· kaynak dev.to (home feed)
CISA saldırganların internete açık PLC'leri su işletmelerinin elinden aldığı konusunda uyarıyor
CISA, tehdit aktörlerinin internete açık PLC'leri ele geçirerek su işletmelerini sistemden kilitlediğini ve suyu kaynatma uyarılarına yol açtığını belirtti. Kurum, internete açık denetleyicilerin ve belgelenmemiş hücresel modemlerin çevrimdışı alınmasını talep ediyor.

30 Temmuz 2026'da ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Su ve Atık Su Sistemleri sektöründeki programlanabilir mantık denetleyicilerine (PLC) yönelik tehdit aktörleri faaliyetlerinde belirgin bir artış bildiren bir uyarı yayımladı. Saldırılar yeni bir yazılım hatasına dayanmıyor: CISA'ya göre saldırganlar, halihazırda genel internetten erişilebilir durumda olan denetleyicilere ulaşmakta, ardından cihaz şifrelerini değiştirerek operatörlerin oturum açmasını engelliyor ve IP adreslerini değiştirerek cihazların ağdan düşmesini sağlıyorlar. Kurum, bu faaliyetin şimdiden suyu kaynatma uyarılarına yol açtığını ve işletmeleri uzun süreli manuel operasyona mecbur bıraktığını belirtiyor.
Uyarının içeriği
CISA'nın temel tavsiyesi net: altyapı sahipleri, operatörler ve entegratörler, halka açık PLC'leri ve diğer operasyonel teknoloji (OT) bileşenlerini mümkün olan en kısa sürede internetten çekmelidir. Kurum, hedeflemenin her büyüklükteki su kuruluşunu etkilediğini ve olgun siber güvenlik programlarına sahip kuruluşların bile harici bağlantılarını yeniden doğrulaması gerektiğini belirtiyor.
Öne çıkan bir detay var. CISA özellikle operatörler, satıcılar veya sistem entegratörleri tarafından kurulmuş ve bu nedenle hiç belgelenmemiş olabileceği için rutin saldırı yüzeyi taramalarında hiçbir zaman görünmeyen hücresel modemler konusunda uyarıyor. Pratikte, bir operatörü sistem dışına kilitleyecek maruziyet, kuruluşun elinde tuttuğuna inandığı envanterde bulunmayabilir.
Kurum riski yalnızca teknik değil operasyonel terimlerle çerçeveliyor: internete bakan OT sistemleri, içerik değiştirme, yapılandırma değişiklikleri, operasyonel aksama ve ağır durumlarda fiziksel hasar riski taşır.
Önerilen önlemler
CISA'nın sıraladığı önlemler belirli bir zafiyeti değil, kök nedeni yani doğrudan erişilebilirliği hedefliyor:
PLC'leri internetten tamamen ayırın. Operasyonel işler için uzaktan erişim, denetleyicinin kendisinde sonlanmak yerine bir VPN veya ağ geçidi cihazı üzerinden gerçekleşmelidir.
Cihazlarda şifre korumasını etkinleştirin ve varsayılan kimlik bilgilerini değiştirin.
Kaynak IP'lere izin listesi uygulayın, böylece uzaktan yalnızca tanınan mühendislik dizüstü bilgisayarları veya onaylı diğer OT varlıkları bağlanabilir.
Bir PLC çevrimdışı alındığında, imajının bilinen temiz bir yedeğini tutun; böylece kötü niyetle değiştirilmiş bir şifre, operatörü kalıcı kilitlenme ile güvensiz kurtarma arasında seçim yapmaya mahkûm etmez.
Uyarı ayrıca Rockwell Automation MicroLogix 1400 denetleyicisi sahiplerini, şifre bilinmediğinde erişimi yeniden kazanmak için satıcının prosedürüne yönlendiriyor ve güvenli OT bağlantısı konusunda İngiltere Ulusal Siber Güvenlik Merkezi'nin rehberine ile internete bakan PLC'leri hedef alan aktörlere dair bir FBI tavsiyesine atıfta bulunuyor.
Maruz kalan yüzeyin büyüklüğü
Uyarıya ilişkin bir dev.to analizi, gerçekte ne kadar endüstriyel ekipmanın erişilebilir olduğunu nicelendirmeye çalıştı. 15 Eylül 2026'da ZoomEye internet geneli arama motorunda çalıştırılan sorgular, Rockwell ortamlarında yaygın olan EtherNet/IP servisiyle TCP port 44818'den yanıt veren 41.601 ana bilgisayar ve port 502'de Modbus konuşan 37.792 ana bilgisayar buldu. Amerika Birleşik Devletleri'ne daraltılan sorgular, kullanılan filtreye bağlı olarak yaklaşık 4.700 ile 5.100 arasında varlık döndürdü.
dev.to yazısı bu rakamların ne anlama geldiği konusunda dikkatli. Bunlar ele geçirilme değil maruziyeti ölçüyor: her iki protokol de meşru ve yaygın şekilde dağıtılmış durumda ve hiçbir sayı, belirli bir varlığın bir su işletmesine ait olduğunu ya da saldırıya uğradığını kanıtlamıyor. Özellikle, belirli MicroLogix 1400 modeline yönelik bir parmak izi sorgusu sıfır sonuç döndürürken, daha geniş bir Rockwell Automation parmak izi 86 sonuç döndürdü; bu da protokol düzeyindeki sorguların, ürün adı parmak izlerinden daha güvenilir bir erişilebilir endüstriyel yüzey tablosu sunduğunun bir hatırlatıcısı.
Neden önemli
Bu hikâye, yamanabilir bir CVE'den değil erişilebilirlikten ibaret. CISA, on binlerce internete bakan endüstriyel uç noktanın temsil ettiği maruziyet sınıfına yönelik aktif hedefleme bildiriyor ve belgelenmiş sonuçları, yani suyu kaynatma uyarıları ile süregelen manuel operasyon, teorik değil operasyonel ve kamuya açık nitelikte. Düzeltmeler mimari düzeyde ve görece ucuz, ancak yalnızca savunmacılar belgelenmemiş hücresel modemler ve satıcı tarafından kurulmuş uzaktan erişim bağlantıları dahil tam tabloyu görebildiğinde işe yarıyor. OT çalıştıran her kuruluş için eyleme geçirilebilir soru şu: sahip olduğu her harici bağlantının hesabını verebiliyor mu? Veremiyorsa, o boşluğun kendisi risktir.
- #ot-security
- #cisa
- #plc
- #critical-infrastructure
- #water-utilities