☢🧑🏻💻OT Sentinel | ICS/OT Security🧑🏻💻☢
Replyامروز خودم شخصاً پای همین تابلو بودم و این عکس رو ثبت کردم. بذارید از زاویه دید کسی که واقعاً دستش تو کار بوده و نفس به نفس این تجهیزات رو لمس کرده، براتون بگم که اینجا چه خبره. این فقط یه قاب فلزی پر از سیم نیست، این دقیقاً همون نقطهایه که تصمیمگیریهای حیاتی یه کارخونه اونجا شکل میگیره و از نظرحالا یه نکته خیلی مهم رو بگم که تو کتابها کمتر بهش پرداخته میشه اینه که پروتکلها برای سرعت و دقت طراحی شدن، نه برای امنیت. یعنی وقتی این لپتاپ داره با PLC حرف میزنه، هیچ رمزنگاری یا احراز هویتی رد و بدل نمیشه. هر کسی که فیزیکی به این شبکه وصل بشه، میتونه دقیقاً همون فریمهای داده رو بفرسته و PLC هم بدون هیچ سوالی اونها رو اجرا میکنه. به این میگن Replay Attack یا حمله بازپخش.
حالا از دید یه مهندس کنترل که امروز اینجا بوده بگم من داشتم ترافیک شبکه رو مانیتور میکردم و میدیدم که چقدر راحت میشه با یه Wireshark ساده، بستههای داده رو شنود کرد. اون سیمهای سبز و زرد که میبینید، فقط ارتینگ نیستن، اونها خطوط انتقال سیگنال هستن که اگه یه القای الکترومغناطیسی بشه، میتونن دادهها رو خراب کنن. اون کنتاکتورها و کلیدهای اتوماتیک که تو ردیفهای وسط چیدن، فرمانهای اصلی موتورها و پمپها رو میدن. اگه یه مهاجم با دسترسی فیزیکی، یه پیچگوشتی برداره و یه کنتاکتور رو دستی بزن، میتونه یه پمپ رو بسوزونه یا یه شیر رو باز نگه داره که باعث سرریز شدن مواد شیمیایی بشه
اما نکته ای که امروز بیشتر بهش پی بردم این بود که این لپتاپم خودش یه نقطه ورود بحرانی یا Critical Entry Point هست. چرا؟ چون لپتاپ احتمالاً به اینترنت هم وصله. یعنی یه مهاجم میتونه از راه دور از طریق یه RAT یا همون Remote Access Trojan به این لپتاپ نفوذ کنه و بعد از اونجا به شبکه صنعتی دسترسی پیدا کنه. این دقیقاً همون مفهوم Air Gap Bypass هستش. یعنی ما فکر میکنیم سیستم صنعتیمون فیزیکی از اینترنت جداست، ولی این لپتاپ داره نقش یه پل رو بازی میکنه. اگه آنتیویروسش آپدیت نباشه، اگه ویندوزش پچ نشده باشه، اگه یه فلش مموری آلوده بهش وصل بشه، کل شبکه صنعتی به باد میره. امروز که داشتم با این لپتاپ کار میکردم، دقیقاً به این فکر میکردم که چقدر راحت میشه با یه USB آلوده، یه بدافزار رو وارد این شبکه کرد.
2 · 401 ·