الخلاصة
- تقول دراسة Forescout المنشورة في 5 أغسطس إن استعلام Shodan في اليوم الثالث وجد 4,407 متحكمات تعرض منفذ EtherNet/IP رقم 44818.
- ظهرت 2,844 نتيجة في الولايات المتحدة، أي 65%، و513 في كندا و146 في إسبانيا و109 في إيطاليا و96 في أستراليا.
- كان أكثر من 70% من النتائج الأمريكية على شبكات شركات هاتف كبيرة، ما يدل على سطح توجيه خلوي لا على اختراق الشركة.
- وجدت Forescout 22 مضيفاً في مدن ذكرت في حملة مرافق المياه، لكنها لم تستطع تأكيد اختراقها.
- بدت 19 منها معرضة بحسب البرمجيات الثابتة لـCVE-2017-16740؛ لم يتأكد شرط تشغيل Modbus TCP ولا استغلال الثغرة.
- يسجل FBI حوادث في سبع ولايات على الأقل منذ 27 يوليو، بينما تذكر Forescout اثنتي عشرة؛ رقم FBI هو السجل الرسمي ويجب إظهار التعارض.
التعرض هو المقام الأول لا عدد الحوادث
ينتج رقم 4,407 عن بحث في لحظة محددة عن أجهزة عامة تعرض المنفذ 44818. إنه ليس عدد أنظمة المياه أو المؤسسات المستقلة أو الضحايا أو المتحكمات المخترقة. قد تشغل مؤسسة واحدة عدة أجهزة، وقد يخدم الجهاز قطاعاً صناعياً آخر.
لا يجعل هذا الحد المشكلة بسيطة. يمنح المتحكم القابل للوصول مباشرة مهاجماً طريقاً للاكتشاف والتفاعل، وينبغي إزالة الطريق أو حمايته بشدة. لكن تحويل التعرض إلى اختراق يفسد فهم الإجراء المطلوب.
التوجيه الخلوي هو نقطة التركيز
أفادت Forescout بأن أكثر من 70% من نتائج الولايات المتحدة تقع على شبكات شركات الهاتف. تستخدم المرافق البعيدة الموجهات الخلوية حين يكون الخط الثابت مكلفاً، لكنها قد تفتح مساراً عاماً إلى جهاز اعتقد المالك أنه معزول.
لا يثبت التركز اختراق الشركة أو ملكيتها للمتحكم. إنه يوضح التقاء العناوين والتوجيه والجدار الناري وإعدادات العميل. يتطلب الإصلاح جرداً وعزلاً من المالك، ومساعدة من مزود الاتصال لاكتشاف النقاط وتقديم عناوين خاصة أو ضوابط مدارة.
مزيج المنتجات يكشف عمراً تشغيلياً طويلاً
مثل MicroLogix 1400 نسبة 50%، وCompactLogix 1769 نسبة 22%، وMicroLogix 1100 وControlLogix 5590 نسبة 8% لكل منهما. تظهر العائلات القديمة لأن المعدات الصناعية تعمل لسنوات طويلة، واستبدالها قد يتطلب توقفاً وإعادة تحقق وتعديلاً للعملية المادية.
لهذا تزداد أهمية الضوابط التعويضية: إزالة الطريق العام، ووضع الوصول البعيد خلف بوابة قوية المصادقة، ومراقبة البروتوكول، والاحتفاظ بنسخ قابلة للاستعادة من منطق التشغيل.
تداخل 22 مضيفاً لا يثبت 22 اختراقاً
قارنت Forescout البحث بمدن حملة المياه ووجدت 22 مضيفاً، 19 منها على الشبكة الخلوية نفسها. يفيد التداخل في ترتيب التحقيق، لكن الشركة أوضحت أنها لم تؤكد اختراق هذه الأجهزة.
قد تأتي الجغرافيا والشبكة المشتركتان من مشتريات وتصميمات متشابهة. لا تثبتان مالكاً مشتركاً أو إسناداً أو مسار دخول واحداً. تمثل الأجهزة قائمة مراجعة عاجلة لا قائمة ضحايا.
القابلية بحسب البرنامج الثابت تفتقد شرطاً
بدت 19 من الأجهزة ضمن نطاق CVE-2017-16740 بحسب نسختها، ويحدد إشعار Rockwell ذلك النطاق. لكن Forescout تقول إن الاستغلال يحتاج إلى تشغيل Modbus TCP، ولم تستطع تأكيد هذا الشرط عن بعد. ولا توجد أدلة على استخدام الثغرة في الحملة.
القابلية والتعرض للاستغلال والاستغلال الفعلي مراحل منفصلة. يجب على المدافعين المعالجة، لكن لا يجوز دمجها في الرواية.
سجل FBI يحدد الآثار التشغيلية المؤكدة
يقول FBI وEPA إن مرافق في سبع ولايات على الأقل أبلغت عن حوادث منذ 27 يوليو. غير الفاعلون عناوين IP وكلمات المرور، وفقدت جهات المراقبة أو التحكم؛ وشملت الآثار فقدان الضغط والفيضان، ووجدت ضحية ملف مشروع PLC معدلاً. لا توجد نسبة إلى جهة منفذة.
تذكر Forescout اثنتي عشرة ولاية. ولأن صفحة FBI هي الإشعار الرسمي، يبقى رقم سبع هو المقبول حتى تحديثها. يجب ألا يختفي الاختلاف، وهو يبين أن نتائج البحث لا تحل محل سجلات الحوادث.
البحوث المستقلة ليست سلسلة زمنية واحدة
عدت Censys في 30 يوليو 4,148 مضيفاً من Rockwell أو Allen-Bradley، وقالت إن Verizon Business وAT&T Mobility وT-Mobile USA تمثل 59%. ووجد بحث Shodan لدى Forescout 4,407 في 3 أغسطس. تختلف المحركات والقواعد والتواريخ والتصنيف، فلا يثبت الفرق نمواً.
ضمن سلسلة Forescout نفسها، انخفض العدد من 7,814 في مارس 2020 إلى 4,169 في يونيو 2026، ثم ارتفع إلى 4,407 في أغسطس. يدل ذلك على تحسن طويل الأجل وبقايا كبيرة وارتداد حديث بالمنهج نفسه.
المصادر
- Forescout — OT security analysis: exposed devices attacked in US water systems
- FBI — Malicious cyber actors targeting water and wastewater sector internet-facing programmable logic controllers
- Censys — CISA alert: water tower PLC targeting
- Rockwell Automation — Security advisory PN1010
- The Hacker News — Over 4,400 Rockwell PLCs exposed online
إحاطة الأعضاء
سياق أعمق للملف الشخصي
سجّل الدخول بمستوى العضوية المناسب لفتح الإحاطة الكاملة وملاحظات المصادر.
للدائرة الاستراتيجية فقط
الدائرة الاستراتيجية
مفتوح لجميع القراء. افتح إحاطات الملف الشخصي بعد الانضمام وتسجيل الدخول.
انضم إلى الدائرة الاستراتيجيةلأعضاء تحالف القيادات فقط
تحالف القيادات
لأصحاب الأصول الفكرية المؤهلين وللإدارة؛ سجّل الدخول للوصول إلى إحاطات التحالف.
انضم إلى تحالف القيادات
