ABD makamları, su tesislerine yönelik teknolojiler üreten küçük bir şirketin veri ihlaline uğramasıyla ilgili soruşturma başlattı. Olay, kritik altyapının karşı karşıya olduğu siber güvenlik risklerine dikkat çekerken, Kansas merkezli şirketin temmuz ayında Minnesota ve diğer eyaletlerdeki su tesislerini hedef alan ve İran’la bağlantılı olduğundan şüphelenilen kampanyanın bir parçası olmadığı düşünülüyor. Reuters’ın haberine göre söz konusu saldırının hedefi, Kansas’ın Olathe kentinde bulunan Micro-Comm şirketiydi.
Şirket ve Federal Soruşturma Bürosu (FBI), daha önce kamuoyuna duyurulmayan saldırıyı doğruladı. Görece yeni bir fidye yazılımı grubu olan Baracuda, saldırının sorumluluğunu üstlendi. Grup, finansal kazanç amacıyla hareket ettiğini ve herhangi bir hükümet tarafından desteklenmediğini öne sürüyor.
Baracuda yaklaşık 850 bin dosya yayımladı
Grup, 6 Ağustos’ta şirkete ait olduğunu öne sürdüğü yaklaşık 850 bin dosyayı yayımladı. Verilerin toplam boyutunun yaklaşık 644 gigabayt olduğu belirtildi.
Micro-Comm, kritik altyapı ağlarında makineleri kontrol etmek için kullanılan programlanabilir mantık denetleyicileri (PLC) üretiyor. Şirketin ürünleri bu olayda atık su arıtma tesislerinde kullanılıyor.
Micro-Comm’a yönelik saldırı, ABD’deki yerel su sistemlerinin ve bu sistemlere ekipman sağlayan tedarikçilerin güvenliğini sağlamanın ne kadar karmaşık olduğunu ortaya koydu. Aynı zamanda ülkenin kritik altyapısına entegre bilgisayar sistemlerini hedef alan siber saldırıların oluşturduğu tehdide dikkat çekti.
Veri ihlali, su sistemlerine yönelik saldırılarla aynı döneme denk geldi
Saldırı, temmuz ayının sonlarında Minnesota ve en az altı eyaletteki PLC'leri hedef alan bir dizi siber saldırının yaşandığı dönemde gerçekleşti.
Siber güvenlik uzmanları, bu saldırıların İran’la bağlantılı uzun soluklu bir siber kampanyanın devamı olduğuna inanıyor.
FBI ile Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), 30 Temmuz’da yayımladıkları uyarıda, bilgisayar korsanlarının ABD merkezli Rockwell Automation, Fransa merkezli Schneider Electric ve Almanya merkezli Siemens tarafından üretilen PLC’leri hedef aldığını bildirdi.
ABD’den yapay zekâ uyarısı
CISA, 19 Ağustos’ta yaptığı açıklamada, bilgisayar korsanlarının Siemens ekipmanlarına yönelik saldırılarını kolaylaştırmak için yapay zekâ kullandığını bildirdi. Siemens ise daha sonra CISA ile birlikte çalıştığını ve ürünlerinin güvenli olduğunu açıkladı.
FBI’ın Kansas City kentindeki sözcüsü Dixon Land, e-postayla yaptığı açıklamada, kurumun Micro-Comm ile veri ihlali konusunda temas halinde olduğunu ve diğer kolluk kuvvetleriyle koordinasyon sağladığını belirtti.
CISA ise soruların Micro-Comm’a yönlendirilmesini istedi.
Hassas verilerin tehlikeye girmediği belirtildi
Şirketin ortaklarından Jim Cote, yaptığı açıklamada Micro-Comm’un saldırıyı 31 Temmuz’da tespit ettiğini söyledi. Şarku'l Avsat'ın Reuters’ten aktardığı habere göre Cote, bilgisayar korsanları tarafından yayımlanan dosyalarda kullanıcı şifreleri ve müşterilerin elinde bulunan kimlik doğrulama bilgileri gibi hassas verilerin yer almadığını belirtti. Şirketin cihazlarına uzaktan erişim kapasitesine ilişkin bilgilerin de saldırıdan etkilenmediği ifade edildi.
Şirket, 8 Ağustos tarihli müşteri bülteninde sınırlı kapsamlı bir kötü amaçlı yazılım saldırısına uğradığını ve dosyalarda bulunan hassas bilgilerin şifrelenmiş olduğunu bildirdi.
Micro-Comm ayrıca saldırının, haberlerde gündeme gelen su sistemlerine yönelik saldırılarla “hiçbir şekilde bağlantılı olmadığını” müşterilerine iletti.
Cote, FBI’ın şirkete veri ihlalinin Micro-Comm’u özellikle hedef almayan, fırsatçı bir saldırı olduğunu bildirdiğini söyledi. Şirket, önlem amacıyla müşterilerine şifrelerini değiştirmelerini tavsiye etti.
Yaklaşık 200 sistem internete açık
İnterneti izleyen Censys şirketinin verilerine göre, Micro-Comm’un ürünlerinden biri olan SCADAView CSX sistemlerinden yaklaşık 200’üne ABD’nin çeşitli eyaletlerinden internet üzerinden erişilebiliyor.
Siber suç araştırma platformu eCrime.ch tarafından hazırlanan dosya listesinde ise yerel yönetimler ile bir ABD askeri tesisinin de aralarında bulunduğu belirli kamu müşterilerine ilişkin bilgiler, çalışanların isimleri ve şemalar gibi ürün bilgileri yer aldı.
Siber güvenlik şirketi SentinelOne’ın tehdit araştırmaları kıdemli araştırmacısı Tom Hegel, dosyaların yayımlanmasının herhangi bir su sisteminin operasyonel olarak ele geçirildiği anlamına gelmediğini söyledi. Ancak Hegel, söz konusu bilgilerin uzun vadede bilgisayar korsanlarına yardımcı olabileceği uyarısında bulundu.