Οι πρόσφατες επιθέσεις από χάκερ που συνδέονται με το Ιράν θέτουν σε άμεσο κίνδυνο τις κρίσιμες υποδομές των ΗΠΑ, με στόχο κυρίως τους βιομηχανικούς ελεγκτές. Αυτή η κατάσταση αναδεικνύει την ευπάθεια των συστημάτων που χρησιμοποιούνται σε τομείς όπως η ενέργεια και το νερό.
Οι επιθέσεις έχουν αποτέλεσμα λειτουργικές διακοπές και οικονομικές ζημιές, καθώς οι επιτιθέμενοι τροποποιούν τις παραμέτρους που διέπουν τις φυσικές διαδικασίες σε κυβερνητικές και βιομηχανικές εγκαταστάσεις. Ο κίνδυνος είναι υψηλός, καθώς οι συνέπειες μπορούν να εξαπλωθούν γρήγορα.
Από τον Μάρτιο του 2026, οι επιτιθέμενοι χρησιμοποιούν αδύνατα σημεία συσκευών που είναι συνδεδεμένες στο Διαδίκτυο. Συνδέονται μέσω ενοικιασμένων υποδομών, χρησιμοποιώντας νόμιμο λογισμικό που τους επιτρέπει να αποκτούν πρόσβαση στις εγκαταστάσεις.
Η ικανότητά τους να αλλάζουν τις λειτουργίες των συστημάτων μπορεί να προκαλέσει σοβαρά προβλήματα στους χειριστές, επηρεάζοντας κρίσιμους τομείς όπως η ύδρευση και η ενέργεια.
Αναλυτές από την CISA και το FBI έχουν εντοπίσει κακόβουλες τροποποιήσεις στα έργα που χρησιμοποιούνται για τον προγραμματισμό των PLC, προσφέροντας σχετικές ανακοινώσεις μέσω των παρατηρήσεών τους.
Οι εν λόγω επιθέσεις εκμεταλλεύονται την κακή ασφάλεια και τη μη ασφαλή έκθεση στο διαδίκτυο, χωρίς να χρησιμοποιούν νεότερες ευπάθειες ή ελλείψεις σε προϊόντα.
Η CISA προειδοποιεί για ιρανικούς χάκερ που εκμεταλλεύονται τα Rockwell PLC
Τα συστήματα όπως οι ελεγκτές Rockwell CompactLogix και Micro850, καθώς και οι συσκευές της Siemens και της Schneider είναι στο στόχαστρο. Αυτή η δραστηριότητα υποδεικνύει το ευρύτερο πρόβλημα με τη χρήση αδύνατων κωδικών πρόσβασης στους βιομηχανικούς ελέγχους.
Η πρακτική τους αφορά τη χρήση απόλυτα νόμιμου λογισμικού για την παραβίαση των συστημάτων, καθώς και τη δυνατότητα τροποποίησης των εργαλείων ελέγχου χωρίς να απαιτείται καμία προηγούμενη παραβίαση.
Το κακόβουλο λογισμικό που κατεβάζουν τα θύματα περιλαμβάνει τροποποιήσεις των οδηγιών ασφαλείας, θέτοντας σε κίνδυνο τη λειτουργία των βιομηχανικών εγκαταστάσεων.
Η CISA προτείνει ταχεία δράση για την αποτροπή αυτών των επιθέσεων, προτρέποντας τους εμπλεκόμενους να θωρακίσουν τα συστήματά τους με ασφαλείς πύλες και ελέγχους πρόσβασης.
Οι υπερασπιστές καλούνται να περιορίσουν την πρόσβαση στο Διαδίκτυο
Σύμφωνα με την CISA, οι χειριστές θα πρέπει να αποσυνδέσουν τους PLC από το δημόσιο Διαδίκτυο και να εφαρμόσουν ισχυρούς ελέγχους ταυτότητας και πυλώνες ασφαλείας. Η συντήρηση των κυψελωτών μόντεμ και των δικτύων είναι επίσης κρίσιμη.
Η διασφάλιση της ασφάλειας περιλαμβάνει τη χρήση ελέγχων ταυτότητας πολλαπλών παραγόντων και τη διαρκή παρακολούθηση των συστημάτων για επικίνδυνες δραστηριότητες.
Η χρήση και διαχείριση λογισμικού πρέπει να είναι αυστηρή, με πιστοποίηση των προγραμμάτων προτού θέσουν σε λειτουργία τις συσκευές, ενώ οι οργανισμοί πρέπει να διεξάγουν τακτικούς ελέγχους στα αποθέματα του λογισμικού τους.
Η αδειοδότησή τους πρέπει να περιλαμβάνει επιθεωρήσεις ασφαλείας και διαχείριση πρόσβασης σε ευαίσθητα εργαλεία.
Η CISA παρέχει επίσης κατευθύνσεις για το πώς να ενεργοποιηθούν τα σχέδια αντίκτυπου και για τη διατήρηση αρχείων κατά την έκτακτη ανάγκη.
Δείκτες συμβιβασμού (IoCs):
| Τύπος | Δείκτης | Περιγραφή |
|---|---|---|
| διεύθυνση IP | 185.82.73[.]175 |
Συνεργάτης από τον Σεπτέμβριο του 2025 έως τον Φεβρουάριο του 2026 |
| διεύθυνση IP | 141.11.164[.]153 |
Συνεργάτης από τον Ιανουάριο του 2026 έως τον Ιούνιο του 2026 |
| διεύθυνση IP | 175.110.121[.]42 |
Συνεργάτης από τον Φεβρουάριο του 2026 έως τον Μάρτιο του 2026 |
| διεύθυνση IP | 175.110.121[.]39 |
Συνεργάτης από τον Φεβρουάριο του 2026 έως τον Μάρτιο του 2026 |
| διεύθυνση IP | 175.110.121[.]41 |
Συνεργάτης από τον Φεβρουάριο του 2026 έως τον Μάρτιο του 2026 |
| διεύθυνση IP | 175.110.121[.]107 |
Συνεργάτης τον Φεβρουάριο του 2026 |
| διεύθυνση IP | 192.142.54[.]79 |
Συνεργάτης από τον Μάιο του 2026 έως τον Ιούνιο του 2026 |
| διεύθυνση IP | 84.200.205[.]165 |
Συνεργάτης από τον Μάιο του 2026 έως τον Ιούνιο του 2026 |
| διεύθυνση IP | 185.225.17[.]225 |
Συνεργάτης τον Ιούνιο του 2026 έως τον Ιούλιο του 2026 |
| διεύθυνση IP | 79.133.46[.]209 |
Συσχετισμένος τον Ιούλιο του 2026 |
| διεύθυνση IP | 88.80.150[.]199 |
Συσχετισμένος τον Ιούλιο του 2026 |
| διεύθυνση IP | 88.80.150[.]200 |
Συσχετισμένος τον Ιούλιο του 2026 |
| διεύθυνση IP | 88.80.150[.]202 |
Συσχετισμένος τον Ιούλιο του 2026 |
| διεύθυνση IP | 185.82.73[.]162 |
Συνεργάτης από τον Ιανουάριο του 2025 έως τον Μάρτιο του 2026 |
| διεύθυνση IP | 185.82.73[.]164 |
Συνεργάτης από τον Ιανουάριο του 2025 έως τον Μάρτιο του 2026 |
| διεύθυνση IP | 185.82.73[.]165 |
Συνεργάτης από τον Ιανουάριο του 2025 έως τον Μάρτιο του 2026 |
| διεύθυνση IP | 185.82.73[.]167 |
Συνεργάτης από τον Ιανουάριο του 2025 έως τον Μάρτιο του 2026 |
| διεύθυνση IP | 185.82.73[.]168 |
Συνεργάτης από τον Ιανουάριο του 2025 έως τον Μάρτιο του 2026 |
| διεύθυνση IP | 185.82.73[.]170 |
Συνεργάτης από τον Ιανουάριο του 2025 έως τον Μάρτιο του 2026 |
| διεύθυνση IP | 185.82.73[.]171 |
Συνεργάτης από τον Ιανουάριο του 2025 έως τον Μάρτιο του 2026 |
| διεύθυνση IP | 135.136.1[.]133 |
Συνεργάτης τον Μάρτιο του 2026 |
Σημείωμα: Οι διευθύνσεις IP και οι τομείς είναι σκόπιμα αλλοιωμένοι (π.χ. [.]) για την αποφυγή τυχαίας επίλυσης ή υπερσύνδεσης. Re-fang μόνο σε ελεγχόμενες πλατφόρμες πληροφοριών απειλών όπως το MISP, το VirusTotal ή το SIEM σας.

