استشارة محدثة حول الأمن السيبراني

تم إصدار التنبيه الأولي حول هذا الموضوع في أبريل 7، 2026. تم تحديثه في 22 يوليو 2026، من قِبل وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA)، بناءً على أحدث المعلومات والتطورات الأخيرة. فيما يلي التنبيه المحدث الذي يجب تقييمه من قبل جميع محطات المياه التي تستخدم أجهزة تكنولوجيا تشغيلية (OT) متصلة بالإنترنت، بما في ذلك وحدات التحكم المنطقي القابلة للبرمجة (PLCs).

نظرة عامة

تحذر الوكالات المُصدِرة لهذا التقرير المؤسسات الأمريكية بشكل عاجل من الاستهداف السيبراني المستمر المرتبط بإيران لأجهزة التكنولوجيا التشغيلية (OT) المتصلة بالإنترنت، بما في ذلك وحدات التحكم المنطقي القابلة للبرمجة (PLCs). أدت هذه الإجراءات إلى تعطيل وحدات التحكم المنطقي القابلة للبرمجة (PLCs) عبر العديد من قطاعات البنية التحتية الحيوية في الولايات المتحدة من خلال التفاعلات الضارة مع ملفات المشاريع والتلاعب بالبيانات على شاشات واجهة الآلة البشرية (HMI) وأنظمة التحكم الإشرافي وتحصيل البيانات (SCADA)، مما أدى إلى اضطراب تشغيلي وخسائر مالية.

يضيف هذا التحديث توجيهات جديدة حول اكتشاف التغييرات الضارة في وحدات الأكواد القابلة لإعادة الاستخدام التي يتم استغلالها ضمن برامج Rockwell Automation PLC. كما يوسع النطاق ليشمل الاستهداف الملحوظ لشركات Schneider Electric وSiemens، وربما غيرها من أجهزة التحكم المنطقي القابل للبرمجة (PLCs) ذات العلامات التجارية/المصنعة، مع التأكيد على أهمية تقييد الوصول المباشر إلى الإنترنت وتوفير أفضل الممارسات للنشر الآمن.

المنتجات المتأثرة

من المحتمل أن تشمل جميع وحدات التحكم المنطقي القابلة للبرمجة (PLCs) المعرضة للإنترنت، بما في ذلك Rockwell Automation/Allen-Bradley، وSchneider Electric، وSiemens، وغيرها من وحدات التحكم المنطقي القابلة للبرمجة ذات العلامات التجارية/المصنعة.

الإجراءات الموصى بها

  • يرجى تثبيت أجهزة التحكم المنطقي القابل للبرمجة (PLCs) بما يتوافق مع إرشادات الشركات المصنعة وأفضل ممارسات الأمان.
  • قم بإزالة أجهزة التحكم المنطقي القابل للبرمجة (PLCs) من التعرض المباشر للإنترنت عبر بوابة آمنة وجدار حماية؛ واعمل مع أعضاء فريق IT/OT و/أو المكاملين لتنفيذ هذا الإجراء.
  • استعلم عن السجلات المتاحة لمؤشرات الاختراق (IOCs) المقدمة، وتحقق من السجلات المتاحة لرصد حركة المرور المشبوهة على المنافذ المرتبطة بأجهزة تكنولوجيا التشغيل (OT)، بما في ذلك 44818 و2222 و102 و 502، لا سيما حركة المرور القادمة من مزودي استضافة أجانب.
  • بالنسبة لأجهزة Rockwell Automation، ضع مفتاح الوضع المادي الموجود على وحدة التحكم في وضع التشغيل (run). إذا كنت تشتبه في تعرض مؤسستك للاستهداف، بما في ذلك الاستهداف ضد أجهزة PLC ذات علامات تجارية أخرى، فيرجى التواصل مع الوكالات المُصدرة للتقرير والشركة المصنعة لأجهزة PLC للحصول على التوجيه.

مؤشرات الاختراق

للحصول على نسخة قابلة للتنزيل من مؤشرات الاختراق (IOCs) لشهر يوليو 22، 2026 ، انظر:

للحصول على نسخة قابلة للتنزيل من مؤشرات الاختراق (IOCs) التاريخية لشهر أبريل 7، 2026 ، انظر:

للاطلاع على تقرير CISA الكامل، تفضل بزيارة تقرير CISA عن الجهات السيبرانية التابعة لإيران

تذكر- إذا رأيت شيئًا، فأبلغ عنه:

يُرجى الإبلاغ عن الأنشطة المشبوهة وتهديدات العنف، بما في ذلك التهديدات عبر الإنترنت، حسب الاقتضاء إلى سلطات إنفاذ القانون المحلية، ومكتب التحقيقات الفيدرالي (FBI) – مكتب ميداني في Richmond، ومركز VSP Fusion Center. سيتخذ مركز VSP Fusion Center الإجراءات المناسبة وسيحقق في بلاغات القلق بالتنسيق مع الشركاء المناسبين على مستوى الولاية والمستوى الفيدرالي. تتضمن أيضاً قائمة إجراءات حوادث الأمن السيبراني الخاصة بـ EPA موارد للاستعداد والتعافي. 

حافظوا على اليقظة لحماية البنية التحتية الحيوية.  يرجى التأكد من أن القوى العاملة لديكم على دراية بالتهديدات المحتملة، وأنهم يعرفون ضرورة الإبلاغ عن أي نشاط مشبوه إلى مركز دمج الاستخبارات التابع لشرطة ولاية فرجينيا (VSP Fusion Center).  نشكركم على اتخاذ إجراءات فورية لتعزيز الأصول وحماية الأفراد والبنية التحتية الحيوية.

وكالة الأمن السيبراني وأمن البنية التحتية (CISA)
صفحة ويب الإبلاغ عن الحوادث
البريد الإلكتروني: report@cisa.gov
الهاتف: 1-844-Say-CISA (1-844-729-2472)
مركز دمج الاستخبارات في Virginia (Virginia Fusion Center)
مركز دمج الاستخبارات في Virginia: صفحة الويب للإبلاغ عن الحوادث
الهاتف: 877-4VA-TIPS (877-482-8477)

اطلع على موقع الأمن السيبراني لمحطات المياه التابع لمكتب مياه الشرب في VDH للحصول على المزيد من الموارد.

تهديد الجهات الفاعلة الإلكترونية التابعة لإيران

نظرة عامة

يقوم مكتب التحقيقات الفيدرالي (FBI) ووكالة الأمن السيبراني وأمن البنية التحتية (CISA) ووكالة الأمن القومي (NSA) ووكالة حماية البيئة (EPA) بتحذير المنظمات الأمريكية بشكل عاجل من الاستغلال السيبراني المستمر لأجهزة التكنولوجيا التشغيلية المتصلة بالإنترنت (OT)، بما في ذلك أجهزة التحكم المنطقية القابلة للبرمجة (PLCs) المصنعة من Rockwell Automation/Allen-Bradley، عبر العديد من قطاعات البنية التحتية الحيوية في الولايات المتحدة.

الإجراءات الموصى بها

توصي وكالة حماية البيئة (EPA) أنظمة المياه والصرف الصحي بمراجعة التكتيكات والتقنيات والإجراءات (TTPs) ومؤشرات التسوية (IOCs) في هذا الدليل الإرشادي للحصول على مؤشرات النشاط الحالي أو التاريخي على شبكاتها، وتطبيق الخطوات الفورية الموصى بها لمنع الهجوم:

  • الحد من تعرض PLC للإنترنت العام
  • تأكد من أن PLCs في وضع التشغيل لمنع التعديل عن بُعد
  • استبدل جميع كلمات المرور الافتراضية على PLCs و OT بكلمات مرور قوية وفريدة

يتم تشجيع أنظمة المياه على مراجعة وتنفيذ خطوات المتابعة الإضافية المدرجة في الاستشارة لزيادة تعزيز وضع الأمن السيبراني الخاص بها.

مساعدة تقنية

إذا كانت لديك أسئلة حول أي من المعلومات الواردة في هذا التنبيه، بما في ذلك المساعدة في خطوات التخفيف، فأرسل طلبًا إلى برنامج المساعدة الفنية للأمن السيبراني التابع لوكالة حماية البيئة لقطاع المياه.

الإبلاغ عن حادث

يتم تشجيع المنظمات على الإبلاغ عن المعلومات المتعلقة بالنشاط المشبوه أو الإجرامي إلى مركز شكاوى جرائم الإنترنت التابع لمكتب التحقيقات الفيدرالي (IC3) على IC3.gov أو إلى CISA عبر نظام الإبلاغ عن الحوادث التابع لـ CISA.

الوصول إلى الاستشارة هنا

أصدرت CISA وشركاؤها إرشادات للاستغلال العالمي المستمر لأنظمة Cisco SD-WAN - 2/25/26

وقد لاحظت CISA وشركاؤها الجهات الفاعلة السيبرانية الخبيثة التي تستهدف أنظمة Cisco SD-WAN للمؤسسات على مستوى العالم وتهددها. وقد لوحظ أن هذه الجهات الفاعلة تستغل ثغرة تجاوز المصادقة التي لم يتم الكشف عنها سابقًا، CVE-2026-20127، للوصول الأولي قبل تصعيد الامتيازات باستخدام CVE-2022-20775 وإنشاء استمرارية طويلة الأجل في أنظمة Cisco SD-WAN.

انقر هنا لزيارة رابط تنبيه CISA.

يقوم نشطاء القرصنة المؤيدون لروسيا بهجمات انتهازية ضد البنية التحتية الحيوية الأمريكية والعالمية

يقيّم مكتب التحقيقات الفيدرالي (FBI) و CISA و NSA أن مجموعات القرصنة الموالية لروسيا تقوم بهجمات أقل تعقيدًا وأقل تأثيرًا ضد كيانات البنية التحتية الحيوية، مقارنة بمجموعات التهديد المستمر المتقدم (APT). تستخدم هذه الهجمات اتصالات حوسبة الشبكة الافتراضية (VNC) ذات الحد الأدنى من الأمان والتي تواجه الإنترنت للتسلل (أو الوصول إلى) أجهزة التحكم في OT داخل أنظمة البنية التحتية الحيوية. تستفيد مجموعات قراصنة الإنترنت المؤيدة لروسيا - الجيش السيبراني لروسيا Reborn (CARR) و Z-Pentest و NoName057(16) والقطاع16 والمجموعات التابعة لها - من الانتشار الواسع لأجهزة VNC التي يمكن الوصول إليها لتنفيذ هجمات ضد كيانات البنية التحتية الحيوية، مما يؤدي إلى درجات متفاوتة من التأثير، بما في ذلك الأضرار المادية. تشمل القطاعات المستهدفة أنظمة المياه والصرف الصحي والأغذية والزراعة والطاقة.

يمكن العثور على مزيد من المعلومات حول هذا التنبيه هنا.

تنبيه CISA للباب الخلفي من BRICKSTORM

تقوم وكالة الأمن السيبراني وأمن البنية التحتية (CISA) ووكالة الأمن القومي (NSA) والمركز الكندي للأمن السيبراني (Cyber Center) بتقييم الجهات الفاعلة الإلكترونية التي ترعاها الدولة في جمهورية الصين الشعبية (PRC) تستخدم برامج BRICKSTORM الضارة للاستمرار على المدى الطويل في أنظمة الضحايا. تقوم CISA و NSA و Cyber Center بإصدار تقرير تحليل البرامج الضارة هذا لمشاركة مؤشرات الاختراق (IOCs) وتوقيعات الكشف بناءً على تحليل ثماني عينات من BRICKSTORM. تحث CISA و NSA و Cyber Center المؤسسات على استخدام IOCs وتوقيعات الكشف لتحديد عينات البرامج الضارة من BRICKSTORM.

يمكن العثور على مزيد من المعلومات حول التنبيه على موقع CISA هنا.

الحوادث السيبرانية المتعلقة ببرمجيات سيتي ووركس

تصدر وكالة حماية البيئة هذا التنبيه لإبلاغ مالكي ومشغلي أنظمة المياه والصرف الصحي بالحوادث الإلكترونية التي تشمل Cityworks Software. يتم استخدام منصة Cityworks (المملوكة لشركة Trimble) على نطاق واسع من قبل البلديات الحكومية والمحلية والقبلية والإقليمية، بما في ذلك أنظمة المياه والصرف الصحي.  اقرأ المزيد عن هذا التنبيه هنا.

الصراع الإيراني يزيد من احتمالية وقوع هجمات إلكترونية منخفضة المستوى ضد الشبكات الأمريكية

تصدر وكالة حماية البيئة الأمريكية (EPA) هذا التحذير لإبلاغ مالكي ومشغلي أنظمة المياه والصرف الصحي بضرورة توخي مزيد من اليقظة إزاء الأنشطة الإلكترونية المحتملة في الولايات المتحدة بسبب الوضع الجيوسياسي الحالي. يمكن العثور على مزيد من المعلومات هنا.

ثغرات Microsoft Sharepoint

تصدر وكالة حماية البيئة الأمريكية هذا التنبيه لإبلاغ مالكي ومشغلي أنظمة المياه والصرف الصحي بالحاجة إلى زيادة اليقظة فيما يتعلق باستخدام Microsoft SharePoint.  وبينما يستمر تقييم النطاق والتأثير، فإن السلسلة، التي تم الإبلاغ عنها علنًا باسم "ToolShell"، توفر وصولاً غير موثق إلى الأنظمة ووصولاً موثقًا من خلال انتحال الشبكة، على التوالي، وتمكن الجهات الخبيثة من الوصول الكامل إلى محتوى SharePoint، بما في ذلك أنظمة الملفات والتكوينات الداخلية، وتنفيذ التعليمات البرمجية عبر الشبكة.  شاهد التحديث الكامل بخصوص هذا الإصدار على صفحة ويب CISA.