יום חמישי , יולי 23 2026
Home > נושאים בכותרות > אבטחה ו-Cyber > TrendAI מזהירה – תוקפים איראנים השתלטו על מערכות בקרה מבלי לנצל אפילו חולשת אבטחה אחת

TrendAI מזהירה – תוקפים איראנים השתלטו על מערכות בקרה מבלי לנצל אפילו חולשת אבטחה אחת

חוקרי TrendAI מסבירים כי מתקפות הסייבר האחרונות על תשתיות מים, אנרגיה וממשל בארה"ב בוצעו באמצעות כלי הנדסה לגיטימיים של יצרני מערכות הבקרה, ולא באמצעות ניצול חולשות תוכנה

קיריל גלפנד, אוונגליסטAI  ואדריכל פתרונות אבטחה בכיר ב-TrendAI. קרדיט TRENDAI

בעקבות עדכון שפרסמה בימים האחרונים CISA, סוכנות הסייבר האמריקאית  (AA26-097A), המתריע מפני פעילות של גורמי תקיפה המזוהים עם איראן נגד תשתיות מים, אנרגיה וגופי ממשל בארצות הברית, מזהירים חוקרי TrendAI כי אחד המאפיינים הבולטים של הקמפיין הוא העובדה שהתוקפים כלל לא ניצלו חולשת אבטחה.

על פי הדוח שלCISA , התוקפים הצליחו להגיע לבקרי PLC שהיו חשופים לאינטרנט, מתוצרת רוקוול, שניידר אלקטריק וסימנס והשתמשו בכלי ההנדסה הרשמיים של היצרנים עצמם כדי להעלות קובצי פרויקט שעברו שינוי.

במסגרת ההשתלטות, שינו התוקפים את לוגיקת הבקרה (Ladder Logic) , נטרלו מנגנוני עצירת חירום ואזעקות, ואף זייפו את הנתונים שהוצגו במערכות HMI  ו-SCADA, כך שהמפעילים ראו תמונת מצב תקינה, בעוד שהתהליך התעשייתי עצמו כבר פעל בצורה מסוכנת.

לדברי קיריל גלפנד, אוונגליסטAI  ואדריכל פתרונות אבטחה בכיר ב-TrendAI, מתקפה מסוג זה ממחישה את מגבלותיהן של מערכות אבטחה מסורתיות. "כאשר התוקף משתמש בפקודות חוקיות ובכלי ניהול לגיטימיים, אין למעשה 'ניצול חולשה' קלאסי שניתן לזהות באמצעות חתימות. הבעיה אינה הפקודות עצמן, אלא מי מורשה לשלוח אותן ואילו פעולות הוא רשאי לבצע."

לדברי החברה, קיימות שתי שכבות הגנה מרכזיות היכולות להתמודד עם תרחיש מסוג זה. הראשונה היא TXOne EdgeIPS, המאפשרת אכיפה של פקודות בפרוטוקוליOT . באמצעות מדיניות Read-Only ניתן לאפשר למערכות HMI לקרוא מידע מהבקרים, אך לחסום הורדת תוכניות, שינוי לוגיקה או מעבר בין מצבי עבודה מכל תחנה שאינה תחנת ההנדסה המורשית. האכיפה מתבצעת ברמת הפרוטוקול ובאופן Inline , ללא צורך בשינוי טופולוגיית הרשת.

השכבה השנייה מבוססת על פעילות Zero Day Initiative (ZDI) , תוכנית איתור חולשות האבטחה העצמאית הגדולה בעולם. חוקרי ZDI מאתרים חולשות בבקרים התעשייתיים עצמם ובכלי ההנדסה ומספקים עבורן הגנות וירטואליות (Virtual Patching) שניתן לאכוף באמצעות TippingPoint NGIPS עוד לפני שהיצרן משחרר תיקון רשמי.

חוקריTrendAI  מציינים כי בעולם מערכות הבקרה התעשייתיות, שבו עדכון תוכנה עלול להידחות חודשים ואף שנה בשל אילוצי רציפות תפעולית, יכולת ה-Virtual Patching  מספקת שכבת הגנה קריטית עד להתקנת העדכון הרשמי.

לדברי החברה, השילוב בין מחקר חולשות מתקדם לבין אכיפה בזמן אמת של פקודות במערכות OT יוצר שכבת הגנה יעילה גם במקרים שבהם התוקף אינו מנצל חולשה כלל, אלא משתמש בכלים לגיטימיים בדיוק כפי שהתכוון היצרן.

המסר המרכזי של TrendAI הוא כי בעולם ה-OT המודרני, לא די בזיהוי איומים לאחר שהתרחשו. יש לצמצם ככל האפשר את החשיפה של בקרים לרשתות ציבוריות, ובמקרים שבהם לא ניתן לעשות זאת , יש לאכוף מראש אילו פעולות מותר לבצע, ומי רשאי לבצע אותן, תוך שימוש בהגנות וירטואליות המנטרלות חולשות עוד לפני שהן מנוצלות.

 

About מאיר עשת

Check Also

דוח סיכוני הסייבר של TrendAI לשנת 2026 חושף: זינוק של 236% במתקפות כופר

מחקר הסייבר השנתי של TrendAI חושף כי למרות שיפור ברמת הסיכון הכוללת של ארגונים, תוקפים …

נגישות