· kaynak dev.to (home feed)
CISA: Temmuz saldırılarında internete açık 100'den fazla su sistemi hedef alındı
CISA, Temmuz ayında internete açık 100'den fazla su ve atık su sisteminde kötü niyetli faaliyet tespit etti; hücresel ağa bağlı PLC'ler sık hedef arasındaydı. Onaylanmış kritik operasyonel aksama bulunmuyor.

Ne oldu
SecurityWeek'in 26 Ağustos'ta haberleştirdiğine göre CISA, Temmuz 2026 boyunca su ve atık su sektöründeki internete açık 100'den fazla sisteme yönelik kötü niyetli siber faaliyet gözlemledi. Açıkta kalan ekipmanın tipik bir örneği: doğrudan hücresel modemlere bağlı programmable logic controller (PLC) cihazları; bu, trafiğin hiçbir zaman bir işletmenin kurumsal ağından geçmeden cihazların herkese açık internetten erişilebilir kalması anlamına geliyor.
SecurityWeek ayrıca faaliyetin İran bağlantılı tehdit aktörleriyle ilişkilendirildiğini bildirdi. Kamuoyuna açık raporlar saldırılarda kullanılan belirli kimlik bilgilerini, zafiyetleri, protokolleri veya komutları açıklamıyor, dolayısıyla taktiklerin ayrıntıları bilinmiyor.
Hedeflemenin ölçeğine rağmen onaylanmış kritik bir operasyonel aksama yok. Geniş çaplı kesinti veya su kalitesi etkisine dair rapor bulunmuyor ve saldırganların hedef alınan sistemlerden herhangi birine gerçekten giriş yapıp yapmadığı ya da manipüle edip etmediği belirsiz.
Hücresel bağlantılar neden kör noktalar yaratıyor
Temel sorun doğrudan erişilebilirlik. Bir PLC doğrudan bir hücresel modeme bağlandığında, ona yapılan bağlantılar kurumsal firewall'ları, proxy'leri ve SIEM hatlarını atlar; böylece hem saldırı trafiği hem de çoğu zaman varlığın kendisi standart izleme için görünmez olur. NAT ve telekom operatörü yapılandırmalarına bağlı olarak, açıkta karan bir denetleyici kuruluşun kendi envanterinde hiç görünmeyebilir.
Log kaydı varsa, yöneticiler PLC'lere internet veya hücresel kaynaklardan gelen bağlantı girişimlerini, oturum açma denemelerini ve yapılandırma ya da mantık değişikliklerini görmeyi bekleyebilir. Modemlerden, cihazlardan veya özel OT sensörlerinden gelen loglar olmadan bu temaslar tespit edilemez.
CISA ne öneriyor
CISA'nın rehberliği, çevrimiçi kalana güçlendirme uygulamaktan çok gereksiz açıklığı ortadan kaldırmaya odaklanıyor:
Hücresel ağa bağlı cihazlar çoğu zaman CMDB'lerde eksik olduğundan, dahili envanterleri harici saldırı yüzeyi taramalarıyla birleştirerek dışarıdan erişilebilir varlıkları doğrulayın.
Doğrudan internete açıklığı ortadan kaldırın ve gerekli uzaktan erişimi güvenli gateway'lerin, jump host'ların veya VPN'lerin arkasında toplayın.
Varsayılan parolaları değiştirin, güvenlik güncellemelerini uygulayın, çok faktörlü kimlik doğrulamayı zorunlu kılın ve allowlisting ile en az yetki ilkesini kullanın.
OT ağ trafiğini sürekli izleyin.
Olası bir temas nasıl araştırılır
Pratik göstergeler şunlardır: PLC yönetim portlarına ve endüstriyel protokol portlarına yapılan harici bağlantılar, başarısız ve başarılı oturum açmalar, yapılandırma veya mantık indirmeleri ve olağandışı komutlar. PLC'lerde endpoint agent çalışmadığı için, destekleyici kanıtlar mühendislik iş istasyonlarından, HMI'lardan ve jump host'lardan — uzak araçlar, yapılandırma aktarımları, kimlik bilgisi kullanımı — ayrıca kimlik ve VPN logları ile hücresel modem yönetim portallarının denetim loglarından gelmek zorundadır.
Araştırmacılar birbirinden çok farklı üç durumu ayırt etmeli: taramalar veya temas girişimleri, onaylanmış yetkisiz oturum açmalar ve fiziksel süreç etkisi olan onaylanmış mantık veya yapılandırma değişiklikleri. "100'den fazla sistemin hedef alınması" rakamı girişimleri, onaylanmış ele geçirmeleri değil, tanımlıyor.
Neden önemli
Olay, operational technology ortamlarında açıklığın kendisinin çoğu zaman zafiyet olduğunu vurguluyor. Sistemler açıklanmış yeni bir exploit nedeniyle değil, erişilebilir oldukları için saldırıya uğradı — ve aynı erişilebilirlik onları işletmelerin halihazırda işlettiği firewall ve izleme araçlarından gizledi. Hedef alınan sistem sayısı ile onaylanmış ele geçirilen sistem sayısı arasındaki fark da öğretici: saldırganlar açıkta kalan cihazları görünür biçimde rutin olarak keşfediyor, dolayısıyla çevrimiçi bırakılan her şey er ya da geç bulunacaktır. CISA'nın mesajı buna bağlı olarak net — neyin açıkta olduğunu envanterleyin, erişilebilir olması gerekmeyeni kaldırın ve gerisini kimlik doğrulamalı gateway'lerin arkasına koyun.
- #ot-security
- #critical-infrastructure
- #cisa
- #plc
- #water-utilities