العودة إلى جميع القصص

CyberAv3ngers

اختفت القراءات، وظهرت رسالة المهاجم

حوّل CyberAv3ngers شاشات Unitronics من أدوات تشغيل إلى واجهات لإعلان الاختراق.

01

شاشة مرفق المياه تحمل رسالة

في نوفمبر 2023، ظهرت رسالة من CyberAv3ngers على شاشات أجهزة Unitronics في منشآت أمريكية، بينها مرافق للمياه والصرف. كانت الشاشة جزءًا من HMI، الواجهة التي يقرأ منها المشغّل حالة المتحكم الصناعي PLC. حلّت صورة المهاجمين محل المعلومات المعتادة، فلم يعد العرض يؤدي وظيفته اليومية. وثّق التحقيق المشترك الذي شاركت فيه CISA و FBI أن الأجهزة كانت قابلة للوصول من الإنترنت، وتستخدم كلمات مرور افتراضية أو تعمل بلا كلمة مرور. بذلك دخل المهاجمون إلى أدوات تشغيل ميدانية عبر إعدادات دخول لم تُؤمَّن عند تشغيل الأجهزة.

02

إقفال الطريق على المشغّل

كشف تحديث التحقيق في ديسمبر 2024 تفاصيل أوسع عن الفترة بين نوفمبر 2023 ويناير 2024: اختراق 75 جهازًا على الأقل، منها 34 في قطاع المياه والصرف الأمريكي. استبدل المهاجمون ملفات Ladder Logic، أي البرامج التي تحدد عمل المتحكم، بملفاتهم الخاصة الخالية من المدخلات والمخرجات. كما غيروا منافذ الاتصال ومنعوا بعض عمليات رفع البرنامج وتنزيله، ما أعاق محاولات الإصلاح عن بعد. شملت الهجمات نماذج قديمة أيضًا؛ وحين لم يدعم جهاز عرض الصور، استُخدمت رسالة نصية لإظهار الإعلان نفسه على واجهته.

03

حصيلة العملية في بيان الخزانة

في 2 فبراير 2024، فرضت وزارة الخزانة الأمريكية عقوبات على ستة مسؤولين في القيادة السيبرانية والإلكترونية التابعة للحرس الثوري الإيراني، وربطت الإجراء بعمليات استهدفت متحكمات Unitronics. وحدد بيانها نطاق الأثر الذي رُصد لتلك العملية: لم تتعطل الخدمات الحيوية، وعولجت الحوادث بسرعة وبآثار محدودة بالتعاون مع القطاع الخاص والدول المتضررة. وثّقت الشاشات المبدّلة سيطرة المهاجمين على الأجهزة، فيما وضع البيان الرسمي آثار ذلك في نطاق محدود. ولم يتضمن ما يثبت انقطاعًا عامًا للخدمات أو تلوثًا للمياه بسبب الحملة.

04

عينة داخل محطة دفع للوقود

لاحقًا، ظهرت أداة أخرى من أدوات المجموعة داخل بيئة مختلفة. حلل فريق Team82 في Claroty برنامج IOCONTROL بعد الحصول على عينة مستخرجة من نظام Gasboy لإدارة الوقود. كان البرنامج مختبئًا في محطة الدفع OrPT، وهي جزء من منظومة تجمع الدفع والطباعة والتحكم بالمضخات والفوهات. لم يتمكن الباحثون من تحديد طريقة تثبيته الأولى على الأنظمة المصابة. إلا أن العينة نفسها قدمت دليلًا تقنيًا يتجاوز صور الادعاءات المنشورة: ملفًا مبنيًا لمعالجات ARM، ومصممًا للعمل على أجهزة Linux المستخدمة في هذه البيئات.

05

قناة أوامر بلغة الأجهزة

استعمل IOCONTROL بروتوكول MQTT في الاتصال بخادم التحكم، وهو بروتوكول شائع لتبادل الرسائل بين الأجهزة المتصلة. شملت قدراته تنفيذ أوامر ومسح منافذ الشبكة وحذف نفسه، كما استخدم DNS عبر HTTPS في الاستعلام عن العناوين. في سبتمبر 2024 لم يكن أي من محركات الحماية في VirusTotal يتعرف إلى العينة المسجلة بوصفها خبيثة، ثم وصل عدد المحركات التي تكشفها إلى 21 في 10 ديسمبر. انتهى تحليل Claroty إلى توثيق أداة قادرة على التحكم بمحطة الدفع؛ أما تعطيل الوقود وسرقة بيانات البطاقات فطُرحا كآثار ممكنة لهذا التحكم، لا كأحداث أثبتتها العينة وحدها.

المصادر

  1. CISA وشركاؤها، تحديث ديسمبر 2024
  2. وزارة الخزانة الأمريكية، عقوبات مسؤولي IRGC-CEC
  3. Claroty، اتصال IOCONTROL ونتائج فحصه
  4. NSA، نسخة التحقيق المشترك المحدثة
افتح الملف التفاعلي