هکرهای DEF CON نقصهای امنیتی سیستمهای آب آمریکا را برطرف میکنند

یک هکر DEF CON در تأسیسات آبی یک شهر کوچک قدم میزند! نه اشتباه نکنید، این جمله یک شوخی یا یک کمدی رمانتیک عجیب و غریب نیست؛ بلکه یک داستان واقعیست که در پنج تأسیسات آبی در چهار ایالت آمریکا رخ داده است! اما داستان رفع نقصهای امنیتی سیستمهای آب آمریکا توسط هکرهای DEF CON از چه قرار است؟ با فالنیک همراه باشید!
حفاظت از تأسیسات آبی در قالب پروژه فرانکلین متشکل از هکرهای DEF CON

در حال حاضر، 9 ماه از ارائه خدمات رایگان امنیت سایبری به چند سیستم زیرساختی حیاتی در آمریکا میگذرد. اکنون برگزارکنندگان پروژه فرانکلین قصد دارند تا پایان سال جاری میلادی، این ابتکار را بهطور گسترده گسترش دهند تا هزاران سیستم آبی در سراسر کشور را محافظت کند. هدف این پروژه رفع نقصهای امنیتی سیستمهای آب آمریکا توسط هکرهای DEF CON عنوان شده است.
پروژه فرانکلین که به نام بنجامین فرانکلین، بنیانگذار اولین دپارتمان آتشنشانی داوطلبانه آمریکا، نامگذاری شده است، سال گذشته در کنفرانس DEF CON با ثبتنام 350 نفر آغاز شد. ثبتکنندگان در این پروژه، زمان و تخصص خود را بهطور رایگان برای بهبود امنیت تأسیسات آبی اختصاص میدهند.
جیک براون، یکی از بنیانگذاران پروژه فرانکلین، به The Register گفت: «ما مجبور شدیم بهدلیل استقبال بیش از اندازه، ثبتنامها را متوقف کنیم! من واقعاً نیروی کافی برای مدیریت حجم داوطلبان ورودی را نداشتم!».
جیک براون که پیشتر مدیر اجرایی ابتکار سیاست سایبری دانشگاه شیکاگو بوده، امیدوار است در ماههای آینده این ارتش داوطلب هکرها را بهکار گیرد تا پروژه گسترش یابد.
داوطلبان در پنج سیستم آبی در چهار ایالت ایندیانا، اورگان، یوتا و ورمونت مستقر شدهاند و کمکهای رایگان در زمینه اصول امنیت سایبری ارائه میدهند، مانند اطمینان از تغییر رمزهای عبور پیشفرض و فعالسازی احراز هویت چندمرحلهای. آنها همچنین در تهیه فهرست داراییها، ارزیابی فناوری عملیاتی (OT) و نقشهبرداری و اسکن شبکه کمک میکنند. در دورانی که بحران آب آشامیدنی جدیتر از همیشه است، حملات سایبری به تأسیسات میتواند باعث قطعی آب شود.

یکی از اولین چالشهای این هکرهای داوطلب، متقاعد کردن مدیران تأسیسات آبی به لزوم ارتقای امنیت بود. با وجود اینکه این تأسیسات در شهرهای کوچک قرار دارند، اما همچنان هدف گروههای سایبری چینی هستند.
اکنون مشخص شده است که گروه Volt Typhoon از پکن، به صدها تأسیسات، از جمله سیستمهای آبی در شهرهای کوچک، نفوذ کرده است. هکرهای دولتی چین عمیقاً در شبکههای حیاتی نفوذ کردهاند تا هم خود را برای حملات سایبری مخرب در آینده آماده کنند و از دستگاههای متصل به شبکه تأسیسات برای هدایت ترافیک شبکه استفاده کنند.
براون گفت: «بسیاری از مردم عادی فکر میکنند که اصلاً چرا باید به ما اهمیت بدهند؟ مگر امکان دارد که تأسیسات آبی واشنگتن دیسی هک شود؟ خب، بله! آنها میتوانند تأسیسات واشنگتن را هم هک کنند، اما تأسیسات شهرهای کوچک هم برایشان مهم است. چون این تأسیسات، بسیاری از پایگاهها یا بیمارستانها مهم را پشتیبانی میکنند. ابتدا باید ماهیت تهدید را توضیح میدادیم و روشن میکردیم که حتی اگر تأسیسات آبی کوچک باشند، باز هم دولت چین ممکن است به دنبال آنها باشد».
ناامنی آبی جدی است!

پروژه فرانکلین ابتدا قرار بود با 5 تأسیسات آبی همکاری کند، برنامه را آزمایش کند، نقاط قوت و ضعف را شناسایی کند و سپس بعد از رویداد DEF CON 33 به تأسیسات بیشتری گسترش پیدا کند.
براون گفت: «امیداور بودیم صدها تأسیسات را پوشش دهیم. اما با افزایش حملات سایبری بیرونی و کاهش بودجه فدرال برای MS-ISAC (مرکز اشتراک و تحلیل اطلاعات چندایالتی) و EPA (آژانس حفاظت از محیط زیست)، وقت نداریم تا بهطور طبیعی رشد کنیم. 50 هزار تأسیسات آبی در کشور وجود دارد و فرصت ما محدود است».
بنابراین پروژه فرانکلین و شرکای آن (شامل DEF CON، انجمن ملی آب روستایی، Cyber Resilience Corps، Aspen Digital، انجمن آب آمریکا، Cyber Solarium 2.0، Red Queen Security و UnDisruptable27) تصمیم گرفتند که زمان گسترش سریع فرا رسیده است.
براون گفت: «داوطلبان ما اکنون با شرکتهایی مثل Dragos همکاری میکنند تا تشخیص دهند کدام ابزارها برای تأسیسات آبی مناسبتر هستند و کدامها واقعاً رایگاناند (نه freemium!). چون نمیخواهیم این تأسیسات 6 ماه بعد مجبور شوند برای این خدمات هزینه بپردازند. ما در حال بررسی هستیم که چگونه مجموعهای از ابزارهای رایگان را سریعاً به تأسیسات آبی ارائه دهیم تا بتوانیم هزاران تأسیسات را پوشش دهیم، نه فقط یکی یا دو تا!».
براون جزئیات زیادی درباره نوع تهدیداتی که داوطلبان در این 9 ماه دیدهاند یا خنثی کردهاند، ارائه نداد؛ اما یک پیروزی کوچک را چنین توضیح داد: «مدیر یک تأسیسات آبی پس از دریافت ایمیلی با لینک مخرب، با متخصص امنیت اطلاعاتی که با او کار میکرد، تماس گرفت. مدیر روی لینک کلیک نکرد، چون داوطلب فرانکلین به او درباره حملات فیشینگ هشدار داد».
براون در پایان اظهار داشت: «در 99 درصد تأسیسات آبی شاید فقط یک نفر متخصص IT وجود داشته باشند. هیچکدام از آنها متخصص سایبری ندارند؛ و بیشتر افراد IT همزمان مدیر عملیات هم هستند! همه این تأسیسات کمبود بودجه دارند و جوامع بسیار کوچکی هستند. پس یا گروه داوطلبان هکری ما به آنها کمک میکند یا تنها میمانند».
خلاصه این مقاله
پروژه فرانکلین، متشکل از هکرهای داوطلب DEF CON، برای رفع نقصهای امنیتی سیستمهای آب آمریکا آغاز شده است. این پروژه ۹ ماه است که خدمات رایگان امنیت سایبری را به تأسیسات حیاتی ارائه میدهد و قصد دارد هزاران سیستم آبی را تحت پوشش قرار دهد.داوطلبان در ابتدا در پنج تأسیسات در چهار ایالت مستقر شدند. آنها به مدیران کمک میکنند تا رمزهای عبور پیشفرض را تغییر دهند، احراز هویت چندمرحلهای را فعال کنند و در تهیه فهرست داراییها، ارزیابی فناوری عملیاتی و نقشهبرداری شبکه یاری میرسانند. یکی از چالشهای اصلی، متقاعد کردن مدیران به لزوم ارتقای امنیت در برابر تهدیدات گروههایی مانند Volt Typhoon چین بود، حتی برای تأسیسات کوچک.اکنون، پروژه فرانکلین در حال همکاری با شرکتهایی مانند Dragos است تا مجموعه ابزارهای رایگان و مناسب برای تأسیسات آبی را شناسایی و به سرعت ارائه دهد. هدف این است که به جای یک یا دو تأسیسات، هزاران تأسیسات را پوشش دهند. این هکرها به دلیل کمبود بودجه و تخصص سایبری در تأسیسات آبی کوچک، نقش حیاتی ایفا میکنند و آموزشهایی مانند تشخیص حملات فیشینگ را نیز ارائه میدهند.