حمله سایبری پنهان به نیروگاه گرمایشی لهستان
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، این حمله در همان روزی رخ داد که بیش از ۳۰ تأسیسات انرژی تجدیدپذیر و یک نیروگاه گرمایشی بزرگتر نیز هدف حملات هماهنگ قرار گرفتند؛ حملاتی که مقامهای لهستان در ژانویه درباره آنها اطلاعرسانی کرده بودند.
یک مقام ارشد دولت لهستان در آن زمان گفته بود این حملات تا آستانه ایجاد خاموشی برق برای نزدیک به ۵۰۰ هزار نفر پیش رفته بودند.
حملات در جریان یکی از سردترین زمستانهای اروپا طی بیش از یک دهه رخ داد و لهستان در ماه ژوئیه مسئولیت آنها را به سرویس امنیت فدرال روسیه (FSB) نسبت داد.
با این حال، تیم واکنش اضطراری رایانهای لهستان (CERT Polska) در گزارش تکمیلی خود، حمله جدید کشفشده را مستقیماً به روسیه نسبت نداده است.
این حمله نیروگاهی کوچکتر را که گرمای مورد نیاز حدود ۵۰ هزار نفر را تأمین میکرد، هدف قرار داده بود و در زمان وقوع، بهعنوان یک حمله سایبری شناسایی نشد.
به گفته مارچین دودک، رئیس تیم واکنش اضطراری رایانهای لهستان، این حادثه در جریان تعمیرات معمول در تعطیلات کریسمس رخ داد.
اپراتورهای نیروگاه در ابتدا توقف توربین بخار و سامانه تصفیه آب را ناشی از خطای پیمانکار دانستند، نه فعالیت مهاجمان.
اختلال آنقدر سریع شناسایی شد که خدمات گرمایشی مشترکان قطع نشد، اما همزمانی آن با حملات دیگر باعث شد تیم واکنش اضطراری رایانهای لهستان تحقیقات کاملی را آغاز کند.
بررسی بیش از سه ماهه کارشناسان به کشف آنچه این نهاد نخستین نمونه شناختهشده استفاده از یک شبکه خصوصی ارتباطات سلولی برای نفوذ به سامانه کنترل صنعتی توصیف کرده، منجر شد.
مهاجمان ابتدا از فایروالهای به خطر افتاده در پستهای برق مزارع بادی عبور کردند و به یک روتر سلولی متصل به شبکه خصوصی رسیدند.
سپس از این روتر برای دسترسی به یک کنترلکننده در نیروگاه گرمایشی استفاده کردند؛ کنترلکنندهای که همچنان از نام کاربری و رمز عبور پیشفرض کارخانه استفاده میکرد.
هکرها پس از ورود به سامانههای کنترل صنعتی، ۱۱ روز به شناسایی محیط پرداختند.
آنها تجهیزات صنعتی را بررسی، اعتبارنامهها را روی فایروال نیروگاه آزمایش و در روز کریسمس به کنترلکنندهها متصل شدند تا اهداف خود را شناسایی کنند.
پیش از طلوع آفتاب ۲۹ دسامبر، مهاجمان کنترلکنندههای زیمنس مربوط به توربین بخار و سامانه تصفیه آب را از کار انداختند و با تغییر رمزهای عبور، اپراتورها را از دسترسی به آنها محروم کردند.
آنها همچنین پیکربندی تجهیزات شبکه را با استفاده از اسکریپتهای خودکار پاک کردند و آدرس دستگاهها را به مقادیری غیرقابل دسترس تغییر دادند تا روند بازیابی دشوارتر شود.
کارکنان نیروگاه حدود دو ساعت بعد بازیابی سامانهها را آغاز کردند و توانستند اختلال را به یک قطعی کوتاهمدت محدود کنند.
مهاجمان سپس تلاش کردند آثار جرم دیجیتال را در تمام مسیر نفوذ پاک کنند.
با این حال، یکی از روترها از نرمافزار قدیمیتری استفاده میکرد که پس از بازنشانی کارخانهای نیز گزارشهای رویداد را حفظ کرده بود و همین موضوع به محققان امکان بازسازی زنجیره حمله را داد.
تیم واکنش اضطراری رایانهای لهستان هشدار داده است پیکربندی نادرستی که امکان ارتباط آزادانه میان دستگاههای مختلف در یک شبکه سلولی خصوصی را فراهم کرده بود، در آن زمان در لهستان رایج بوده و احتمالاً در دیگر کشورها نیز گسترده است.
این نهاد از اپراتورهای انرژی خواسته است شبکههای سلولی خصوصی را دیگر بهعنوان زیرساخت قابل اعتماد و ایزوله تلقی نکنند و همان کنترلهای امنیتی مورد استفاده برای ارتباطات متصل به اینترنت را روی آنها اعمال کنند.
همچنین انجام ممیزی فوری تنظیمات شبکه، حذف رمزهای عبور پیشفرض و وارد کردن این شبکهها در برنامههای آزمایش امنیتی توصیه شده است.