جنگ سایبری دیگر فقط سراغ رایانه‌ها نمی‌رود؛ پمپ آب، نیروگاه و شبکه برق هم هدف هستند.

به گزارش خبرنگار امنیتی و دفاعی تابناک، جنگ سایبری در سال ۲۰۲۶ وارد مرحله‌ای شده که مرز میان حمله به یک شبکه رایانه‌ای و حمله به یک زیرساخت حیاتی روزبه‌روز کمرنگ‌تر می‌شود. موج حملات اخیر به سامانه‌های آب آمریکا، هشدارهای رسمی واشنگتن درباره هدف قرار گرفتن تجهیزات کنترل صنعتی و گزارش حمله به یک واحد تولید برق در بریتانیا نشان می‌دهد مهاجم برای ایجاد اختلال الزاماً به سراغ یک وزارتخانه، بانک یا مرکز نظامی نمی‌رود؛ گاهی یک کنترلر صنعتی کوچک که وظیفه روشن و خاموش کردن پمپ یا مدیریت یک فرایند صنعتی را دارد، می‌تواند نقطه‌ای حساس‌تر باشد. نهادهای آمریکایی در ماه‌های گذشته بارها درباره فعالیت گروه‌های وابسته به ایران علیه تجهیزات کنترل صنعتی هشدار داده‌اند و در یک توصیه‌نامه مشترک FBI، CISA، NSA و EPA اعلام شده که این فعالیت‌ها در بخش آب، فاضلاب و انرژی باعث اختلال عملیاتی و خسارت مالی شده است.

ماجرا از نظر فنی با حمله‌های متعارف سایبری تفاوت دارد. وقتی یک هکر به یک رایانه اداری نفوذ می‌کند، ممکن است هدفش سرقت اطلاعات، اخاذی یا از کار انداختن سرویس باشد؛ اما در سامانه‌های صنعتی، رایانه به یک تجهیز فیزیکی متصل است. این تجهیزات در ادبیات صنعت با عنوان OT یا فناوری عملیاتی شناخته می‌شوند و وظیفه آنها کنترل فرایندهای واقعی است. یک PLC می‌تواند در بخشی از یک کارخانه، تصفیه‌خانه، نیروگاه یا تأسیسات نفت و گاز قرار داشته باشد و داده‌های حسگرها را دریافت کند و فرمان لازم را به تجهیزات بدهد. وقتی همین لایه در معرض حمله قرار می‌گیرد، اتفاقی که روی صفحه نمایش رخ می‌دهد ممکن است چند ثانیه بعد در دنیای واقعی خودش را نشان دهد؛ پمپ از کار می‌افتد، فشار تغییر می‌کند، یک فرایند متوقف می‌شود یا اپراتور مجبور می‌شود سیستم را به حالت دستی ببرد.

هدف، رایانه نیست؛ فرایند واقعی است

اهمیت حملات اخیر آمریکا دقیقاً در همین نقطه قرار دارد. بر اساس ارزیابی مشترک نهادهای آمریکایی، گروه‌های وابسته به ایران از دست‌کم مارس ۲۰۲۶ به سمت PLCهای متصل به اینترنت رفته‌اند و در چند بخش زیرساختی، از جمله آب و انرژی، اختلال ایجاد کرده‌اند. در گزارش رسمی آمریکا تأکید شده که بخشی از تجهیزات مورد هدف در صنایع مختلف از جمله سامانه‌های آب و فاضلاب و انرژی مورد استفاده قرار داشته‌اند. این گزارش در عین حال نشان می‌دهد مسئله فقط یک حمله به رایانه اداری نیست و مهاجمان تلاش کرده‌اند مستقیماً با تجهیزات کنترل صنعتی تعامل داشته باشند.

در اواخر ژوئیه نیز حملات گسترده‌تری به سامانه‌های آب آمریکا آشکار شد. مقام‌های ایالتی در مینه‌سوتا از حمله به بیش از ۳۰ سامانه آب خبر دادند و گزارش‌های بعدی دامنه این فعالیت را به ایالت‌های دیگر گسترش داد. مرکز مطالعات استراتژیک و بین‌المللی آمریکا، CSIS، در بررسی خود از این پرونده اعلام کرد که حملات به دست‌کم ۱۲ ایالت و تعداد زیادی از تأسیسات رسیده است، هرچند در زمان انتشار گزارش هنوز انتساب رسمی و قطعی همه این رخدادها به دولت ایران انجام نشده بود. گروهی با نام CyberAv3ngers نیز مسئولیت برخی فعالیت‌ها را بر عهده گرفته بود.

همین تفاوت میان «ادعای یک گروه» و «انتساب رسمی یک دولت» اهمیت زیادی دارد. در پرونده‌های سایبری، مشاهده یک ابزار، یک آدرس اینترنتی یا یک روش نفوذ به تنهایی برای اثبات اینکه یک دولت مستقیماً پشت عملیات بوده کافی نیست. گروه‌های هکری می‌توانند از زیرساخت‌های اجاره‌ای، سرورهای واسطه یا ابزارهایی استفاده کنند که پیش‌تر توسط گروه‌های دیگر نیز مورد استفاده قرار گرفته‌اند. برای همین، در گزارش‌های حرفه‌ای باید میان آنچه نهادهای امنیتی ارزیابی کرده‌اند، آنچه یک گروه هکری ادعا کرده و آنچه به صورت مستقل قابل اثبات است فاصله گذاشت.

با این حال، اصل تهدید برای زیرساخت‌های حیاتی حتی بدون مشخص شدن هویت نهایی مهاجم نیز جدی است. دلیلش ساختار قدیمی بسیاری از تأسیسات صنعتی است. بخش قابل توجهی از تجهیزات OT برای کار مداوم و پایدار طراحی شده‌اند، نه برای اتصال گسترده به اینترنت. طی سال‌های گذشته اما نیاز به دسترسی از راه دور، پایش آنلاین، کاهش هزینه تعمیرات و مدیریت متمرکز باعث شده تعداد بیشتری از این سامانه‌ها به شبکه‌های ارتباطی متصل شوند. همین اتصال اگر بدون معماری امنیتی مناسب انجام شود، سطح حمله را افزایش می‌دهد.

در برخی موارد، مشکل حتی به فناوری بسیار پیچیده مربوط نمی‌شود. مقام‌های آمریکایی در بررسی حملات به تأسیسات آب به استفاده از تجهیزات در معرض اینترنت و ضعف‌های ساده امنیتی اشاره کرده‌اند. گزارش واشنگتن‌پست درباره حملات مینه‌سوتا نیز نشان می‌دهد بخشی از تجهیزات هدف، PLCهایی بودند که وظایفی مانند پایش سطح آب، فشار، عملکرد پمپ‌ها و هشدارهای تجهیزاتی را انجام می‌دادند. در بعضی تأسیسات نیز پس از شناسایی فعالیت مشکوک، سامانه از شبکه جدا و عملیات به شکل دستی ادامه پیدا کرد.

این همان نقطه‌ای است که جنگ سایبری را از یک مسئله صرفاً تخصصی به یک مسئله امنیت ملی تبدیل می‌کند. یک شهروند ممکن است هیچ‌وقت با PLC مواجه نشود و حتی نداند چنین تجهیزی در تصفیه‌خانه یا نیروگاه وجود دارد، اما زندگی روزمره او به عملکرد همین تجهیزات وابسته است. آب آشامیدنی، برق، سوخت، حمل‌ونقل، مخابرات و صنایع غذایی همگی زنجیره‌هایی دارند که بخش‌هایی از آنها به سامانه‌های کنترل صنعتی وابسته هستند.

برق و آب؛ چرا این زیرساخت‌ها جذاب‌اند؟

در یک عملیات سایبری، مهاجم به دنبال بیشترین اثر با کمترین هزینه است. زیرساخت حیاتی از این نظر یک هدف جذاب محسوب می‌شود، چون حتی یک اختلال محدود می‌تواند هزینه عملیاتی، رسانه‌ای و روانی ایجاد کند. اگر یک سامانه بانکی برای چند ساعت از دسترس خارج شود، مردم ممکن است نتوانند تراکنش انجام دهند؛ اما اگر یک تأسیسات آب یا برق دچار اختلال شود، پیامد آن می‌تواند به خدمات عمومی و زندگی روزمره منتقل شود.

حمله به زیرساخت انرژی نیز اهمیت بیشتری پیدا کرده است. پژوهشگران هلندی در اکتبر ۲۰۲۶ اعلام کردند هزاران سامانه مرتبط با نیروگاه‌های خورشیدی و بادی در اروپا به شکل نامناسبی در معرض اینترنت قرار گرفته‌اند. در بررسی آنها ۸۵۴۷ سامانه آسیب‌پذیر در ۳۵ کشور شناسایی شد و در حدود ۱۸۱ سایت، پژوهشگران احتمال وجود امکان کنترل عملیاتی را مطرح کردند. این یافته به معنای وقوع حمله گسترده نیست، اما نشان می‌دهد سطح حمله زیرساخت انرژی در حال بزرگ‌تر شدن است و بخشی از تجهیزات تولید برق از طریق رابط‌های مدیریتی و عملیاتی به شبکه متصل شده‌اند.

این موضوع با تغییر ساختار شبکه برق اهمیت بیشتری پیدا می‌کند. شبکه‌های سنتی عمدتاً بر نیروگاه‌های بزرگ و تعداد محدودی نقطه تولید متکی بودند، اما امروز تعداد زیادی نیروگاه خورشیدی، توربین بادی، سامانه ذخیره انرژی و تجهیزات کنترل از راه دور وارد شبکه شده‌اند. هر کدام از این نقاط به خودی خود ممکن است کوچک باشند، اما مجموع آنها یک شبکه پیچیده و توزیع‌شده ایجاد می‌کند.

برای مهاجم، چنین ساختاری دو چهره دارد. از یک طرف تعداد نقاط قابل هدف افزایش پیدا می‌کند؛ از طرف دیگر، کنترل کامل شبکه بسیار دشوارتر می‌شود و سامانه‌های مدرن نیز می‌توانند معماری‌های امنیتی پیشرفته‌تری داشته باشند. مسئله اصلی این نیست که «یک هکر می‌تواند کل شبکه برق را خاموش کند یا نه»؛ سؤال حرفه‌ای‌تر این است که آیا مهاجم می‌تواند به اندازه‌ای اختلال ایجاد کند که اپراتور مجبور شود بخشی از شبکه را از مدار خارج کند یا تجهیزات را به حالت دستی ببرد.

گزارش مشترک نهادهای آمریکایی نیز دقیقاً به همین مسئله توجه دارد. در این گزارش از دستکاری تنظیمات، اختلال در رابط‌های انسان و ماشین و تغییر در عملکرد تجهیزات کنترل صنعتی صحبت شده است. چنین حملاتی الزاماً به انفجار یا تخریب فیزیکی منجر نمی‌شوند؛ گاهی هدف، ایجاد اختلال محدود اما قابل مشاهده و وادار کردن اپراتور به واکنش اضطراری است.

اتفاق دیگری که در تابستان ۲۰۲۶ رخ داد، دامنه تهدید را بزرگ‌تر کرد. مقام‌های بریتانیایی تأیید کردند یک حمله سایبری به یک واحد کوچک تولید برق در این کشور منجر به توقف آن شده است. لندن اعلام کرد این حادثه خطری برای شبکه گسترده برق بریتانیا ایجاد نکرده و مشخصات نیروگاه نیز منتشر نشد، اما همزمانی این حادثه با موج حملات به تأسیسات آب آمریکا باعث شد توجه بیشتری به امنیت سامانه‌های انرژی جلب شود. دولت بریتانیا نیز پس از این حادثه با مدیران صنعت انرژی درباره تهدیدهای سایبری گفت‌وگو کرد.

جنگ آینده فقط موشک و پهپاد نیست

جنگ سایبری در این سطح یک جایگزین ساده برای موشک و پهپاد نیست؛ بلکه می‌تواند مکمل عملیات نظامی باشد. حمله فیزیکی به یک نیروگاه یا مرکز آب‌رسانی معمولاً نشانه‌های آشکاری ایجاد می‌کند، اما یک عملیات سایبری ممکن است بدون انفجار و تخریب ظاهری، اپراتور را با سامانه‌ای روبه‌رو کند که رفتار طبیعی خود را از دست داده است. همین تفاوت باعث شده زیرساخت‌های دیجیتال به یکی از لایه‌های مهم میدان نبرد مدرن تبدیل شوند.

گزارش اخیر رویترز درباره درس‌های عملیات نظامی سال ۲۰۲۶ نیز به همین تغییر اشاره می‌کند و نشان می‌دهد عملیات سایبری در کنار عملیات نظامی متعارف نقش بیشتری پیدا کرده، اما درگیری طولانی‌مدت محدودیت‌های جدی برای توان سایبری ایجاد می‌کند. مهاجم ممکن است در روزهای نخست بتواند از چند آسیب‌پذیری استفاده کند، اما طرف مقابل نیز پس از شناسایی الگوها، سامانه‌های خود را اصلاح می‌کند و همان مسیر دیگر به اندازه قبل مؤثر نخواهد بود.

این مسئله یک نکته مهم دارد: جنگ سایبری برخلاف تصور عمومی، یک دکمه جادویی نیست. پیدا کردن یک آسیب‌پذیری، حفظ دسترسی، عبور از شبکه‌های جداشده، فهم معماری صنعتی و ایجاد اثر واقعی روی یک فرایند فیزیکی مراحل متفاوتی هستند. حتی اگر مهاجم به یک کنترلر دسترسی پیدا کند، لزوماً به معنی توانایی کنترل کل تأسیسات نیست. بسیاری از سامانه‌های صنعتی لایه‌های مختلف کنترل، تجهیزات پشتیبان و رویه‌های دستی دارند که می‌توانند دامنه خسارت را محدود کنند.

برای دفاع نیز همین نگاه باید وجود داشته باشد. جدا کردن تجهیزات حساس از اینترنت عمومی، کنترل دسترسی از راه دور، احراز هویت چندمرحله‌ای، ثبت رویدادهای شبکه، پشتیبان‌گیری از تنظیمات، آموزش اپراتورها و داشتن برنامه بازگشت به کنترل دستی، گاهی ارزش بیشتری از خرید یک محصول امنیتی گران‌قیمت دارد. هشدار رسمی آمریکا درباره حملات اخیر نیز تأکید کرده که بخشی از اقدامات دفاعی مورد نیاز الزاماً به خرید سخت‌افزار جدید وابسته نیست و اصلاح رویه‌ها و کاهش نقاط دسترسی می‌تواند اثر قابل توجهی داشته باشد.

برای ایران نیز این پرونده فقط یک خبر خارجی نیست. صنعت آب، برق، نفت، گاز، پتروشیمی، فولاد و حمل‌ونقل کشور از سامانه‌های کنترل صنعتی استفاده می‌کنند و هرچه این صنایع دیجیتال‌تر و متصل‌تر شوند، اهمیت امنیت OT بیشتر خواهد شد. تفاوت شبکه اداری با شبکه صنعتی باید در سیاست‌گذاری امنیت سایبری جدی گرفته شود؛ زیرا خاموش شدن یک رایانه اداری ممکن است یک مشکل فناوری اطلاعات باشد، اما تغییر ناخواسته در یک فرایند صنعتی می‌تواند پیامد فیزیکی داشته باشد.

جنگ آینده احتمالاً ترکیبی از چند میدان خواهد بود؛ موشک و پهپاد در آسمان، شناور و مین در دریا، ماهواره در مدار و کد مخرب در شبکه. قدرت یک کشور فقط با تعداد موشک‌ها یا جنگنده‌هایش سنجیده نمی‌شود؛ توانایی حفاظت از زیرساخت‌هایی که آب، برق، سوخت و ارتباطات را در اختیار جامعه قرار می‌دهند نیز بخشی از توان دفاعی است.

موج حملات سال ۲۰۲۶ به تأسیسات آب آمریکا و هشدارهای تازه درباره سامانه‌های انرژی اروپا یک پیام مشترک دارند: زیرساخت حیاتی زمانی امن است که امنیت سایبری از مرحله طراحی تا بهره‌برداری جزئی از خود سیستم باشد، نه وصله‌ای که بعد از وقوع حادثه روی آن گذاشته شود. میدان نبرد دیجیتال دیگر فقط داخل لپ‌تاپ‌ها نیست؛ بخشی از آن در اتاق کنترل تصفیه‌خانه، تابلو برق نیروگاه و مرکز کنترل کارخانه قرار دارد و هرچه وابستگی صنایع به شبکه بیشتر شود، حفاظت از این لایه نیز اهمیت بیشتری پیدا خواهد کرد.