· kaynak dev.to (home feed)
CISA, varsayılan kimlik bilgileriyle internete açık 100'den fazla su tesisindeki PLC'ye yapılan saldırıları raporladı
CISA'ya bağlı uyarılar, en az 12 ABD eyaletinde internete açık 100'den fazla su tesisindeki PLC'ye yapılan saldırıları aktarıyor; varsayılan kimlik bilgileri saldırganların operatörleri kendi sistemlerinin dışında kilitlenmesine imkân tanımıştı.

Ne oldu
dev.to'nun kurum uyarıları üzerine yaptığı analize göre CISA, Temmuz 2026'da su ve atık su sektöründe internete açık 100'den fazla sistemde kötü niyetli faaliyet raporladı. Etkilenen cihazların çoğu doğrudan hücresel modemlere bağlı programmable logic controller'lardı. Olaylar en az on iki ABD eyletine yayılmıştı ve birkaç tesis ele geçirilmeyi doğruladı.
Kampanyanın göze çarpan yanı sadeliği. Kimsenin exploit geliştirmesi gerekmedi. Saldırganlar açık bırakılmış kapılardan yürüyüp geçti: erişilebilir controller'lar, fabrika varsayılanı ya da zayıf parolalar ve kimlik doğrulama hiç tasarlanmamış bir kontrol katmanı.
Saldırılar nasıl gelişti
dev.to yazısına göre olaylarda örüntü tutarlıydı. Saldırganlar herkese açık internetten erişilebilen controller'ları taradı, varsayılan veya zayıf kimlik bilgileriyle oturum açtı, ardından yönetici parolasını değiştirerek meşru operatörün geri girişini engelledi ve cihazın IP adresini değiştirerek normal iletişimi durdurdu. Bazı durumlarda kontrol mantığının kendisi de değiştirildi.
Anında sonuç uzaktan görünürlüğün kaybolması oldu. Operatörler pompa durumunu, vana pozisyonlarını veya basınç okumalarını normal sistemlerinden göremez hale geldi ve bazı tesisler manuel okumalara ve elle çalıştırılan vanalara döndü. Makale, basınç kaybı ve yerel taşkınlar da dahil olmak üzere fiziksel etkiler raporluyor.
Kimlik doğrulaması olmayan bir kontrol katmanı
PLC'ler düşmanca ağlar için değil, erişilebilirlik ve fiziksel dayanıklılık için tasarlandı. Hâlâ hizmette olan birçok modelde yerleşik şifreleme, sertifika doğrulaması ve çok faktörlü kimlik doğrulama yok. Modbus ve EtherNet/IP gibi, genellikle 502 ve 44818 portlarında dinleyen endüstriyel protokoller, güvenilen yerel ağlar için tanımlanmıştı ve kendi başlarına kimlik doğrulama taşımıyorlar — tasarımdan dolayı controller'a erişebilen herkes ona komut verebilir.
İnternete açıklık genellikle pratik bir karara dayanıyor. Uzaktan izleme gerçekten yararlıdır ve bunun en hızlı yolu controller'a bir hücresel modem takmaktır. Yüklenici bu modem kurduğunda ve varlık kaydına hiç girmediğinde, kuruluş bu yolun var olduğunu bilmeyebilir. CISA, bu tür belgelenmemiş hücresel bağlantıların çevre görünürlüğünün dışında kaldığı konusunda uyardı; çünkü kontroller kimsenin kaydetmediği bir bağlantıyı izleyemez.
Açıklık sayıları ele geçirilme sayıları değildir
Herkese açık ölçüm verileri, binlerce endüstriyel protokol sunucusunun internetten erişilebilir olduğunu, büyük bir kısmının ABD'de olduğunu gösteriyor. dev.to yazarı bu rakama dikkatli yaklaşıyor: bu sayı eleştirilmiş ya da ele geçirilmiş cihazları değil, açık servisleri sayıyor. 502 veya 44818 portunda yanıt veren bir controller erişilebilirdir; varsayılan kimlik bilgilerini kabul edip etmediği, taramaların yanıtlamadığı ayrı bir sorudur. Açıklık sayılarını kurban sayımı gibi okumak bulguyu abartır ama yine de ciddi bir sorunu tarif eder.
Atıf benzer şekilde çözülmemiş durumda. ABD makamları sorumluları yalnızca kötü niyetli aktörler olarak tanımladı; bazı güvenlik firmaları bu faaliyeti daha önce endüstriyel kontrol sistemlerine yapılan kampanyalarla karşılaştırdı ve basın kapsamında devlet bağlantılı bir dahlin spekülasyonuna dikkat çekildi, ancak raporlama anında resmî bir atıf yoktu.
Savunma öncelikleri
Analiz pratik bir kontrol listesi ortaya koyuyor:
Doğrudan internete açıklığı kaldırın. Uzaktan erişimi, hücresel bir modemi doğrudan controller'a eşlemek yerine VPN veya kimlik doğrulamalı bir endüstriyel gateway üzerinden yönlendirin.
Dahil sayılan cihazlar dâhil her yerde varsayılan kimlik bilgilerini değiştirin; çünkü raporlanan saldırılar varsayılan veya zayıf parolalarla başarılı oldu.
Ağları segmentlere ayırın ki ele geçirilen tek bir controller yatay hareket için bir basamak haline gelmesin.
Controller mantığının ve yapılandırmasının çevrimdışı yedeklerini tutun; aksi halde parolası ve programı değiştirilen bir cihazı kurtarmak saha ziyareti gerektirebilir.
Belgelenmemiş bağlantıları denetleyin; çünkü hücresel modemleri içermeyen bir varlık kaydı onları koruyamaz.
Neden önemli
Bu olay, güvenilen ağları varsayan bir protokol kuşağıyla her yerde bulunan internet bağlantısının çarpıştığında ne olduğunun kanıtı. Saldırganların zero-day'e ihtiyacı yoktu; yalnızca erişilebilirlik ve değiştirilmemiş varsayılanlar gerekti, yani çözüm büyük ölçüde egzotik güvenlik mühendisliği değil, yapılandırma işi. Ayrıca bu, açıklık taramaları ile olay sayılarının farklı soruları yanıtladığının bir hatırlatması; onları birbirine karıştıran raporlama riski çarpıtır. Su tesisleri güncel örnek olay, ancak aynı kimlik doğrulamasız kontrol katmanı üretim, enerji ve ulaşım genelinde çalışıyor ve aynı oyun kitabı — açıklığı kaldır, kimlik bilgilerini zorunlu kıl, segmentele, yedekle, envanter çıkar — her yerde geçerli.
- #plc
- #ot-security
- #critical-infrastructure
- #cisa
- #scada