لغة تفهمها القواطع
قبل موعد أبريل بسنوات، حللت ESET برنامج Industroyer الذي يستطيع إصدار أوامر مباشرة إلى مفاتيح وقواطع في محطات الكهرباء. نشر الباحثون نتائجهم في 2017 بعد انقطاع أصاب جزءًا من كييف في ديسمبر 2016. كانت خصوصية البرنامج في معرفته بروتوكولات الاتصال الصناعي، أي اللغة التي تتبادل بها أجهزة المحطة أوامرها. صُمم كثير من هذه البروتوكولات في الأصل لبيئات معزولة. وبذلك استطاع البرنامج مخاطبة المعدات بوظائفها المعتادة، وهو ما نقل أثر الاختراق من الملفات الرقمية إلى عمل نظام الكهرباء.
الساعة المضبوطة في أبريل
في ربيع 2022، عاد الاسم بصيغة Industroyer2. شاركت ESET فريق الاستجابة الأوكراني CERT-UA في تحقيق داخل منشأة طاقة. حددت الآثار مهمة مجدولة لتشغيل البرنامج في 8 أبريل، وأظهرت إعدادات مضمنة لأجهزة صناعية بعينها. دعمت أوجه التشابه في الشيفرة صلته بالنسخة السابقة، ونسب الباحثون الهجوم إلى Sandworm بثقة عالية. كان التركيز هذه المرة على بروتوكول IEC-104 المستخدم في التحكم الكهربائي؛ أي أن البرنامج وصل وهو يحمل تفاصيل البيئة التي ينوي التعامل معها.
المحو بعد التحكم
ترافقت محاولة التحكم مع برامج Wiper، وهي أدوات تمحو البيانات وتجعل استعادة الأنظمة أصعب. وُجدت مكونات تستهدف Windows و Linux و Solaris، مع توقيت لاحق لمحو الجهاز الذي يحمل Industroyer2. رجّح الباحثون أن المقصود إعاقة استعادة المشغلين السيطرة وإزالة آثار التنفيذ. تتضح هنا بنية الهجوم: أمر يطال تشغيل المنشأة، ثم تلف يصيب الأدوات التي يحتاجها العاملون لفهم العطل والتعافي منه. بقي طريق الدخول الأول والانتقال إلى شبكة التحكم مجهولين في التقرير، لكن تسلسل التوقيت والأدوات كان ظاهرًا.
الموعد الذي أُحبط
انتهت هذه المحاولة بتعطيل خطة المهاجمين. أكدت ESET لاحقًا أن الاستجابة السريعة للمدافعين الأوكرانيين و CERT-UA أحبطت الهجوم، وأن تحليلها دعم تلك الاستجابة. كانت النتيجة الحاسمة في أبريل هي إحباط الهجوم قبل أن يحقق الانقطاع المقصود. فقد وصل التحقيق إلى الشيفرة والجدول الذي يحدد وقت تشغيلها، وساعد ذلك على منع النتيجة التي أعدّ لها المهاجمون. وجاء العرض المشترك للنتائج في أغسطس 2022 ليكشف جزءًا من العمل الذي جرى داخل منشأة حساسة أثناء الحرب، مع الحفاظ على تفاصيلها التشغيلية غير المعلنة.
انقطاع آخر في أكتوبر
لكن سجل العام حمل واقعة أخرى. كشفت Mandiant في نوفمبر 2023 عن هجوم وقع في أكتوبر 2022 وأحدث انقطاعًا غير مخطط للكهرباء. استخدم Sandworm أدوات MicroSCADA الموجودة في البيئة، وهي برمجيات للإشراف على المعدات والتحكم بها، ورجح الباحثون إصدار أوامر لفصل القواطع. بعد يومين، ظهر CADDYWIPER في شبكة تقنية المعلومات. تغيرت الأداة من برنامج صناعي خاص إلى إساءة استخدام برنامج تشغيل مشروع، وبقي الأثر المقصود متصلًا بالكهرباء وقدرة المؤسسة على استعادة أنظمتها. والواقعتان تبيّنان فارقًا جوهريًا بين محاولة أُحبطت واضطراب تحقق.