Bir neçə unudulmuş standart şifrə bütöv şəhərlərin su təchizatını riskə ata bilərmi? ABŞ-da baş verən son kiberhücumlar göstərdi ki, cavab təəssüf ki, “bəli”dir.
İyulun 26-dan etibarən Minnesota ştatında 30-dan çox su sistemi koordinasiyalı kiberhücum əlamətləri göstərməyə başlayıb. Bir həftə yarım sonra problem ən azı 12 ştata yayılıb və xidmət fasilələri, suyu qaynatmaq xəbərdarlıqları, təzyiq düşməsi və hətta daşqınlarla nəticələnib.

Hakerlər su sistemlərinə hansı qapıdan daxil oldu?
Federal Bureau of Investigation və Environmental Protection Agency iyulun 30-da yaydığı birgə açıqlamada hücumun tanış ssenari ilə getdiyini bildirib. Zərərli aktorlar internetə qoşulu cihazlara daxil olub, IP ünvanlarını və şifrələri dəyişib, sonra isə sistemlərin idarəsini ələ keçiriblər.
Bir neçə media qurumunun məlumatına görə, hücumların arxasında İranla əlaqəli haker qruplarının olması ehtimal edilir. Əksər obyektlər əl ilə idarəetməyə keçərək xidmətləri bir neçə saat içində bərpa edə bilib.
“Biz düşündüyünüzdən də pis vəziyyətdəyik,” — Illinois Institute of Technology professoru Maurice E. Dawson kritik infrastrukturun kibertəhlükəsizliyi barədə xəbərdarlıq edir.
Problem yeni deyil: xəbərdarlıqlar əvvəlcədən verilmişdi
Bu hücumlar kibertəhlükəsizlik mütəxəssisləri üçün sürpriz olmamalı idi. Hələ 2023-cü ildə Cybersecurity and Infrastructure Security Agency su sistemlərinin standart şifrəli və ya ümumiyyətlə şifrəsiz internetə bağlı cihazlar üzərindən hədəfə alındığı barədə xəbərdarlıq etmişdi.
Bu ilin aprelində CISA su və enerji obyektlərinə İranla əlaqəli aktorların mümkün hücumları barədə yenidən xəbərdarlıq göndərib. Minnesota-da ilk insidentdən cəmi dörd gün əvvəl isə qurum tövsiyəni yeniləyərək konkret hədəfə alınan cihazları da sadalayıb.
Əsas mesaj çox sadə idi: cihazların standart şifrələrini dərhal dəyişin. Amma görünür, bu sadə addım belə bir çox kritik obyektlərdə vaxtında atılmayıb.
PLC-lər: zavodların və su stansiyalarının “sinir sistemi”
Son hücumlarda əsas zəif nöqtə programmable logic controller, yəni PLC adlanan sənaye kompüterləri olub. Bu cihazlar su təmizləmə qurğuları, qida emalı zavodları və elektrik yarımstansiyaları kimi obyektlərdə prosesləri idarə edir.
PLC-ləri Wi-Fi router-lərlə müqayisə etmək olar: hər ikisi sistemin mərkəzi idarəetmə nöqtəsidir. Fərq ondadır ki, PLC sındırıldıqda təhlükə sadəcə internetin kəsilməsi ilə bitmir, real dünyada su təzyiqi, nasoslar və təmizləmə prosesləri təsirlənə bilər.
Bir çox PLC illərlə, bəzən onilliklərlə yenilənmədən işləyir. Təhlükəsizlik yaması almayan, standart şifrəsi dəyişdirilməyən belə cihazlar hakerlər üçün açıq dəvət kimidir.
Sadə kibergigiyena kritik infrastrukturu xilas edə bilər
CISA-nın su obyektlərinə verdiyi tövsiyələr əslində ev istifadəçilərinə deyilən məsləhətlərə çox bənzəyir. Standart giriş məlumatlarını dəyişmək, VPN istifadə etmək, cihazları yeniləmək və internetə açıq sistemləri məhdudlaşdırmaq əsas müdafiə xəttidir.
Amma kritik infrastrukturda bu qaydalara əməl edilməyəndə nəticə daha ağır olur. Burada risk yalnız məlumat oğurluğu deyil, içməli suyun təhlükəsizliyi və şəhərlərin gündəlik həyatı ilə bağlıdır.
Hadisə bir daha göstərir ki, kibertəhlükəsizlik artıq yalnız IT şöbəsinin işi deyil. Su, enerji və nəqliyyat kimi sahələrdə hər zəif şifrə potensial fiziki fəlakətə çevrilə bilər.
Nəticə: Ən bahalı müdafiə sistemləri belə standart şifrə qədər sadə bir boşluğu bağlamırsa, kritik infrastruktur hakerlər üçün açıq qapı olaraq qalacaq.