מתקן ייצור חשמל בבריטניה הושבת לארבעה ימים, והדיווחים מצביעים על תוקפים המקושרים לאיראן
המתקפה עצמה קרתה ביולי. הציבור שמע עליה רק ב-22 באוגוסט, כשהעיתון הבריטי "טלגרף" דיווח שמתקן ייצור חשמל קטן בבריטניה הושבת לארבעה ימים בעקבות מתקפת סייבר, ושהחשד מופנה לתוקפים המזוהים עם המשטר באיראן. ממשלת בריטניה אישרה שנפגע יצרן חשמל בקנה מידה קטן ושמערכת האנרגיה הרחבה לא הועמדה בסיכון, אך לא אמרה באיזה אתר מדובר.
מה קרה
הפרטים דלים, וגם זה חלק מהסיפור. ה"טלגרף" פרסם ראשון, ובי-בי-סי, "גרדיאן" ו"פייננשל טיימס" פרסמו אחריו גרסאות שנשענות ברובן על אותו דיווח. המקרה דווח למרכז הסייבר הלאומי הבריטי (NCSC), זרוע של סוכנות המודיעין GCHQ, שסירב להתייחס אליו ספציפית. כלומר הייחוס לאיראן מגיע מדיווח עיתונאי ומגורמים שדיברו איתו, ולא מהודעה רשמית של אף גוף ממשלתי.
מה שכן ברור הוא סוג הנזק. בתקיפה כזאת התוקף לא בהכרח מחפש מידע לגנוב, אלא את המערכות שמפעילות ציוד פיזי, משאבות, מתגים ובקרים, וכשהן נעצרות נעצר איתן גם התהליך עצמו. למערכות האלה קוראים OT, טכנולוגיה תפעולית, והן חיות במקומות שבהם עדכון תוכנה מחייב לעצור ייצור, ולכן הן נשארות ישנות הרבה יותר מהמחשבים במשרד. ארבעה ימים עד לחזרה לפעילות הם המספר שהכי הטריד את המומחים. "המשמעות אינה גודל המתקן, אלא שמתקפת סייבר הפכה לארבעה ימים של שיבוש תפעולי אמיתי", אמר מוחמד יחיא פאטל מחברת Huntress. פיל טונקין מחברת Dragos, שמתמחה באבטחת מערכות תעשייתיות, כתב שאובדן מתקן בודד כזה ניתן לניהול, אבל שמדובר בתקיפות שקל לשכפל בקנה מידה גדול.
למה זה חשוב לכם
המתקן שנפגע נמצא בבריטניה, אבל הדפוס מוכר כאן היטב. מאז פרוץ העימות של איראן מול ארצות הברית וישראל, קבוצות המזוהות עם איראן תקפו יעדים בארצות הברית, בהם תשתיות מים, ובישראל את מערכת הביטחון, גופי ממשל, אנרגיה ובריאות, וגם יעדים במפרץ ובאירופה. מה שהמקרה הבריטי מוסיף הוא הכיוון: לא תחנת הכוח הגדולה עם צוות אבטחת מידע משלה, אלא הספק הקטן שמחובר לאותה מערכת. רפאל נארזי, מנכ"ל חברת Centrii, ניסח את זה בפשטות כשאמר שהתוקפים לא בודקים כמה גדול היעד אלא איפה יש גישה שסומכים עליה.
מה עושים?
עובדים בארגון שמפעיל ציוד תעשייתי, מערכות בקרה או מונים מרוחקים? הגישה מרחוק אליהם היא הפתח המבוקש. הפעילו אימות דו-שלבי עליה, הפרידו את רשת הבקרה מהרשת המשרדית ובטלו חיבורי ספקים שכבר אינם בשימוש.
פנייה דחופה "מהספק" שמבקשת לפתוח חיבור מרחוק היא בדיוק אותו סוג של גישה שסומכים עליה. אמתו אותה בשיחת טלפון לאיש קשר מוכר, ולא דרך המספר שמופיע בהודעה. חשד לאירוע סייבר מדווחים למוקד 119 של מערך הסייבר הלאומי.
כשקבוצת תקיפה מכריזה בטלגרם שהשביתה מתקן בישראל, שווה לחכות לאישור לפני ששולחים את זה הלאה. חלק ניכר מההכרזות האלה מנפחות אירוע שולי או ממחזרות מידע ישן.
ההשבתה נמשכה ארבעה ימים. השאלה שהחוקרים חוזרים אליה אינה כמה גדול היה המתקן, אלא כמה מתקנים כאלה יש.
תגובות