كشف مسح جديد عن متحكمات روكويل PLC مكشوفة على الإنترنت، بينها 22 وحدة في مدن شهدت هجمات على مرافق المياه، ما يرفع مستوى القلق الأمني.
ما قصة متحكمات روكويل PLC المكشوفة على الإنترنت؟
تشير البيانات إلى وجود 4407 متحكمات Rockwell Automation متصلة مباشرة بالإنترنت حول العالم حتى 3 أغسطس، منها 2844 في الولايات المتحدة وحدها. هذا الرقم لا يعني بالضرورة أن كل هذه الوحدات تعرضت للاختراق، لكنه يكشف اتساع سطح الهجوم أمام المهاجمين.
الأخطر أن 22 متحكماً ظهرت في مدن ارتبطت بحوادث استهدفت مرافق المياه مؤخراً، فيما عملت 19 منها عبر شبكة اتصالات خلوية واحدة. ووفقاً لقراءة تيكبامين، فإن هذا النمط يسلط الضوء على ضعف شائع في بيئات التشغيل الصناعي المتصلة عن بُعد.
كيف تمت الهجمات على مرافق المياه؟
المعطيات المنشورة تفيد بأن بعض التأثيرات لم تحتج إلى استغلال ثغرة معقدة. بدلاً من ذلك، تمكن المهاجمون من تغيير عناوين IP وتعيين كلمات مرور جديدة على متحكمات كانت قابلة للوصول من الإنترنت أساساً.
هذا السيناريو أدى إلى فقدان المشغلين للرؤية التشغيلية، وفي بعض الحالات فقدان السيطرة على معدات مرتبطة بالمتحكمات. وحتى الآن، لا توجد تفاصيل حاسمة تشرح كيف جرى اختيار الأهداف أو أسلوب الوصول الأولي إليها.
لماذا يعد الوصول المباشر خطراً؟
- يسمح بالتعرف على نوع المتحكم وإعداده عن بُعد.
- قد يتيح تعديل بعض الإعدادات دون مصادقة كافية.
- يزيد مخاطر تعطيل المراقبة والتحكم في الأنظمة الصناعية.
ما الأجهزة الأكثر عرضة للخطر في شبكات روكويل؟
توضح الأرقام أن عائلة MicroLogix 1400 شكلت نحو 50% من النتائج، بينما مثلت أجهزة MicroLogix 1100 حوالي 8%. كما أن 19 من أصل 22 متحكماً في المدن المتأثرة شغلت إصدارات Firmware مرتبطة بالثغرة CVE-2017-16740.
هذه الثغرة عبارة عن تجاوز سعة في Modbus TCP، وتؤثر على بعض إصدارات MicroLogix 1400 Series B وSeries C القديمة. لذلك لا يتعلق الخطر بالانكشاف وحده، بل أيضاً بتأخر التحديثات في بيئات صناعية حساسة.
- إجمالي الأجهزة المكشوفة: 4407
- الأجهزة داخل الولايات المتحدة: 2844
- الأجهزة في مدن الهجمات: 22
- الأجهزة على شبكة خلوية واحدة: 19
- أدنى رقم مسجل في يونيو 2026: 4169
كيف يمكن حماية متحكمات روكويل PLC الآن؟
أسرع خطوة دفاعية هي إزالة متحكمات روكويل PLC من الإنترنت العام وعدم ترك منفذ EtherNet/IP مكشوفاً. كما يُنصح بعزل الوصول البعيد عبر VPN أو APN خاص، مع تفعيل المصادقة القوية وتسجيل الأحداث ومراجعة إعدادات المودمات الخلوية.
إجراءات عملية للحد من المخاطر
- فصل المتحكمات عن الإنترنت المباشر فوراً.
- تحديث البرمجيات الثابتة إلى الإصدارات الآمنة.
- تغيير كلمات المرور الافتراضية ومراجعة صلاحيات الوصول.
- مراقبة السجلات والتنبيهات لاكتشاف أي تعديل غير مصرح به.
- تقييد الإدارة عن بُعد داخل بنية شبكية معزولة.
الخلاصة أن أزمة مرافق المياه الأخيرة أعادت التذكير بأن الأمن الصناعي يبدأ من الأساسيات: العزل، التحديث، وتقليل الانكشاف. وكما يرى تيكبامين، فإن بقاء متحكمات روكويل PLC على الإنترنت العام يمنح المهاجمين فرصة لا يجب أن تتكرر.