اكتشاف أكثر من 4400 وحدة تحكم منطقية قابلة للبرمجة (PLC) من Rockwell مكشوفة على الإنترنت وسط مخاطر الأمن السيبراني في قطاع المياه
لقد كشف مسح عالمي أجراه باحثو الأمن السيبراني عن الآلاف من وحدات التحكم المنطقية القابلة للبرمجة (PLCs) من Rockwell Automation المواجهة للإنترنت، مما يكشف عن تحديات الأمن السيبراني المستمرة لأنظمة التحكم الصناعية المنتشرة عبر بيئات البنية التحتية الحيوية.

وفقًا لشركة الأمن السيبراني Forescout، تم اكتشاف 4407 وحدة تحكم مكشوفة من Rockwell في جميع أنحاء العالم خلال مسح أُجري في 3 أغسطس 2026، بما في ذلك 2844 جهازًا يقع في الولايات المتحدة. ومن بين هذه الأجهزة، تم تحديد 22 وحدة PLC من Rockwell في مدن تأثرت بحوادث إلكترونية حديثة استهدفت مرافق المياه والصرف الصحي الأمريكية.
لا تؤكد النتائج أن وحدات التحكم المكشوفة قد تم اختراقها. ومع ذلك، حذر الباحثون من أن ربط وحدات التحكم الصناعية مباشرة بالإنترنت العام يخلق مخاطر أمنية كبيرة، خاصة عندما تكون حماية الوصول عن بعد وتقسيم الشبكة غير كافيين.
تستخدم منصات Rockwell Automation PLC على نطاق واسع في تطبيقات التصنيع والطاقة ومعالجة المياه والبنية التحتية. توفر هذه الأنظمة تحكمًا فوريًا في العمليات الصناعية، مما يجعل حماية الأمن السيبراني ضرورية للحفاظ على موثوقية التشغيل. يتم نشر مكونات الأتمتة الصناعية مثل أنظمة Rockwell Automation ControlLogix و CompactLogix بشكل شائع في بيئات الإنتاج حيث تعد البنية الشبكية الآمنة مطلبًا حاسمًا.
أشار محللو الأمن إلى أن الهجمات الأخيرة ضد مرافق المياه قد لا تكون قد تطلبت استغلال برامج متقدمة. بدلاً من ذلك، يمكن للمهاجمين الوصول المحتمل من خلال وحدات التحكم المكشوفة، وتعديل إعدادات الشبكة، وتغيير كلمات المرور، أو تعطيل الاتصال بين المشغلين والمعدات الصناعية.
يتعلق القلق الرئيسي بوحدات PLC التي يمكن الوصول إليها عبر الشبكات العامة دون حواجز مصادقة كافية. أبرزت Forescout أن كشف خدمات EtherNet/IP، لا سيما من خلال منافذ الاتصال الشائعة مثل TCP 44818، يمكن أن يوفر للمهاجمين فرصًا لتحديد الأجهزة الصناعية أو تعديل تكوينات وحدات التحكم اعتمادًا على إعدادات النظام.
أفادت شركة الأمن السيبراني أن أكثر من 70% من وحدات التحكم المكشوفة من Rockwell الموجودة في الولايات المتحدة كانت متصلة عبر شبكات شركات الاتصالات المتنقلة الكبيرة. يستخدم العديد من المشغلين الصناعيين الاتصالات الخلوية للمراقبة عن بعد وإدارة البنية التحتية الموزعة، لكن هذه الاتصالات تتطلب ضوابط أمنية إضافية لمنع الوصول غير المصرح به.
أوصت الوكالات الفيدرالية، بما في ذلك مكتب التحقيقات الفيدرالي ووكالة حماية البيئة (EPA)، بممارسات أمن سيبراني أقوى للمؤسسات التي تشغل أنظمة PLC المتصلة بالإنترنت. تتضمن الإجراءات الموصى بها تنفيذ المصادقة متعددة العوامل، وتحديث البرامج الثابتة، والاحتفاظ بسجلات مفصلة، وعزل الاتصالات عن بعد عبر شبكات APN الخاصة، وحلول VPN، أو البنيات الآمنة المعادلة.
كشف تحليل منفصل من Censys عن أكثر من 4100 مضيف EtherNet/IP مكشوف من Rockwell و Allen-Bradley، حيث شكلت شركات الاتصالات الكبرى جزءًا كبيرًا من الاتصالات المحددة. بينما أنتجت طرق المسح المختلفة نتائج مختلفة قليلاً، تشير كلتا الدراستين إلى أن الآلاف من وحدات التحكم الصناعية لا تزال مرئية من الإنترنت العام.
تضمنت الأجهزة الأكثر شيوعًا التي تم تحديدها وحدات التحكم Rockwell MicroLogix 1400، التي مثلت ما يقرب من نصف نتائج Forescout، تليها وحدات التحكم MicroLogix 1100. تمت الإشارة إلى عائلات المنتجات هذه أيضًا في إرشادات الأمن السيبراني الحكومية المتعلقة بحوادث الأمن الصناعي الأخيرة.
حدد الباحثون أن بعض أجهزة MicroLogix 1400 الموجودة في المدن المتأثرة كانت تعمل بإصدارات البرامج الثابتة المرتبطة بـ CVE-2017-16740، وهي ثغرة أمنية تتعلق بظروف تجاوز سعة المخزن المؤقت Modbus TCP. صنفت Rockwell Automation الثغرة الأمنية بدرجة CVSS 8.6.
تؤثر الثغرة الأمنية على بعض وحدات التحكم MicroLogix 1400 Series B و C التي تعمل بإصدار البرنامج الثابت 21.002 أو أقدم عند تمكين وظيفة Modbus TCP. أصدرت Rockwell تحديثًا للبرنامج الثابت يعالج المشكلة، لكن خبراء الأمن السيبراني أكدوا أن تحديثات البرامج الثابتة وحدها لا يمكن أن تقضي على المخاطر التي يخلقها التعرض المباشر للإنترنت.
يستمر متخصصو الأمن السيبراني الصناعي في التأكيد على عدم وضع أنظمة PLC مباشرة على الشبكات العامة. حتى وحدات التحكم التي تم تحديثها بالكامل يمكن أن تصبح أهدافًا إذا اكتشف المهاجمون مسارات اتصال مكشوفة أو تكوينات وصول عن بعد ضعيفة.
قدمت Rockwell Automation أيضًا إرشادات استرداد للمشغلين المتأثرين بتغييرات كلمة المرور غير المصرح بها على وحدات التحكم MicroLogix. تتطلب عملية الاسترداد الوصول إلى نسخ احتياطية غير متصلة بالإنترنت وموثقة لبرامج وحدات التحكم، مما يسمح للمؤسسات باستعادة تكوينات معروفة الجودة.
لقد أصبح الاحتفاظ بنسخ احتياطية للمشاريع غير المتصلة بالإنترنت أكثر وضوحًا مع استمرار تطور الحوادث السيبرانية التي تستهدف بيئات التكنولوجيا التشغيلية. في المنشآت الصناعية، يمكن أن تؤثر وحدة PLC المخترقة على رؤية الإنتاج، والتحكم في المعدات، وسلامة العمليات بشكل عام.
تُظهر النتائج الأخيرة الأهمية المتزايدة لإدارة الأمن السيبراني للعمليات التشغيلية (OT)، خاصة مع استمرار الشركات المصنعة ومشغلي البنية التحتية في توسيع المراقبة عن بعد، والاتصال السحابي، ومبادرات التحول الرقمي.
تتطلب البيئات الصناعية الحديثة توازنًا بين الاتصال والأمان. بينما يحسن التكامل الشبكي الكفاءة التشغيلية ويمكّن التحليلات المتقدمة، يمكن أن تخلق نقاط الوصول غير المحمية بشكل صحيح ثغرات أمنية عبر أنظمة الإنتاج بأكملها.
تعتمد المؤسسات التي تشغل أنظمة Rockwell PLC ومنصات الأتمتة الصناعية الأخرى بشكل متزايد أطر عمل الأمن السيبراني القائمة على تقسيم الشبكة، ومبادئ الثقة الصفرية، والوصول الآمن عن بعد، والمراقبة المستمرة.
مع تزايد اتصال الأتمتة الصناعية، سيظل حماية وحدات PLC وأنظمة SCADA والأجهزة الميدانية مطلبًا أساسيًا للعمليات الموثوقة والآمنة.
كتبه: أندرو ميتشل. أندرو هو محلل في الأتمتة الصناعية والأمن السيبراني ولديه أكثر من 12 عامًا من الخبرة في تغطية أنظمة PLC، وأمن العمليات التشغيلية (OT)، والشبكات الصناعية، وحماية البنية التحتية الحيوية. تركز أبحاثه على تقاطع تكنولوجيا الأتمتة ومرونة الأمن السيبراني.