Teknoloji

İddia edilen İran kaynaklı ABD su tesisleri saldırıları hakkında bilinenler

TechCrunch2 sa önce
Bir su arıtma tesisindeki endüstriyel ekipman
Bir su arıtma tesisindeki endüstriyel ekipmanPhoto: 逐光 创梦 / Pexels

Son birkaç haftadır, siber güvenlik araştırmacıları ve federal yetkililer, birden fazla güvenlik firmasının İran hükümetine bağlı bilgisayar korsanlığı gruplarına atfettiği bir operasyonda, küçük ve orta ölçekli ABD su tesislerinin endüstriyel kontrol sistemlerine yönelik bir izinsiz giriş dalgasını takip ediyor. Ölçek ve ciddiyet vakadan vakaya değişse de, örüntü, Amerika'nın su altyapısının devlet bağlantılı siber saldırılara karşı savunmasızlığı konusundaki alarmı yeniden canlandırdı.

Saldırılar, arıtma tesislerinde su basıncı, kimyasal dozajı ve pompa çalışması gibi fiziksel süreçleri düzenleyen küçük endüstriyel bilgisayarlar olan programlanabilir mantık denetleyicilerini hedef alıyor gibi görünüyor. Bu denetleyiciler genellikle onlarca yıl öncesine ait, siber güvenlikten çok güvenilirlik için üretilmiş; ve birçok küçük tesiste hâlâ zayıf ya da varsayılan şifrelerle internete bağlı durumda, bu da onları maruz kalmış endüstriyel sistemleri tarayan saldırganlar için görece kolay hedefler haline getiriyor.

Araştırmacılar, hackerlık faaliyetinin, 2023'ün sonlarında su tesisi kontrol panellerini Ortadoğu'daki çatışmaya atıfta bulunan siyasi mesajlarla tahrip eden bir izinsiz giriş dalgası dahil, İran bağlantılı gruplara atfedilen önceki kampanyaların izlerini taşıdığını söylüyor. O önceki kampanya, su tesislerinde yaygın olarak kullanılan belirli bir İsrail yapımı endüstriyel denetleyici markasını hedef almış ve birçok operatörün ekipmanın varsayılan şifresini hiç değiştirmediği gerçeğinden yararlanmıştı.

Büyük finans kuruluşlarına ya da büyük şirketlere yönelik saldırıların aksine, su tesisi sistemlerine yönelik izinsiz girişler genellikle küçük, kaynakları kısıtlı operatörleri vuruyor - belediye su bölgeleri, kırsal tesisler ve genellikle özel siber güvenlik personelinden, resmi olay müdahale planlarından ya da düzenli sistem denetimleri için bütçeden yoksun küçük şehir su departmanları. Güvenlik araştırmacıları bunu kampanyanın daha rahatsız edici yönlerinden biri olarak tanımlıyor: hedefler, stratejik önemleri için değil, sistemlerinin bulunma ve ele geçirilme kolaylığı için seçiliyor gibi görünüyor.

Su altyapısı kontrollerine başarılı bir izinsiz girişin sonuçları, ciddiyet açısından geniş bir yelpazede değişiyor. Daha önce belgelenen birkaç vakada, saldırganlar kimyasal dozaj seviyeleri ya da pompa hızları gibi ayarları değiştirebildi; ancak tesisler genellikle, müşterilere ulaşan su kaynağını etkilemeden önce yetkisiz değişiklikleri yakalayıp geri aldı. Federal ajanslar, çoğu ABD tesisinin, otomatik anormal davranışı yakalamak için özel olarak tasarlanmış manuel yedek sistemler ve operatör gözetimi sürdürdüğünü vurguladı; bu önlem, şimdiye kadar bildirilen izinsiz girişlerin kamu su kaynağına fiziksel zarar vermesini önledi.

Yine de yetkililer ve araştırmacılar rehavete karşı uyarıyor. İzinsiz girişlerin tutarlı örüntüsü, fiziksel sonuçlar şimdiye kadar sınırlı kalmış olsa bile, saldırganların Amerika'nın yaklaşık 50 bin toplum su sisteminin bir alt kümesindeki kontrol sistemlerine güvenilir biçimde erişebildiğini gösteriyor. Güvenlik araştırmacıları, çok sayıda küçük tesisin, büyük ölçüde yerel yönetilen sistemler için siber güvenlik standartları zorunlu kılma konusunda sınırlı federal yetkiyle birleştiğinde, hızla kapatılması zor kalıcı bir boşluk yarattığına işaret ediyor.

Federal hükümetin tepkisi, bağlayıcı siber güvenlik zorunluluklarından çok gönüllü rehberlik ve bilgi paylaşımına ağırlıklı olarak odaklandı; bu yapı hem yargı yetkisi sınırlarını -su tesisleri öncelikle eyalet ve yerel düzeyde düzenleniyor- hem de küçük, genellikle mali açıdan zorlanan operatörler için uyum maliyetinden endişe duyan tesis ticaret gruplarının itirazlarını yansıtıyor. Çevre Koruma Ajansı ve Siber Güvenlik ve Altyapı Güvenlik Ajansı, tesisleri varsayılan şifreleri değiştirmeye, kontrol sistemlerini kamuya açık internetten izole etmeye ve temel ağ bölümlemesini benimsemeye çağıran tekrarlanan tavsiyeler yayınladı, ama benimseme sektör genelinde tutarsız kalıyor.

İran bağlantılı aktörlere yapılan atıf, kampanyayı izleyen birden fazla güvenlik araştırmacısı tarafından güvenilir kabul edilse de, her vakada ayrıntılı kamuya açık kanıtlarla desteklenmedi ve yetkililer genel olarak devam eden soruşturmalarda belirli grupları ya da devlet destekçilerini kesin olarak adlandırma konusunda temkinli davrandı. Bu vakalarda atıf, tipik olarak tek bir kesin kanıt parçasından çok, teknik göstergelere -kötü amaçlı yazılım imzaları, altyapı yeniden kullanımı ve daha önce tanımlanmış kampanyalarla tutarlı taktikler- dayanıyor.

Kritik altyapı saldırılarını inceleyen siber güvenlik uzmanları, su sistemlerinin, sistemlerini güçlendirmek için daha sürekli düzenleyici ve yatırım baskısıyla karşı karşıya kalan bankacılık ya da enerji gibi sektörlere kıyasla, yüksek sembolik ve psikolojik etkiyi genel olarak zayıf teknik savunmalarla birleştirdiği için, devlet bağlantılı hackerlık grupları için giderek daha cazip bir hedef haline geldiğini belirtiyor. Su altyapısına başarılı, görünür bir izinsiz giriş, fiziksel zarara yol açmasa bile, gerçekleştirmek için gereken gerçek teknik karmaşıklığa kıyasla orantısız bir kamu endişesi yaratabiliyor.

Su tesisi operatörleri için, güvenlik araştırmacılarının pratik rehberliği önceki olaylardan büyük ölçüde değişmeden kalıyor: varsayılan kimlik bilgilerini değiştirin, mümkün olduğunda kontrol sistemlerini doğrudan internet erişiminden ayırın, tek bir ele geçirilmiş cihazın kritik operasyonel kontrollere ulaşamaması için ağları bölümlere ayırın ve ele geçirilmiş sistemin güvenilir kalmasına bağlı olmayan manuel geçersiz kılma prosedürleri oluşturun. Bu rehberliğin, birçoğu kısıtlı bütçelerle çalışan binlerce küçük tesis genelinde daha hızlı, daha geniş bir benimsemeye dönüşüp dönüşmeyeceği, son izinsiz giriş dalgasının ortaya koyduğu temel çözümsüz soru olarak kalıyor.

Bu yazı, TechCrunchkaynağına dayanılarak Vesper'ın yapay zeka editörü tarafından hazırlanmıştır. Görsel, Pexels'tan 逐光 创梦 tarafından çekilmiş bir stok fotoğraftır.

Bunları da okuyun

Piksel verisini temsil eden soyut dijital bir desen
Teknoloji dosyası

Artık Google Gemini'nin görünür yapay zeka filigranlarını kapatabilirsiniz: bunun gerçekte ne değiştirdiği

Google artık kullanıcıların, Gemini ve onun Nano Banana ile Omni modelleriyle üretilen görsellerde, videolarda ve müziklerde normalde görünen filigranı kapatmasına izin veriyor. Görünmez SynthID filigranı ve gömülü meta veriler her koşulda yerinde kalıyor; bu da içeriğin, artık öyle görünmese bile teknik olarak yapay zeka tarafından üretildiğinin izlenebilir kalması anlamına geliyor.

The Verge
Dijital güvenlik simgesi olan bir dizüstü bilgisayar
Teknoloji

Bir ekran paylaşımı açığı, saldırganların Mac'leri tamamen ele geçirmesine izin veriyor: bilinmesi gerekenler

Güvenlik araştırmacıları, uzaktan saldırganların ekran paylaşımı özelliğindeki bir açık aracılığıyla Mac'lere şifre olmadan giriş yapmasına izin veren bir güvenlik açığının aktif olarak istismar edildiğini doğruladı. İstismarın nasıl çalıştığını, hangi sistemlerin risk altında olduğunu ve bir yama geliştirilirken Mac kullanıcılarının atması gereken adımları derledik.

Ars Technica2 sa önce
Bir otoyolda seyreden kamyon
Teknoloji

Sürücüsüz kamyonlar artık Kaliforniya otoyollarında test ediliyor: yeni izinler tam olarak neye izin veriyor

Aurora Innovation ve Kodiak AI, sürücüsüz kamyonları eyaletin otoyollarında test etmek için Kaliforniya Motorlu Taşıtlar Dairesi'nden izin aldı; bu, ülkenin en büyük yük taşımacılığı pazarlarından birinde düzenleyici zemin kazanmakta zorlanan bir sektör için önemli bir dönüm noktası. İzinlerin tam olarak neye izin verip neye izin vermediğini derledik.

TechCrunch2 sa önce