-
Sadrazamv4
instagram:sadrazam.spy Tg:Sadrazamv4
PLC’ler sahadaki en kritik hedeftir diye önceden söylemiştik. Bir saldırgan PLC’ye ulaştığı takdirde şu yöntemlerle saldırabilir:
-Logic Download/Upload (Kod Değişimi): PLC’lerde kimlik doğrulama olmadığı için, saldırgan mühendislik yazılımı taklidi yaparak cihaza yeni bir mantıksal kod yükleyebilir. Bu mantıksal kodun da ne yapacağı tamamen saldırganın elindedir. Örnek olarak vanaları açtırabilir veya elektrik şebekesinin bir tarafından çıkan elektrik miktarını çok yükseltebilir veya kesebilir.
Firmware Flashing (Zararlı Yazılım Yükleme): Cihazın işletim sistemini değiştirerek kalıcı bir arka kapı yerleştirebilir.
CPU Stop (Sistemi Durdurma): Özel bir ağ paketi(DoS komutu) göndererek PLC’nin işlemcisini kilitleyebilir ve fabrikayı anında durdurabilir.
2. HMI (Human-Machine Interface)
HMI’lar önceden de söylemiş olduğumuz gibi dışarıdaki mühendis veya operatörlerin makine hakkındaki ve içindeki bilgiler gibi şeylerin olduğu yani işçilerin gördüğü ekranlardır diye önceden söylemiştik. Buradan da tahmin ettiğinizi tahmin ediyorum ki bu sebepten HMI’lar saldırganlar için harika bir manipülasyon aracıdır. Saldırganın HMI’lara eriştiği takdirde yapabileceklerini ise şöyle diyebiliriz:
Ekranı Ele Geçirme (VNC/RDP Zafiyetleri): Birçok HMI, uzaktan yönetim için şifresiz veya zayıf şifreli VNC bağlantıları kullanır. Ve saldırgan da bu bağlantıları ele geçirip ekrana istediği gibi müdahale edebilir.
Operatörü Aldatma (Ghost in the Machine): Saldırgan, PLC’ye arka planda zarar verirken HMI ekranındaki verileri dondurabilir veya manipüle edebilir. Örneğin şehre giden suyun içerisindeki suya insan sağlığına ciddi zarar verecek şekilde klor veya başka herhangi bir madde pompalayabilir duruma göre ve bu olurken HMI üzerinde operatöre herşeyin normal olduğunu gösterebilir(Ancak böyle bir durum sebebi ile korkmanıza gerek yok çünkü günümüzde zaten böyle bir durum olabileceği için ph ölçer fiziksel sistemler de kullanılır su borularında).
3. SCADA Sunucuları
SCADA, tüm sistemin yönetim merkezi olduğu için buradaki bir zafiyet tüm fabrikanın kaybı demektir. Bir saldırgan SCADA sunucularına eriştiği takdirde yapabileceklerini ise şöyle sıralayalım:
Eski İşletim Sistemleri: SCADA yazılımları genellikle güncellenmesi zor olan eski Windows sunucularında çalışır. Windows server 2008 veya 2012 gibi. Bu sunuculardaki bilinen işletim sistemi zafiyetleri sömürülerek tam yetki elde edilebilir.
Veri Tabanı Enjeksiyonu ve Manipülasyonu: SCADA’nın arkasında dönen SQL veri tabanlarındaki zafiyetler kullanılarak geçmiş veriler silinebilir veya alarm limitleri değiştirilebilir.
4. Historian
Historian; IT ve OT dünyası arasındaki asıl köprü olduğu için saldırganlar için en popüler atlama noktasıdır(pivot). Saldırgan Historian’a eriştiği takdirde ise şunları yapabilir:
Ağ Geçişi Açıkları: IT ağından Historian’a erişim izni olan bir bilgisayarı ele geçiren bir saldırgan, oradan da Historian sunucusunun zafiyetlerini kullanarak Lateral Movement ile de OT dünyasına doğrudan geçmiş olur.
5. Engineering Workstation (Mühendislik Bilgisayarı)
Burası saldırı yüzeyinin en tepe noktasıdır. Yani şöyle;
Yazılım Zafiyetleri: Mühendislerin kullandığı TIA portal, Step7, RSLogix gibi devasa yazılımların kendi içindeki kod yürütme zafiyetler hedeflenir. Vee saldırgan bu bilgisayara eriştiği an fabrikada dönen tüm sistemlere, PLC’ler veya Historian farketmeksizin erişmiş olur.
6. Firmware (Cihaz Yazılımları)
Firmware, donanımlarım çiplerine gömülü olan, donanım ile yazılımı birleştiren dediğimiz yazılımlardır. Ve saldırgan ise Firmware’ye eriştiği takdirde şunları yapabilir:
Hardcoded Credentials (Sabit Şifreler): Birçok endüstriyel cihazın firmware kodunun içine, üretici tarafından test aşamasında unutulmuş veya bilerek oraya gömülmüş sabit ve değiştirilemeyen kullanıcı adı ve şifreler gömülmüştür. Tersine mühendislik ile bu şifreleri bulan bir saldırgan, cihaza doğrudan erişim sağlayabilir.
Eski Güvenlik Kütüphaneleri: Firmware’ler içinde kullanılan eski OpenSSL veya ağ kütüphaneleri, bilinen güvenlik açıklarına karşın tamamen savunmasızdır. Yani bir saldırgan bir tedarik zinciri saldırısı(Supply Chain Attack) ile bu kütüphanelere erişirse ve içerisindeki kodlarla oynarsa, bu kütüphaneler de doğrudan ICS’lerin firmwaresi içerisine daha yazılmaya başlandığı andan itibaren zaten gömülmüş olduğu için otomatikman saldırgan istediği gibi ICS’lere bu şekilde zarar verebilir.
7. Network Devices (Endüstriyel Ağ Cihazları)
Endüstriyel Ağ cihazlarına örnek olarak Fabrika ortamındaki endüstriyel switchler, routerlar ve endüstriyel güvenlik duvarlarını söyleyebiliriz. Saldırı yüzeyine bakacak olursak ise şöyle:
Yönetim Arayüzleri: Bu cihazların web arayüzleri http protokolü üzerinden şifresiz olarak çalışır veya Telnet bağlantıları genellikle kapatılmaz. Saldırgan ağ cihazını ele geçirerek trafiği kendine yönlendirebilir(Yani akan verileri ve paketleri kendisine çekebilir) veya ağ segmentasyonunu tamamen devre dışı bırakarak tüm katmanları birbirine açabilir.
ICS’lerde işin kötüsü de şudur ki tüm bu bileşenler birbirine körü körüne bağlıdır. Mesela SCADA sunucuları hacklendiği takdirde bütün PLC’ler ona güvenir ve buna bağlı olarak ta bir bileşen bile hacklendiği takdirde saldırgan tüm fabrikayı ele geçirmiş olur.
-Logic Download/Upload (Kod Değişimi): PLC’lerde kimlik doğrulama olmadığı için, saldırgan mühendislik yazılımı taklidi yaparak cihaza yeni bir mantıksal kod yükleyebilir. Bu mantıksal kodun da ne yapacağı tamamen saldırganın elindedir. Örnek olarak vanaları açtırabilir veya elektrik şebekesinin bir tarafından çıkan elektrik miktarını çok yükseltebilir veya kesebilir.
Firmware Flashing (Zararlı Yazılım Yükleme): Cihazın işletim sistemini değiştirerek kalıcı bir arka kapı yerleştirebilir.
CPU Stop (Sistemi Durdurma): Özel bir ağ paketi(DoS komutu) göndererek PLC’nin işlemcisini kilitleyebilir ve fabrikayı anında durdurabilir.
2. HMI (Human-Machine Interface)
HMI’lar önceden de söylemiş olduğumuz gibi dışarıdaki mühendis veya operatörlerin makine hakkındaki ve içindeki bilgiler gibi şeylerin olduğu yani işçilerin gördüğü ekranlardır diye önceden söylemiştik. Buradan da tahmin ettiğinizi tahmin ediyorum ki bu sebepten HMI’lar saldırganlar için harika bir manipülasyon aracıdır. Saldırganın HMI’lara eriştiği takdirde yapabileceklerini ise şöyle diyebiliriz:
Ekranı Ele Geçirme (VNC/RDP Zafiyetleri): Birçok HMI, uzaktan yönetim için şifresiz veya zayıf şifreli VNC bağlantıları kullanır. Ve saldırgan da bu bağlantıları ele geçirip ekrana istediği gibi müdahale edebilir.
Operatörü Aldatma (Ghost in the Machine): Saldırgan, PLC’ye arka planda zarar verirken HMI ekranındaki verileri dondurabilir veya manipüle edebilir. Örneğin şehre giden suyun içerisindeki suya insan sağlığına ciddi zarar verecek şekilde klor veya başka herhangi bir madde pompalayabilir duruma göre ve bu olurken HMI üzerinde operatöre herşeyin normal olduğunu gösterebilir(Ancak böyle bir durum sebebi ile korkmanıza gerek yok çünkü günümüzde zaten böyle bir durum olabileceği için ph ölçer fiziksel sistemler de kullanılır su borularında).
3. SCADA Sunucuları
SCADA, tüm sistemin yönetim merkezi olduğu için buradaki bir zafiyet tüm fabrikanın kaybı demektir. Bir saldırgan SCADA sunucularına eriştiği takdirde yapabileceklerini ise şöyle sıralayalım:
Eski İşletim Sistemleri: SCADA yazılımları genellikle güncellenmesi zor olan eski Windows sunucularında çalışır. Windows server 2008 veya 2012 gibi. Bu sunuculardaki bilinen işletim sistemi zafiyetleri sömürülerek tam yetki elde edilebilir.
Veri Tabanı Enjeksiyonu ve Manipülasyonu: SCADA’nın arkasında dönen SQL veri tabanlarındaki zafiyetler kullanılarak geçmiş veriler silinebilir veya alarm limitleri değiştirilebilir.
4. Historian
Historian; IT ve OT dünyası arasındaki asıl köprü olduğu için saldırganlar için en popüler atlama noktasıdır(pivot). Saldırgan Historian’a eriştiği takdirde ise şunları yapabilir:
Ağ Geçişi Açıkları: IT ağından Historian’a erişim izni olan bir bilgisayarı ele geçiren bir saldırgan, oradan da Historian sunucusunun zafiyetlerini kullanarak Lateral Movement ile de OT dünyasına doğrudan geçmiş olur.
5. Engineering Workstation (Mühendislik Bilgisayarı)
Burası saldırı yüzeyinin en tepe noktasıdır. Yani şöyle;
Yazılım Zafiyetleri: Mühendislerin kullandığı TIA portal, Step7, RSLogix gibi devasa yazılımların kendi içindeki kod yürütme zafiyetler hedeflenir. Vee saldırgan bu bilgisayara eriştiği an fabrikada dönen tüm sistemlere, PLC’ler veya Historian farketmeksizin erişmiş olur.
6. Firmware (Cihaz Yazılımları)
Firmware, donanımlarım çiplerine gömülü olan, donanım ile yazılımı birleştiren dediğimiz yazılımlardır. Ve saldırgan ise Firmware’ye eriştiği takdirde şunları yapabilir:
Hardcoded Credentials (Sabit Şifreler): Birçok endüstriyel cihazın firmware kodunun içine, üretici tarafından test aşamasında unutulmuş veya bilerek oraya gömülmüş sabit ve değiştirilemeyen kullanıcı adı ve şifreler gömülmüştür. Tersine mühendislik ile bu şifreleri bulan bir saldırgan, cihaza doğrudan erişim sağlayabilir.
Eski Güvenlik Kütüphaneleri: Firmware’ler içinde kullanılan eski OpenSSL veya ağ kütüphaneleri, bilinen güvenlik açıklarına karşın tamamen savunmasızdır. Yani bir saldırgan bir tedarik zinciri saldırısı(Supply Chain Attack) ile bu kütüphanelere erişirse ve içerisindeki kodlarla oynarsa, bu kütüphaneler de doğrudan ICS’lerin firmwaresi içerisine daha yazılmaya başlandığı andan itibaren zaten gömülmüş olduğu için otomatikman saldırgan istediği gibi ICS’lere bu şekilde zarar verebilir.
7. Network Devices (Endüstriyel Ağ Cihazları)
Endüstriyel Ağ cihazlarına örnek olarak Fabrika ortamındaki endüstriyel switchler, routerlar ve endüstriyel güvenlik duvarlarını söyleyebiliriz. Saldırı yüzeyine bakacak olursak ise şöyle:
Yönetim Arayüzleri: Bu cihazların web arayüzleri http protokolü üzerinden şifresiz olarak çalışır veya Telnet bağlantıları genellikle kapatılmaz. Saldırgan ağ cihazını ele geçirerek trafiği kendine yönlendirebilir(Yani akan verileri ve paketleri kendisine çekebilir) veya ağ segmentasyonunu tamamen devre dışı bırakarak tüm katmanları birbirine açabilir.
ICS’lerde işin kötüsü de şudur ki tüm bu bileşenler birbirine körü körüne bağlıdır. Mesela SCADA sunucuları hacklendiği takdirde bütün PLC’ler ona güvenir ve buna bağlı olarak ta bir bileşen bile hacklendiği takdirde saldırgan tüm fabrikayı ele geçirmiş olur.
🔒 Bu içeriği görmek için giriş yapın