İran Bağlantılı Gruplar ABD Kritik Altyapı Sistemlerini Hedef Alıyor

CISA, FBI, NSA ve ABD Enerji Bakanlığı, İran bağlantılı siber aktörlerin ülkedeki su ve enerji tesislerine yönelik saldırılarını yoğunlaştırdığını bildiren güncel bir güvenlik uyarısı yayınladı. Saldırganların, tesislerdeki pompaları, vanaları ve güvenlik alarmlarını yöneten programlanabilir mantıksal denetleyicileri (PLC) hedef aldığı tespit edildi.
Saldırı süreci, internete açık olan operasyonel teknoloji (OT) portları ve SSH üzerinden cihazlara erişim sağlanmasıyla başlıyor. Saldırganlar, Rockwell Automation, Schneider Electric ve Siemens gibi üreticilere ait endüstriyel kontrol cihazlarına sızarak, Studio 5000, EcoStruxure Control Expert ve TIA Portal gibi yazılımlar aracılığıyla proje dosyalarını dışarı aktarıyor. Ardından, cihazların mantıksal işleyişini değiştiren bu gruplar, kritik alarm ve kapatma işlevlerini devre dışı bırakarak sistemleri operatörlerin haberi olmadan güvensiz çalışma koşullarına sürüklüyor.
Yetkililer, saldırganların HMI ve SCADA ekranlarındaki verileri manipüle ederek operatörlerin sistemdeki anormallikleri fark etmesini engellediğini belirtiyor. Bu durum, tesislerde beklenmedik kesintilere ve ciddi operasyonel kayıplara yol açabiliyor. Özellikle 44818, 2222, 102 ve 502 numaralı portların aktif olarak kullanıldığı saldırı senaryolarında, kurumların bu portlardaki trafiği yakından izlemesi gerektiği vurgulanıyor.
Kurumların, endüstriyel cihazlarını doğrudan internet erişiminden çıkarmaları ve güvenli ağ geçitleri ile güvenlik duvarları arkasına almaları tavsiye ediliyor. Rockwell Automation kullanıcılarının denetleyicilerini Run moduna getirmeleri önerilirken, şüpheli bir durumla karşılaşan işletmelerin derhal ilgili tedarikçilerle ve federal birimlerle iletişime geçmeleri gerektiği ifade ediliyor.


