بي ال سي الهندسية

هجمات إلكترونية على أنظمة التحكم المنطقية القابلة للبرمجة من شركة روكويل أوتوميشن في عام 2026: دروس لمستخدمي الأنظمة القديمة

وطن خبر

هجمات إلكترونية على أنظمة التحكم المنطقية القابلة للبرمجة من شركة روكويل أوتوميشن في عام 2026: دروس لمستخدمي الأنظمة القديمة

هجمات إلكترونية على أنظمة التحكم المنطقية القابلة للبرمجة من شركة روكويل أوتوميشن في عام 2026: دروس لمستخدمي الأنظمة القديمة

July 28, 2026

شهد ربيع هذا العام أكبر حادثة أمنية في مجال تكنولوجيا التشغيل (OT) لعام 2026، حيث استمرت ستة أسابيع. فبين مارس ومنتصف أبريل، استهدف قراصنة إيرانيون بشكل منهجي ما يقارب 4000 وحدة تحكم منطقية قابلة للبرمجة (PLC) من شركتي روكويل أوتوميشن وألن برادلي، متصلة بالإنترنت، ضمن البنية التحتية الحيوية للولايات المتحدة. وقد دفعت هذه الحملة إلى إصدار بيان استشاري فيدرالي مشترك من وكالة الأمن السيبراني وأمن البنية التحتية (CISA)، ومكتب التحقيقات الفيدرالي (FBI)، ووكالة الأمن القومي (NSA)، ووزارة الطاقة الأمريكية (DOE)، ووكالة حماية البيئة الأمريكية (EPA)، وقيادة الفضاء الإلكتروني الأمريكية في 7 أبريل، تلاه تقرير عن تعرض أنظمة سينسيس للاختراق في 10 أبريل.

ينبغي على المهندسين الذين يديرون أنظمة روكويل القديمة (SLC 500، PLC-5، أنظمة مايكرولوجيكس القديمة) الانتباه. فقد كان هذا الهجوم قيد التخطيط لسنوات.

 

ما حدث: تسلسل زمني لحملة 2026

 

مارس 2026. تصاعدت أنشطة التهديد الإيرانية ضد البنية التحتية الحيوية للولايات المتحدة بشكل حاد. بدأ مهاجمون تابعون لمجموعتين رئيسيتين، هما "سايبر أفنجرز" المرتبطة بالحرس الثوري الإيراني و"حنظلة" المرتبطة بوزارة الاستخبارات الإيرانية، عمليات استطلاع منهجية لأجهزة التحكم الصناعية المتصلة بالإنترنت. وكان هدفهم وحدات التحكم المنطقية القابلة للبرمجة (PLCs) من شركة "روكويل أوتوميشن" والمتاحة على المنفذ 44818 عبر بروتوكول إيثرنت/آي بي.

في السابع من أبريل، أصدرت وكالة الأمن السيبراني وأمن البنية التحتية (CISA)، ومكتب التحقيقات الفيدرالي (FBI)، ووكالة الأمن القومي (NSA)، ووزارة الطاقة الأمريكية (DOE)، ووكالة حماية البيئة الأمريكية (EPA)، وقيادة الفضاء الإلكتروني الأمريكية، بيانًا مشتركًا يؤكد أن المهاجمين استخرجوا ملفات مشاريع من أجهزة مخترقة، وتلاعبوا بشاشات HMI وSCADA، ونشروا برمجيات خبيثة لمسح البيانات. واضطرت محطة مياه واحدة على الأقل إلى التشغيل اليدوي بعد فقدان التحكم في وحدة التحكم المنطقية القابلة للبرمجة (PLC).

في العاشر من أبريل، نشرت شركة سينسيس بيانات التعرض التي تُظهر وجود 5219 جهازًا مضيفًا عالميًا تعمل كأجهزة روكويل أو ألين برادلي يمكن الوصول إليها عبر بروتوكول إيثرنت/آي بي، منها حوالي 3900 جهاز داخل الولايات المتحدة. وكانت الغالبية العظمى منها متصلة ببساطة بالإنترنت العام بالإعدادات الافتراضية.

لم يستغل المهاجمون الثغرات الأمنية غير المعروفة. لقد استخدموا Shodan و Censys للعثور على وحدات التحكم المنطقية القابلة للبرمجة (PLCs) التي تحمل علامة Rockwell التجارية على الإنترنت العام، ثم حاولوا استخدام بيانات الاعتماد الافتراضية واستغلال أوامر EtherNet/IP المباشرة.

 

ما هي الأجهزة المستهدفة؟

 

أي وحدة تحكم منطقية قابلة للبرمجة (PLC) من Rockwell Automation أو Allen-Bradley مزودة باتصال إيثرنت ومتاحة للإنترنت العام كانت هدفًا محتملاً. وشملت الطرازات المتأثرة ControlLogix (سلسلة 1756، وهي الطراز الرائد واسع الانتشار في البنية التحتية الحيوية)، وCompactLogix (سلسلة 1769 و5370 و5380، الشائعة في الصناعات التحويلية والمرافق متوسطة الحجم)، وMicroLogix (سلسلة 1100 و1400، وهي أقدم وتستخدم على نطاق واسع في المنشآت الصغيرة والمواقع النائية)، وSLC 500 المزودة بإيثرنت (مصممة في التسعينيات بدون ميزات أمان فعالة)، وPLC-5 المزودة بإيثرنت (تصميم من الثمانينيات لا يزال يعمل في قطاعات النفط والغاز والمياه والصناعات الثقيلة).

لم يكن المهاجمون بحاجة إلى قدرات متقدمة. فبروتوكول EtherNet/IP يطبق الحد الأدنى من المصادقة بحكم تصميمه، ولم تقم العديد من المواقع بتغيير كلمات المرور الافتراضية، أو تعطيل خدمات CIP غير المستخدمة، أو إضافة جدار حماية بين وحدات التحكم المنطقية القابلة للبرمجة (PLCs) وشبكة مزود الخدمة.

 

لماذا يُعد هذا الأمر مهمًا لمستخدمي وحدات التحكم المنطقية القابلة للبرمجة القديمة؟

 

كشفت حملة روكويل لعام 2026 عن ثغرة هيكلية ظلت كامنة لعقدين من الزمن. لا تزال مئات، وربما آلاف، من أنظمة SLC 500 وMicroLogix قيد التشغيل في محطات المياه ومواقع الطاقة والمصانع الأمريكية. صُممت هذه المتحكمات قبل ظهور وحدات التحكم المنطقية القابلة للبرمجة (PLC) المتصلة بالإنترنت. وهي تفتقر إلى المصادقة المشفرة، والتشغيل الآمن، والتحكم في الوصول القائم على الأدوار، وغالبًا ما تفتقر إلى آلية لتحديث البرامج الثابتة.

لا يمكنك إجراء تعديل على جهاز PLC-5. لا يوجد تحديث يُضيف خاصية التشفير إلى جسر التحويل التسلسلي إلى الإيثرنت الخاص بجهاز SLC 500. هذه هي طبيعة هذه الأجهزة.

يُنشئ هذا الأمر موعدًا نهائيًا صارمًا. إذ يُلزم توجيه الاتحاد الأوروبي بشأن أمن الشبكات والمعلومات (NIS2) بالامتثال بحلول أكتوبر 2026، مع فرض غرامات باهظة، ويشمل صراحةً أنظمة تكنولوجيا التشغيل (OT). وفي حين تفتقر الولايات المتحدة إلى لائحة مماثلة، فإن التوجيهات القطاعية الصادرة عن إدارة أمن النقل (TSA) ووزارة الطاقة (DOE) ووكالة حماية البيئة (EPA) تتجه في الاتجاه نفسه. وتتعرض المنشآت التي تُشغّل وحدات تحكم منطقية قابلة للبرمجة (PLCs) قديمة مُعرّضة للإنترنت لانتهاكات تنظيمية متزايدة، وكان هذا صحيحًا حتى قبل أن تبدأ مجموعات التهديد المتقدمة المستمرة الإيرانية (APT) في تحديد بصمات وحدات التحكم الخاصة بها.

يوضح البيان الاستشاري المشترك الصادر في 7 أبريل أن الوكالات الفيدرالية تعتبر الآن هذه الأجهزة وسيلة فعالة للأمن القومي.

 

ماذا تفعل إذا كنت تستخدم وحدات تحكم منطقية قابلة للبرمجة (PLC) قديمة من روكويل؟

 

الخطوة الأولى: تدقيق جميع وحدات التحكم المنطقية القابلة للبرمجة (PLC) على شبكتك. استخدم أدوات Shodan أو Censys أو أدوات اكتشاف أصول تكنولوجيا التشغيل (مثل Dragos وNozomi وClaroty) لتحديد جميع أجهزة Rockwell ضمن نطاقات عناوين IP العامة لديك. في فحص Censys، تبيّن أن معظم الأجهزة المكشوفة لم تكن مكشوفة عمدًا، بل كانت موجودة خلف جدران حماية ذات إعدادات خاطئة أو متصلة لأغراض استكشاف الأخطاء وإصلاحها عن بُعد ولم يتم فصلها أبدًا.

الخطوة الثانية: عزل وحدات التحكم المنطقية القابلة للبرمجة (PLCs) عن الإنترنت العام. ضع جميع وحدات التحكم المنطقية القابلة للبرمجة من روكويل التي يمكن الوصول إليها عبر المنفذ 44818 خلف جدار حماية مُهيأ بشكل صحيح. للوصول عن بُعد، استخدم مودمًا خلويًا مع VPN، وليس اتصال إيثرنت مباشر. اعزل وحدات التحكم الحساسة عن الإنترنت قدر الإمكان.

الخطوة 3: الترقية حيثما أمكن. توفر وحدات التحكم الأحدث من سلسلة CompactLogix 5380 و 5480 مصادقة الفتحة الموثوقة، وامتدادات أمان CIP، والتحقق من سلامة البرامج الثابتة.

الخطوة 4: بالنسبة للمنصات القديمة جدًا مثل SLC 500 وPLC-5، عليك تقبّل عدم إمكانية تحديثها. لديك ثلاثة خيارات: تجزئة الشبكة باستخدام بوابات أحادية الاتجاه، حيث تُستخدم ثنائيات البيانات أو أجهزة البوابات أحادية الاتجاه لمراقبة حركة البيانات الصادرة مع منع وصول أي أوامر واردة إلى وحدة التحكم. الترحيل إلى منصة حديثة باستخدام برامج ترحيل Rockwell من SLC 500 إلى CompactLogix ومن PLC-5 إلى ControlLogix، وهي برامج ناضجة ولكنها تتطلب تخطيطًا مسبقًا لفترة التوقف. يمكن تعزيز الأمان في الموقع إذا لم يكن الترحيل فوريًا: تغيير جميع كلمات المرور الافتراضية، وتعطيل خدمات EtherNet/IP غير المستخدمة، وتقييد الوصول عبر قوائم التحكم بالوصول (ACLs)، ومراقبة حركة بيانات EtherNet/IP بحثًا عن أوامر غير طبيعية.

لا يوجد حل مثالي، لكن أي حل أفضل من أن تقوم مجموعة إيرانية متخصصة في الهجمات الإلكترونية باستخراج ملفات مشروعك واستبدال البرامج الثابتة لوحدة التحكم في الساعة الثانية صباحًا من يوم السبت.

 

زاوية قطع الغيار

 

مع سعي المنشآت جاهدة لتأمين أو ترحيل أنظمة روكويل القديمة، يتزايد الطلب على وحدات ControlLogix و CompactLogix الاحتياطية (سلسلة 1756 و 1769) لاستبدال الوحدات التي يحتمل أن تكون مخترقة، وأجهزة أمان إيثرنت (أجهزة توصيل الأسلاك التي تضيف المصادقة وفحص حركة البيانات دون تغييرات في البرامج الثابتة لوحدة التحكم)، ومجموعات ترحيل الأنظمة القديمة إلى الأنظمة الحديثة (محولات، وهياكل، ومصادر طاقة لعمليات استبدال SLC 500 بـ CompactLogix)، ووحدات Allen-Bradley التي يصعب العثور عليها للمنشآت التي تحتفظ بقطع غيار قديمة أثناء عمليات الترحيل متعددة السنوات.

يشمل مخزون شركة TZTechio، بدءًا من سلسلة CompactLogix 5380 الحالية وصولًا إلى وحدات الإدخال/الإخراج القديمة 1746 و1771، هذا النطاق. عندما تحتاج محطة معالجة مياه إلى وحدة 1756-L73 بحلول يوم الأربعاء، يصبح التوافر أمرًا بالغ الأهمية.

 

سياق أوسع: هجمات التكنولوجيا التشغيلية تتسارع

 

لم تكن حملة روكويل لعام 2026 حدثاً معزولاً، بل هي الأحدث في سلسلة من حوادث الوقت الإضافي التي تصاعدت منذ عام 2023.

كانت هجمات يونترونيكس (2023-2024) هجمات مرتبطة بإيران استهدفت وحدات التحكم المنطقية القابلة للبرمجة (PLC) من إنتاج يونترونيكس إسرائيلية الصنع في مرافق المياه الأمريكية، مستخدمةً نفس أسلوب عمليات المسح باستخدام برنامج شودان، وبيانات الاعتماد الافتراضية، والسيطرة على النظام. أما عملية مسح بيانات 80,000 جهاز من قبل سترايكر (مارس 2026)، فقد وقعت قبل أسابيع من حملة روكويل، حيث مسحت 80,000 نقطة نهاية من البنية التحتية للأجهزة الطبية. لم تكن هذه الحادثة متعلقة بتكنولوجيا التشغيل، لكنها أثبتت أن أساطيل الأجهزة الحيوية للسلامة مستهدفة. يدفع الموعد النهائي لتوجيهات NIS2 (أكتوبر 2026) الدول الأعضاء في الاتحاد الأوروبي إلى المسارعة لتلبية متطلبات الإبلاغ الإلزامي عن الحوادث، وأمن سلسلة التوريد، وإدارة مخاطر تكنولوجيا التشغيل. وسيتبع ذلك ضغط تنظيمي أمريكي في عام 2027.

أدرك المهاجمون أن أنظمة التحكم الصناعية هي نقطة الضعف في البنية التحتية الحيوية. وتُثبت حملة روكويل عام 2026 أنك لست بحاجة إلى موارد دولة لاختراق معظم وحدات التحكم المنطقية القابلة للبرمجة (PLCs). كل ما تحتاجه هو استعلام من شودان والاستعداد لتجربة كلمات المرور الافتراضية.

لكل من هو مسؤول عن نظام روكويل قديم، فقد انتهى وقت التخطيط. راجع وحدات التحكم الخاصة بك. افصلها عن الإنترنت. إذا لم تتمكن من حمايتها، فقم بنقلها إلى نظام آخر قبل أن يقوم شخص آخر بذلك نيابةً عنك.

---

*المصادر: بيان استشاري مشترك صادر عن وكالة الأمن السيبراني الأمريكية/مكتب التحقيقات الفيدرالي/وكالة الأمن القومي/وزارة الطاقة/وكالة حماية البيئة/قيادة الأمن السيبراني الأمريكية، 7 أبريل 2026؛ تقرير بحثي من سينسيس، 10 أبريل 2026؛ بليبنغ كمبيوتر؛ سي إن إن؛ ديفنس ون. هذه المقالة لأغراض إعلامية فقط ولا تُعدّ نصيحة في مجال الأمن السيبراني أو الامتثال. يُرجى استشارة متخصصين مؤهلين لبيئة عملك الخاصة.*

اشترك

من فضلك تابع القراءة، ابق على اطلاع، اشترك، ونحن نرحب بك لتخبرنا برأيك.

يُقدِّم
حقوق النشر 2026 @ TZ TECH Co., LTD. .كل الحقوق محفوظة اخلاء المسؤوليه: نحن لسنا موزعين أو موزعين معتمدين للشركة المصنعة للمنتج على هذا الموقع، قد يكون للمنتج رموز تاريخ أقدم أو سلسلة أقدم من تلك المتاحة مباشرة من المصنع أو الموزعين المعتمدين. نظرًا لأن شركتنا ليست موزعًا معتمدًا لهذا المنتج، فإن ضمان الشركة المصنعة الأصلية لا ينطبق. في حين أن العديد من منتجات DCS PLC تحتوي على برامج ثابتة مثبتة بالفعل، فإن شركتنا لا تقدم أي تعهدات بشأن ما إذا كان منتج DSC PLC سيحتوي على برامج ثابتة أم لا ، إذا كان يحتوي على برنامج ثابت، ما إذا كان البرنامج الثابت هو مستوى المراجعة الذي تحتاجه لتطبيقك. لا تقدم شركتنا أيضًا أي تعهدات فيما يتعلق بقدرتك أو حقك في تنزيل البرامج الثابتة للمنتج أو الحصول عليها بطريقة أخرى من شركتنا أو موزعيها أو أي مصدر آخر. كما لا تقدم شركتنا أي إقرارات بخصوص حقك في تثبيت أي من هذه البرامج الثابتة على المنتج. لن تحصل شركتنا على البرامج الثابتة أو توفرها نيابةً عنك. يقع على عاتقك الالتزام بشروط أي اتفاقية ترخيص للمستخدم النهائي أو وثيقة مماثلة تتعلق بالحصول على البرامج الثابتة أو تثبيتها.

خريطة الموقع | المدونة | XML | سياسة الخصوصية

اترك رسالة

اترك رسالة
إذا كنت مهتمًا بمنتجاتنا وتريد معرفة المزيد من التفاصيل، فيرجى ترك رسالة هنا، وسنقوم بالرد عليك في أقرب وقت ممكن.
يُقدِّم

وطن

منتجات

whatsApp

اتصال

إعدادات ملفات تعريف الارتباط الخاصة بك

بالإضافة إلى ذلك، بعد الحصول على إذن منك، نريد وضع ملفات تعريف الارتباط لجعل زيارتك وتفاعلك مع slOC أكثر خصوصية. ولهذا نستخدم ملفات تعريف الارتباط التحليلية والإعلانية. باستخدام ملفات تعريف الارتباط هذه، يمكننا نحن والجهات الخارجية تتبع وجمع سلوكك على الإنترنت داخل وخارج super-instrument.com. وبهذا نقوم نحن والجهات الخارجية بتكييف موقع super-instrument.com والإعلانات بما يتناسب مع اهتماماتك. بالنقر على قبول فإنك توافق على هذا. إذا رفضت، فإننا نستخدم فقط ملفات تعريف الارتباط الضرورية ولن تتلقى للأسف أي محتوى مخصص. يرجى زيارة سياسة ملفات تعريف الارتباط الخاصة بنا لمزيد من المعلومات أو لتغيير موافقتك في المستقبل.

Accept and continue Decline cookies