
تحليل عميق للهجوم السيبراني على شركة (Cal Water)


برايوكت كيه في
قبل بضعة أيام، ادعت مجموعة التهديدات المرتبطة بإيران Handala (والمعروفة أيضاً باسم Void Manticore، أو Storm-0842، أو Banished Kitten) أنها اخترقت شركة California Water Service (Cal Water)، وهي واحدة من أكبر مرافق المياه المملوكة للمستثمرين في الولايات المتحدة. وقامت Handala بتهريب وتسريب ما يقرب من 5 غيغابايت من البيانات، وصورت العملية كأنها هجوم ناجح على البنية التحتية الحيوية مع إيحاء، غير معلن، بوجود قدرات على إحداث اضطرابات تشغيلية.
تشير قياسات التهديدات الأولية عن بُعد التي جمعتها وكالة Shieldworkz إلى أنه في حين نجحت Handala في اختراق قواعد بيانات طبقة الأعمال وتطبيق داخلي مكشوف، لم يتم اختراق أي من أنظمة التكنولوجيا التشغيلية (OT) أو أنظمة التحكم الإشرافي وتحصيل البيانات (SCADA) في هذا الحادث. وبدلاً من ذلك، استغل الفاعل الخبيث منصة خادم تصحيح النظام العالمي للملاحة عبر الأقمار الصناعية (GNSS) المواجهة للإنترنت RTKBase وتحرك أفقياً للوصول إلى قاعدة بيانات فواتير العملاء.
يسلط هذا الحادث الضوء على اتجاه خطير في العمليات السيبرانية الحديثة التي ترعاها الدول: تنفيذ اختراق انتهازي لتكنولوجيا المعلومات تم تمويهه لاحقاً على أنه "أزمة تكنولوجيا تشغيلية (OT)". فمن خلال استغلال تطبيقات الأعمال المتخصصة والضعيفة التجزئة التي تتفاعل مع البيانات الجغرافية، يمكن للجهات الفاعلة بالتهديد تنظيم عمليات نفسية عالية التأثير (PsyOps) لتضخيم خوف الجمهور، حتى عندما تظل عمليات معالجة المياه وتوزيعها الأساسية غير مخترقة تماماً. هذا تكتيك نموذجي تستخدمه اليوم كل الجهات الفاعلة بالتهديد المدعومة من الدول تقريباً.
ومع ذلك، ذهبت Handala إلى أبعد من ذلك وادعت أنه كان بإمكانها إحداث أضرار أكبر بمستوى الوصول الذي كانت تمتلكه لكنها اختارت ألا تفعل ذلك. ولا يمكن التحقق من هذا الادعاء، ولكن حقيقة تمكن Handala من تنفيذ هذا الاختراق تظل عاملاً مثيراً للقلق.
قبل أن نمضي قدماً، لا تنسَ الاطلاع على منشور مدونتنا السابق حول 12 تهديداً شائعاً تكتشفها أنظمة فحص الوسائط الحديثة هنا.
الحادث
لفهم حدود هذا الاختراق، نحتاج إلى عزل الرواية العامة للخصم عن القياسات المتحقق منها عن بُعد.
الخط الزمني للحادث (يونيو 2026)

ادعاء الفاعل بالتهديد: نشرت مجموعة Handala منشوراً على مدونتها على الإنترنت المظلم وقناتها على موقع تلغرام تدعي فيه نجاحها في التسلل إلى شركة Cal Water. وكما هو الحال في السابق، صورت المجموعة الهجوم على أنه انتقام سياسي من الإجراءات الأمريكية تجاه إيران. كما تفاخرت Handala صراحةً بامتلاكها القدرة على إيقاف أو تعطيل الوصول إلى المياه عبر النطاق الجغرافي للمرفق ولكنها "اختارت عمداً عدم تنفيذ الحمولة المدمرة".
إصدار البيانات: قامت المجموعة بنشر حزمة بيانات مضغوطة بحجم 5 غيغابايت. ويكشف التحليل الجنائي للبيانات المسربة عن عملية تصدير ضخمة لقاعدة البيانات تحتوي على:
معلومات الهوية الشخصية للعميل (PII): الأسماء، وعناوين الخدمة، وأرقام الهواتف، وأرقام الحسابات، وسجلات الدفع السابقة.
بيانات اعتماد خاصة بالتطبيق: بيانات اعتماد إدارية بنص صريح لمثيل منصة RTKBase الداخلية.
بيانات رسم خرائط الشبكة: كلمة مرور مصدر النقل الشبكي لبروتوكول RTCM عبر بروتوكول الإنترنت (NTRIP) على مستوى نقطة التحميل وقائمة مفصلة بعناوين IP الداخلية المرتبطة بشبكة NTRIP الخاصة بالمرفق والتي تغطي ما يصل إلى سبع مناطق جغرافية.
الأنظمة المتأثرة: تؤكد القياسات عن بُعد أن البنية التحتية المخترقة كانت تابعة تحديداً لمنطقة تشيكو (Chico District) في شركة Cal Water. ونجح الفاعل بالتهديد في الوصول إلى قاعدة بيانات تستضيف ملفات فواتير العملاء وخادم تطبيقات منفصل يعمل بنظام RTKBase وكان يعمل بشكل مستمر لما يقرب من 783 ساعة في وقت الاختراق.
استجابة المرافق العامة والحكومية: لم تصدر شركة Cal Water على الفور أي اعتراف علني رسمي بالاختراق، تماشياً مع بروتوكولات احتواء الاستجابة للحوادث القياسية أثناء عملية الفرز النشطة. وراقبت الهيئات الحكومية، بما في ذلك وكالة الأمن السيبراني وأمن البنية التحتية (CISA) ووكالة حماية البيئة (EPA)، التسريب بنشاط للبحث عن أي علامات تشير إلى استهداف لاحق لأنظمة SCADA.
هل كان هذا هجوماً على التكنولوجيا التشغيلية (OT) حقاً؟
الإجابة هي لا، حيث لم تتأثر أي أنظمة SCADA في الاختراق الأصلي. كان حادث Cal Water في الأساس اختراقاً لتكنولوجيا المعلومات على مستوى المؤسسة وتطبيق أعمال محلي. ولم يكن هجوماً سيبرانياً تشغيلياً على أنظمة التحكم الصناعية (ICS). ومع ذلك، هناك تحفظ بسيط؛ فإذا كان ما تدعيه Handala صحيحاً، فمن الممكن أن تكون أنظمة SCADA ضمن اهتماماتها للاستهداف الموسع مستقبلاً.
تكمن إحدى الثغرات الحرجة في التغطية الإعلامية السائدة للجرائم السيبرانية التي تستهدف المرافق الخدمية في الخلط المستمر بين أي اختراق مجاور للبنية التحتية والاختراق التشغيلي الفعلي. ولتوضيح ذلك، ينبغي مراعاة الفصل الهيكلي بين بيئات الفواتير، وتطبيقات الخرائط المساعدة، والتحكم الفعلي في العمليات المادية.
التمييز بين بيانات العملاء ونظام SCADA
إن الوصول إلى شبكات فواتير العملاء أو برامج رسم الخرائط لخطوط الأعمال لا يمنح الخصم تلقائياً القدرة على التلاعب بوحدات التحكم المنطقية القابلة للبرمجة (PLCs)، أو تغيير مضخات الجرعات الكيميائية، أو التحكم في صمامات التوزيع. وتقع قواعد بيانات الفواتير بالكامل ضمن هيكلية المؤسسة المستضافة في الحوسبة السحابية الخاصة بالشركات أو مراكز البيانات التجارية. وعلى العكس من ذلك، تجري إدارة بيئات SCADA للعمليات الفيزيائية في الوقت الفعلي، وتستخدم بروتوكولات صناعية (مثل Modbus/TCP وDNP3 وEtherNet/IP) لا تتفاعل بشكل طبيعي مع تطبيقات الويب الخاصة بالمؤسسة.
الانقسام الهيكلي وموقع Handala
يوضح المخطط أدناه هيكلية المرافق القياسية مقابل الحدود التشغيلية المعتمدة لمجموعة Handala خلال هذه الحملة:

عملت مجموعة Handala حصرياً ضمن المستويين 3 و4 من هذه الهيكلية. فقد استغلوا مثيلاً مكشوفاً على الإنترنت من نظام RTKBase يقع على الحدود بين الشركة والعمليات الميدانية، واستولوا على بيانات الاعتماد المرتبطة به، وانتقلوا منها إلى البنية التحتية المحلية للفواتير. ونظراً لأن الحدود الصارمة للشبكة أو جدران الحماية كانت تعزل بيئات التكنولوجيا التشغيلية (OT) في المستويين 2 و1، لم تتمكن الجهات الفاعلة بالتهديد من عبور الحدود الفاصلة بين شبكة الشركة وشبكة التكنولوجيا التشغيلية.
تحليل الأسباب الجذرية المحتملة
بناءً على المؤشرات والمسارات التاريخية للتسلل إلى المرافق، قمنا بتقييم الأسباب الجذرية الأكثر احتمالاً لعملية الدخول والتحرك الأفقي لمجموعة Handala.
تقييم مسار التسلل
السبب الجذري المحتمل | الأدلة الداعمة | الأدلة المناقضة | تصنيف الاحتمالية |
منصة RTKBase مكشوفة علناً | تحتوي البيانات المسربة على بيانات اعتماد إدارية نشطة وغير مشفرة لمنصة RTKBase وحالات تكوين تظهر ما يقرب من 783 ساعة من وقت التشغيل المرئي مباشرة للإنترنت. | لا يوجد. تم تسريب هذه المنصة صراحةً كغنيمة رئيسية. | عالية |
إساءة استخدام بيانات الاعتماد / الوصول الضعيف عن بُعد | احتوت مجموعات البيانات المسربة على كلمات مرور تهيئة وبيانات اعتماد إدارية بنص صريح، وهي علامة مميزة لضعف حماية بيانات الاعتماد والتعرض الواسع لهجمات القوة القاهرة (Brute-force). | لم تتم الإشارة إلى سجلات المصادقة متعددة العوامل للأنظمة الأساسية الحيوية أو تسريبها. | عالية |
ضعف جزئي للشبكة | نجح الفاعل بالتهديد في الانتقال بين بيئة تطبيق RTKBase وقاعدة بيانات فواتير عملاء الشركة المنفصلة. | أخفق الفاعل بالتهديد في الانتقال من هذه الأنظمة إلى شبكات SCADA الفرعية أو PLC، مما يشير إلى أن بعض مستويات تجزئة الحدود كانت فعالة. | متوسطة |
استغلال شبكات VPN | تستهدف Handala بشكل متكرر ثغرات الأجهزة الطرفية (مثل مكثفات VPN أو جدران الحماية غير المحدثة) لإنشاء موطئ قدم أولي. | غاب الدليل المباشر على وجود ملف تعريف مخترق لجهاز VPN في ملاحظات تسريب Cal Water الأولية. | متوسطة |
اختراق جهة خارجية / سلاسل التوريد | تُعد منصة RTKBase أداة مفتوحة المصدر غالباً ما يتم إعدادها بواسطة مقاولي الحقل أو بائعي نظم المعلومات الجغرافية، مما يجعل تسريب بيانات اعتماد البائع أمراً ممكناً. | تشير القياسات عن بُعد مباشرة إلى مثيل منطقة مملوك للمرفق بدلاً من بوابة بائع مركزية. | منخفضة |
تحليل تقني عميق في منصة RTKBase
كان العنصر الفني الأكثر تميزاً في هذا الحادث هو اختراق خادم RTKBase. وفهم هذه المنصة يوضح سبب استهداف الفاعل لها وما هي العواقب التشغيلية الفعلية.
ما هي RTKBase وNTRIP؟
RTKBase هي منصة مفتوحة المصدر تُستخدم لإدارة محطة أساسية للنظام العالمي للملاحة عبر الأقمار الصناعية (GNSS) تعمل بتقنية نظام تحديد المواقع الحركي للوقت الفعلي (RTK).

تعتمد المرافق بشكل كبير على أنظمة RTK لرسم خرائط الأصول بدقة عالية. وتستخدم الفرق الميدانية أجهزة استقبال GPS محمولة متصلة عبر بروتوكول NTRIP (النقل الشبكي لبروتوكول RTCM عبر بروتوكول الإنترنت) لبث بيانات التصحيح من محطة RTKBase. تتيح هذه العملية للفرق الميدانية تحديد مواقع الصمامات المدفونة، وشبكات المياه الرئيسية، وتوصيلات الخدمة، والخطوط الكهربائية بدقة تصل إلى مستوى السنتيمتر بدلاً من الأخطاء القياسية التي تصل إلى عدة أمتار.
لماذا فشلت إدارة التعرض للمخاطر
يوضح الحادث تحدياً متكرراً يواجه مؤسسات البنية التحتية الحيوية: فأنظمة الدعم التشغيلي غالباً ما تقع خارج نطاق البرامج التقليدية لإدارة الثغرات الأمنية وجرد الأصول.
تمتلك العديد من المؤسسات عناصر تحكم أمنية ناضجة لكل من:
دليل العمل النشط (Active Directory)
أنظمة البريد الإلكتروني
البنية التحتية لشبكات VPN
ومع ذلك، فإن رؤيتها محدودة في:
عمليات نشر RTKBase
تطبيقات نظم المعلومات الجغرافية (GIS)
خوادم الدعم الهندسي
منصات القياس عن بُعد الميدانية
التطبيقات التشغيلية التي يديرها المقاولون
المخاطر التشغيلية لاختراق RTKBase
تم تسريب بيانات الاعتماد الإدارية وكلمات مرور مصدر NTRIP لسبع مناطق. والمخاطر المرتبطة بهذا الوصول محددة ولكنها لا تؤثر سلباً على جودة المياه:
تأخير رسم الخرائط والارتباك الميداني: إذا قام المهاجم بتعديل مسارات بث RTKBase أو إيقافها، تفقد الفرق الميدانية تحديد المواقع عالي الدقة. ولا يمكنها رسم خرائط الأصول الجديدة بدقة أو تحديد موقع البنية التحتية المدفونة بسرعة أثناء حالات الطوارئ (مثل كسر الخطوط الرئيسية للمياه).
تزييف نظام تحديد المواقع العالمي (GPS) / التلاعب بالتصحيح: يمكن لخصم متقدم نظرياً التلاعب بمعاملات التصحيح التي يتم بثها عبر نظام NTRIP. وسيؤدي هذا إلى إدخال أخطاء طفيفة في الموقع في أجهزة الاستقبال الميدانية الميسرة للعمال، مما يؤدي إلى قيام عمال المرافق بتسجيل إحداثيات غير دقيقة للأصول المادية الحيوية في قاعدة بيانات نظم المعلومات الجغرافية (GIS).
التعطيل: هل يمكن أن يؤدي هذا مباشرة إلى وقف إمدادات المياه أو التلاعب بمعالجتها؟ لا. تُعد منصة RTKBase أداة معلوماتية ومساعدة للقياس الفني الميداني والمساحة. ولا تحتوي على حلقات تحكم، وليس لها صلة على الإطلاق بآليات معالجة المياه، ولا يوجد مسار يربطها بالمحركات المادية.
فهم هوية Handala
Handala هي واجهة تهديد متطورة ومنحازة لدولة معينة، وتديرها وزارة الاستخبارات والأمن الإيرانية (MOIS). يمكنك الوصول إلى أبحاث Shieldworkz حول Handala هنا، وهنا، وهنا.
ملف تعريف الفاعل بالتهديد
الأهداف الاستراتيجية: تعمل Handala في المقام الأول كواجهة للحرب السيبرانية والعمليات النفسية. وتتمثل مهمتها في تقويض ثقة الجمهور في البنية التحتية الحيوية، والانتقام من الإجراءات الجيوسياسية الغربية أو الإسرائيلية، وإثارة تفاعل إعلامي واسع حول الثغرات الهيكلية المتصورة.
الحملات التاريخية والاستهداف:
مؤسسة Stryker (مارس 2026): نفذت Handala هجوماً مدمراً للغاية ضد هذه الشركة المصنعة للأجهزة الطبية الأمريكية. وباستخدام مزيج من أدوات التحميل المستندة إلى نظام التشغيل Windows وتكتيكات برامج الفدية، أثروا على معالجة الطلبات وخطوط التصنيع، مما أجبر الشركة على الإيقاف المؤقت للعمليات التشغيلية.
البنية التحتية الحيوية الإسرائيلية (2024-2026): استهدفت Handala شبكات الكهرباء الإسرائيلية، والخدمات البلدية (مثل بلدية إلعاد)، وموردي الدفاع، وأنظمة الأمن الداخلي (الشاباك).
التسريبات الاستراتيجية: قامت المجموعة باختراق وتسريب كميات هائلة من رسائل البريد الإلكتروني لشخصيات سياسية ودفاعية بارزة بشكل منهجي للتلاعب بالرأي العام.
أبرز التكتيكات والتقنيات والإجراءات (TTPs)
على الرغم من أن مجموعة Handala صورت عملية Cal Water على أنها مجرد حادثة اختراق وتسريب، فإن مجموعة الأدوات المنشورة لديها تشتمل على قدرات تدميرية عالية.

تمتلك المجموعة أدوات مخصصة لمسح البيانات، بما في ذلك win.handala وHandala Wiper وHamsa Wiper، إلى جانب الملفات الثنائية التي تقوم بالكتابة فوق سجل الإقلاع الرئيسي (MBR). ويتبع دليل عملياتها بانتظام دورة واضحة: حيث تؤسس موطئ قدم أولي، وتسرق البيانات للتسريب العام، وإذا تماشى ذلك مع توجيهاتها الاستراتيجية، فإنها تصعد العمل مباشرة إلى نشر أدوات المسح ضمن وميض جلسة الشبكة نفسها.
أنماط يجب على مشغلي المرافق الانتباه إليها
يسلط حادث Cal Water الضوء على درس دفاعي بالغ الأهمية: لا يحتاج الخصوم إلى لمس وحدة التحكم المنطقية القابلة للبرمجة (PLC) لتحقيق انتصار نفسي.
تعتمد هذه الاستراتيجية على مجموعة محددة من السلوكيات التشغيلية:
استغلال وضوح العلامة التجارية: مرافق المياه هي أهداف محلية بحجم هائل وعواقب بالغة الأثر. أي ادعاء باختراق إمدادات المياه يثير قلقاً واضطراباً فورياً لدى الجمهور.
تضخيم القدرات: صرحت Handala صراحةً بأنها اختارت عدم إيقاف إمدادات المياه. ويستغل هذا الأمر لتوظيف خرق البيانات في بناء رواية مصطنعة عن الهيمنة التشغيلية، مما يجبر المرافق على اتخاذ موقف دفاعي في مجال العلاقات العامة.
مسار الانتقال من البيانات إلى التعطيل: حتى عندما تظل بيئات تكنولوجيا التشغيل (OT) آمنة، فإن تسريبات بيانات اعتماد المؤسسة توفر بيانات أساسية يمكن الاستفادة منها في هجمات التصيد الاحتيالي الموجهة أو محاولات الهندسة الاجتماعية المستقبلية. ويجب التعامل مع أي خرق لمعلومات الهوية الشخصية للمؤسسة أو شبكات رسم الخرائط على أنه مقدمة لعملية تخريب مادية قادمة.
تخطيط إطار عمل MITRE ATT&CK
رمز تعريف ATT&CK | التقنية | التقييم |
|---|---|---|
T1190 | استغلال التطبيقات المواجهة للعلن | وصول أولي محتمل |
T1078 | الحسابات الصالحة | إساءة استخدام محتملة لبيانات الاعتماد |
T1005 | بيانات من النظام المحلي | جمع البيانات |
T1041 | التسريب عبر قناة الاستحواذ والسيطرة (C2) | سرقة البيانات |
T1595 | الفحص النشط | عمليات استطلاع محتملة |
T1485 | تدمير البيانات | قدرة سابقة مشهودة لمجموعة Handala |
بالنسبة للتكنولوجيا التشغيلية (OT)*
إطار ATT&CK ICS | التقنية |
|---|---|
T0814 | حظر التحكم |
T0829 | فقدان الرؤية والأفق |
T0809 | تدمير البيانات |
* هذه الإجراءات لم يثبت رصدها، ولكنها تتماشى مع القدرات التاريخية لمجموعة Handala
ماذا لو اخترقت Handala التكنولوجيا التشغيلية (OT)؟
لو نجح الفاعل بالتهديد في تجاوز دفاعات محيط الشبكة وقام بإسقاط حمولات المسح المخصصة له في بيئات المستوى 2 والمستوى 1 للتكنولوجيا التشغيلية (OT) في شركة Cal Water، لكان الأثر التشغيلي قد تحول من مجرد تسريب معلومات إلى تهديد مادي قد يكون خطيراً للغاية.
تحليل السيناريو: نشر أداة المسح في نظام SCADA الخاص بالمياه
تدمير واجهة الآلة والبشر (HMI) لنظام SCADA: إن أدوات المسح المنشورة التي تستهدف واجهات الآلة والبشر (HMIs) المستندة إلى نظام التشغيل Windows قد تصيب مشغلي المحطة بالعمى الفني. وقد تواجه محطات العمل الهندسية التي تشغل برامج التحكم (مثل Rockwell Automation FactoryTalk أو Siemens TIA Portal) تلفاً في أقسام نظام التشغيل، مما يمنع الرؤية عن بُعد في النظام.
تعطيل الجرعات الكيميائية: تعتمد معالجة المياه المؤتمتة على الإضافة الدقيقة للمواد الكيميائية (الكلور، وهيبوكلوريت الصوديوم، وحمض الفلوروسيليك) التي تديرها أجهزة PLC. وإذا تم مسح محطات العمل الهندسية التي تتحكم في هذه الإعدادات، أو إذا تم قطع اتصالات الشبكة بواسطة أداة مسح مستندة إلى نظام التشغيل Linux تهاجم الخوادم الميدانية، يفقد المشغلون القدرة على ضبط الجرعات ديناميكياً استناداً إلى جودة المياه الخام الواردة.
فشل التوزيع والمضخات: سيؤدي فقدان وحدات القياس عن بُعد (RTUs) في محطات الضخ البعيدة ومرافق الخزانات إلى منع ملء الخزانات تلقائياً. وسيُجبر هذا الأمر المحطات على التحول بالكامل إلى عمليات يدوية ومحلية، مما يتطلب إرسال فرق عمل مادية إلى المحطات لتجاوز الصمامات يدوياً ومراقبة مستويات الخزانات لمنع الفائض أو انخفاض ضغط النظام.
الدروس المستفادة لمرافق المياه
لمنع اختراقات تكنولوجيا المعلومات الانتهازية من كشف العمليات الداخلية أو توفير الدعاية لحملات معلومات الخصم، يجب على أنظمة المياه والصرف الصحي اعتماد 15 تفويضاً دفاعياً أساسياً:
إدارة الأصول والدفاع السطحي
فرض عزل تام للإنترنت عن الأنظمة المساعدة: يجب عدم تعريض أدوات مثل RTKBase أو واجهات رسم خرائط نظم المعلومات الجغرافية (GIS) أو بروتوكولات القياس عن بعد لحالة الطقس مباشرة للإنترنت العام دون وجود بوابة مصادقة معتمدة.
تنفيذ إدارة مستمرة لأسطح الهجمات الخارجية (EASM): أتمتة عمليات الفحص لاكتشاف تطبيقات الويب الضارة أو غير المصرح بها أو المثبتة من قبل بائعين خارجيين وتعمل على نطاق عناوين IP المملوكة للمنشأة.
إنشاء تجزئة صارمة للشبكة بين تكنولوجيا المعلومات والتكنولوجيا التشغيلية (OT): استخدم بوابات أمان أحادية الاتجاه أو قوائم تحكم صارمة في الوصول إلى جدار الحماية (ACLs) لضمان عدم وجود مسارات مباشرة بين شبكات الفواتير ورسم الخرائط للشركات وشبكات SCADA الفرعية للتحكم.
الهوية والتحكم في الوصول
فرض استخدام المصادقة متعددة العوامل (MFA) المقاومة للتصيد الاحتيالي في كل بروتوكول: القضاء على كلمات المرور باعتبارها نقطة ضعف وحيدة لجميع بوابات الشركات، ومسارات الوصول عن بُعد، والتطبيقات الميدانية الداخلية.
تغيير جميع كلمات مرور البنية التحتية ونظام NTRIP على الفور: تعامل مع جميع إعدادات تكوين المناطق، وكلمات مرور المصدر، ورموز واجهة برمجة التطبيقات (API tokens) على أنها أصول شديدة التقلب وتتطلب انتهاء صلاحية دوري.
عدم استخدام الحسابات الإدارية المشتركة: يجب على كل فني ميداني، ومهندس، ومقاول التحقق من هويته الشخصية باستخدام هويات فريدة وقابلة للتدقيق بدلاً من الاعتماد على حسابات عامة بصلاحية "مسؤول" (admin).
تدقيق وتقييد اتصالات الجهات الخارجية والموردين: إنهاء الاتصالات المستمرة للموردين بالهياكل الداخلية للمرافق؛ وفرض نوافذ وصول محددة زمنياً، ومراقبة هذه الحدود عند الطلب.
المراقبة والهندسة الدفاعية
نشر أنظمة مخصصة لمراقبة شبكة التكنولوجيا التشغيلية (OT): تنفيذ أدوات فحص عميق للحزم قادرة على تحديد الأوامر الصناعية الشاذة أو محاولات التحرك الأفقي داخل شبكات التحكم الفرعية.
تطوير قواعد هندسية مخصصة للكشف عن التهديدات: إنشاء تنبيهات لعمليات تصدير قواعد البيانات غير النمطية داخل بيئات الفواتير أو تغييرات التهيئة غير المعتمدة على خوادم الويب المساعدة.
تنفيذ أرشفة سجلات خارجية ومحلية (Out-of-Band): تأكد من نسخ سجلات التطبيق والنظام وجدار الحماية باستمرار إلى مستودع مخصص للحفظ غير قابل للتعديل (WORM) لتكون محمية من عمليات نشر أدوات المسح المحلية.
الاستجابة والجهوزية للمرونة التشغيلية
إجراء تدريبات قيادة الحوادث خارج النطاق التقليدي: اختبار خطط الاستجابة للحوادث بانتظام بافتراض أن مسارات الاتصال الأساسية للشركة والبريد الإلكتروني والشبكات الخلوية مخترقة بالكامل أو غير متوفرة.
الاحتفاظ بنسخ احتياطية معتمدة وغير قابلة للتغيير: الاحتفاظ بنسخ احتياطية غير متصلة بالإنترنت ومعزولة تماماً لجميع برمجيات SCADA وتكوينات واجهات الآلة والبشر (HMIs) وأنظمة التشغيل النموذجية وقواعد بيانات فواتير الخدمة.
صياغة خطة عمل موثقة للعلاقات العامة لمواجهة العمليات النفسية: إعداد نماذج اتصال جاهزة للتصدي السريع لادعاءات الفاعلين بالتهديد المبالغ فيها أو الكاذبة المتعلقة بالسلامة العامة ونقاء المياه.
فرض التحقق اليدوي من التحكم في العمليات: إجراء تدريبات تشغيلية شهرية تتطلب من موظفي المحطة عزل نظام SCADA بالكامل وتشغيل مرافق المعالجة باستخدام آليات التحكم اليدوية المحلية.
وضع بروتوكولات سريعة لفرز سلاسل التوريد: تحديد إجراءات احتواء دقيقة لعزل البنية التحتية للبائعين عن أصول المرفق بمجرد أن يعلن مقاول أو بائع أدوات مفتوحة المصدر عن حدوث خرق لشركته.
الكشف والدفاع
تتطلب حماية البيانات من فاعل بالتهديد مثل Handala نموذج دفاعي متعدد الطبقات يدمج تدابير رقابية وقائية، وكشفية، واستجابية مرتبطة مباشرة بأطر الأمن الدولية.
مصفوفة توزيع الضوابط
فئة عناصر التحكم | توصية محددة وقابلة للتنفيذ | إصدار IEC 62443 | توجيه NIS2 | إطار NIST CSF 2.0 | دليل NIST SP 800-82 |
الوقائية | إعادة هيكلة المنطقة منزوعة السلاح (DMZ) مع بوابات المصادقة متعددة العوامل (MFA) لجميع طبقات بيانات الخرائط وتحديد المواقع الميدانية والفواتير. | SR 3.1, SR 5.1 | المادة 21 (سياسات تحليل المخاطر، التشفير، التحكم بالوصول) | PR.AA, PR.DS | الباب 6.2 (تجزئة الشبكة) |
الكشفية | تكوينات قاعدة الكشف والاتصال بالنهايات الطرفية (EDR) التي تتبع عمليات تشغيل PowerShell الشاذة، وتغيرات أداة التحميل AutoIT، وملفات إعداد البيانات الضخمة. | SR 6.1, SR 6.2 | المادة 21 (التعامل مع الحوادث ومراقبتها) | DE.AE, DE.CM | الباب 6.3 (كشف الحوادث) |
الاستجابية | خطط تشغيل مؤتمتة لعزل المضيف وتستهدف الأصول التي تنفذ برمجيات مسح معروفة لمجموعة Handala من فئة (win.handala) قبل حدوث الاختراق الأفقي. | SR 7.1, SR 7.6 | المادة 21 (استمرارية الأعمال وإدارة الأزمات) | RS.RP, RC.RP | الباب 6.4 (الاستجابة للحوادث) |
الآثار الاستراتيجية لمشغلي البنية التحتية الحيوية
يعزز حادث Cal Water أربعة حقائق استراتيجية:
1. الأنظمة المساعدة أصبحت أهدافاً رئيسية
تاريخياً، ركزت المؤسسات استثماراتها الأمنية على أنظمة SCADA وأنظمة التحكم في العمليات المباشرة. والآن تستهدف الجهات الفاعلة بالتهديد بشكل متزايد الخدمات التشغيلية الداعمة بما في ذلك:
منصات نظم المعلومات الجغرافية (GIS)
أنظمة تصحيح الملاحة بالأقمار الصناعية GNSS
بوابات المراقبة عن بُعد
تطبيقات إدارة الأصول
البنية التحتية للعدادات الذكية
2. العمليات المعلوماتية جزء أساسي من العمليات السيبرانية
غالباً ما لا يقتصر الهدف على مجرد التعطيل والإيقاف المادي.
ويسعى الخصوم إلى:
إثارة الشكوك وعدم اليقين العام
تقويض الثقة في مشغلي المرافق العامة
تحفيز التدقيق التنظيمي والرقابي
إحداث تفاعل إعلامي صاخب
3. السمعة العامة أصبحت هدفاً للهجوم
بالنسبة لمرافق المياه، تُعد ثقة الجمهور ركيزة تشغيلية بالغة الأهمية وعنصراً مهماً للعمل والإنتاج.
4. يمكن لحوادث تكنولوجيا المعلومات أن تتحول إلى أزمات للتكنولوجيا التشغيلية (OT)
حتى لو ظلت تكنولوجيا التشغيل غير متأثرة بشكل مباشر.
تقييم محللي Shieldworkz
مسار الهجوم الأكثر احتمالاً
حدد الخصم عملية نشر غير محدثة أو ضعيفة الحماية لمنصة RTKBase المفتوحة المصدر والمكشوفة للإنترنت، والتي تستخدمها منطقة تشيكو (Chico District) في شركة Cal Water. وباستغلال ثغرات معروفة أو بيانات اعتماد إدارية ضعيفة، تمكنت مجموعة Handala من الحصول على وصول أولي إلى خادم التطبيق. وعند الدخول، استولى المهاجم على بيانات الاعتماد الإدارية، ورسم خرائط التكوينات الداخلية المحلية، وتحرك أفقياً إلى قاعدة بيانات فواتير العملاء في طبقة الأعمال التي تستضيف معلومات الهوية الشخصية (PII).
هدف المهاجم الأكثر احتمالاً
كان الهدف الرئيسي من هذه العملية هو إحداث تأثير نفسي وحرب معلوماتية ذات دوافع جيوسياسية. وسعت Handala إلى جمع كميات هائلة من بيانات المؤسسة لتسريبها علناً، مما يخلق رواية إعلامية واضحة للغاية توحي باختراق عميق لمرفق مياه حيوي في الولايات المتحدة. واختارت المجموعة عدم تنفيذ إجراءات تخريبية لأنها كانت تفتقر إلى مسارات الشبكة المحددة للوصول إلى هيكلية SCADA المعزولة، مما جعل ادعاءها المبالغ فيه بالقدرات الدفاعية أفضل استراتيجية بديلة لها.
مستوى الثقة في التقييم
ثقة عالية: أسفر الحادث عن تهريب بيانات المؤسسة واختراق برنامج مساعد بدلاً من حدوث خرق مادي للتكنولوجيا التشغيلية (OT) أو نظام SCADA.
ثقة عالية: سيستمر الفاعل بالتهديد في استغلال مواطئ الأقدام الانتهازية لتكنولوجيا المعلومات في الشبكات البلدية لادعاء تحقيق انتصارات حاشدة ضد البنية التحتية الحيوية.
لماذا يكتسب هذا الهجوم أهمية بالغة؟
يثبت هذا الحادث أن الفاعل بالتهديد يمكنه إثارة حالة تأهب أمني للبنية التحتية الحيوية وجذب انتباه وسائل الإعلام العالمية دون أن يمس على الإطلاق حلقة نظام تحكم أو يعدل متغيراً واحداً في جهاز PLC. وبالنسبة للعمليات السيبرانية التي ترعاها الدول، غالباً ما يكون تصور الوصول التشغيلي ذا قيمة لا تقل عن قيمة التخريب المادي الفعلي.
عناصر عمل عاجلة للمرافق
[ 1 ] ──> مراجعة نطاق عناوين IP الخارجية؛ وإيقاف تشغيل جميع برامج RTKBase أو برامج الخرائط المعرضة فوراً.
[ 2 ] ──> فرض إعادة تعيين كلمات المرور لجميع أنظمة NTRIP والفواتير والمؤسسات.
[ 3 ] ──> مراجعة قواعد جدار الحماية التي تفصل بين شبكات تكنولوجيا المعلومات للمؤسسات وشبكات SCADA الفرعية.
التدقيق الفوري: مراجعة جميع نطاقات بروتوكولات الإنترنت (IP) الخاصة بالشركة والمناطق التابعة لتحديد وإيقاف تشغيل أي منشآت RTKBase أو أدوات تشغيلية مساعدة مكشوفة للإنترنت.
إعادة تعيين بيانات الاعتماد: فرض إعادة تعيين فورية لكلمة المرور لجميع تطبيقات NTRIP وملفات التكوين وبرامج الفواتير وأنظمة وصول المؤسسة.
التحقق من الحدود والمسارات: فحص سجلات جدار الحماية للتحقق من العزل التام بين شبكات الشركة ومناطق توجيه نظام SCADA النشطة.
تتم إدارة هذا الإيجاز المعلوماتي وتحديثه بصورة مستمرة بواسطة أقسام أبحاث Shieldworkz والاستجابة للحوادث.
قراءات إضافية
ملف تفصيلي لـ Handala
تقرير أمن التكنولوجيا التشغيلية (OT) لعام 2026 من Shieldworkz
احصل على تحديثات أسبوعية
الموارد والأخبار
تعرف على كيفية معالجة حلولنا الرائدة في مجال أمن تكنولوجيا التشغيل (OT) للتحديات الأمنية الحيوية
قد تود أيضًا

NERC CIP-015-1 Vulnerability Management Strategies for OT Networks

Team Shieldworkz

Why IEC 62443 Is the Leading OT Cybersecurity Standard

Team Shieldworkz

Preliminary Investigation Report: Data Extortion targeting Kudankulam Nuclear Plant engineering documents

Prayukth K V

Key Components of a Cyber Physical System Explained

Team Shieldworkz

Preparing European critical infrastructure for the next phase of Russian cyber operations

Prayukth K V

Nihon Kotsu cyber incident: Analysis and investigative report

Prayukth K V

