شامل نمودارهای فنی مربوط به محصولات باشند و این همان بخشی است که نگرانی کارشناسان را بیشتر میکند.
تام هگل، پژوهشگر ارشد تهدیدات در شرکت امنیت سایبری SentinelOne، میگوید انتشار این فایلها به این معنا نیست که هکرها کنترل عملیاتی هیچ سامانه آبی را به دست گرفتهاند اما اطلاعات بهدستآمده میتواند در بلندمدت به هکرها کمک کند.
یعنی خطر لزوماً این نیست که هکر امروز شیر آب یا یک تصفیهخانه را کنترل کند؛ خطر میتواند این باشد که اطلاعات فنی جمعآوریشده امروز، فردا برای طراحی حملهای دقیقتر مورد استفاده قرار گیرد.
در نهایت، این پرونده یک سؤال بزرگتر را مطرح میکند: وقتی زیرساختهای حیاتی یک کشور به مجموعهای از شرکتهای کوچک و بزرگ و تجهیزات متصل به اینترنت وابستهاند، آیا حفاظت از خود زیرساخت کافی است یا باید زنجیره تأمین آن هم به همان اندازه ایمن باشد؟