متحكمات المصنع مكشوفة على الإنترنت: هكذا عطّل مهاجمون محطات مياه بتعديل ملف منطق واحد

متحكمات المصنع مكشوفة على الإنترنت: هكذا عطّل مهاجمون محطات مياه بتعديل ملف منطق واحد
الخلاصة المباشرة: المتحكم المنطقي القابل للبرمجة (PLC) هو الصندوق الصغير الذي يشغّل المضخة، ويغلق الصمام، ويطلق الإنذار في مصنعك أو مرفقك. منذ أواخر يوليو 2026 استغل مهاجمون متحكمات من هذا النوع مكشوفة مباشرة على الإنترنت في مرافق مياه بما لا يقل عن 12 ولاية أمريكية: عدّلوا منطق التشغيل بداخلها، وعطّلوا الإنذارات وإجراءات الإيقاف الآمن، وغيّروا كلمات المرور وعناوين الشبكة حتى فقد المشغلون الوصول إلى معداتهم أنفسهم. الأثر لم يكن ملفات مسربة بل انخفاض ضغط مياه، وفيضانات، وتحويل محطات إلى التشغيل اليدوي. وإذا كان لديك خط إنتاج أو مبنى بأنظمة تحكم، فالسؤال الذي يجب أن تجيب عنه اليوم قبل الغد بسيط ومحدد: هل يوجد عندك متحكم واحد يمكن الوصول إليه من الإنترنت العام؟
ما الذي حدث بالتحديد
الوكالة الأمريكية للأمن السيبراني وأمن البنية التحتية (CISA) ومكتب التحقيقات الفيدرالي وجهات اتحادية أخرى أصدروا تحذيرا مشتركا يحمل الرقم AA26-097A، نُشر في 7 أبريل 2026 وحُدّث في 22 يوليو 2026. التحديث لم يكن شكليا: أضاف إرشادات لاكتشاف التعديلات الخبيثة داخل وحدات الكود القابلة لإعادة الاستخدام في برامج متحكمات Rockwell Automation، ووسّع نطاق الأجهزة المستهدفة ليشمل أجهزة من Schneider Electric وSiemens وعلامات أخرى. وفي 30 يوليو 2026 نشرت CISA تنبيها مستقلا يحث قطاع المياه والصرف على حماية أنظمته التشغيلية من نشاط يستهدف المتحكمات تحديدا.
الأسلوب المستخدم يستحق الانتباه لأنه ليس اختراقا عبقريا ولا ثغرة يوم-صفر باهظة. المهاجم يجد المتحكم مكشوفا على الإنترنت، ثم يستخدم برنامج الهندسة الرسمي نفسه — البرنامج الذي يستعمله مهندسك — لتنزيل ملف المشروع وتعديل منطق السلم بداخله. بعدها يعبث بالتعليمات المضافة (Add-On Instructions) لتعطيل الإيقاف الآمن والإنذارات، ويزوّر ما تعرضه شاشات HMI وSCADA بحيث يرى المشغل وضعا طبيعيا تماما بينما الواقع في الخزان أو الخط شيء آخر. وفي النهاية يغيّر كلمات المرور وعناوين IP على الأجهزة، ويثبّت خدمة SSH خفيفة على مودم الموقع ليضمن بقاء الوصول حتى بعد إعادة التشغيل. الترتيب هنا مهم: التزوير البصري يسبق الضرر، ولهذا تأخر بعض المشغلين في الانتباه.
حجم الموجة يقول الباقي. في ولاية مينيسوتا وحدها أُبلغ عن استهداف أكثر من 30 نظام مياه بلدي، وامتد النشاط إلى ولايات أخرى منها ميشيغان ونيوجيرسي وجورجيا وداكوتا الجنوبية. والأهم من العدد تصريح المدير التنفيذي بالإنابة لـCISA في أغسطس 2026: الفريق ما زال يعثر على متحكمات مفتوحة على الإنترنت بلا كلمة مرور أصلا، أو بكلمة المرور الافتراضية من المصنع. رسالته للقطاع كانت جملتين لا أكثر: أخرج أنظمتك التشغيلية من الإنترنت، وضع كلمة مرور.
لماذا يخصك هذا وأنت تشغّل منشأة في السعودية
لأن الأجهزة نفسها، والموردين أنفسهم، والعادة نفسها. متحكمات Rockwell وSiemens وSchneider هي ما يشغّل خطوط الإنتاج ومحطات المعالجة ومضخات المباني وأنظمة التبريد وأنظمة إدارة المباني (BMS) في المملكة كما في غيرها. والعادة التي فتحت الباب في تلك الحوادث موجودة في كل مكان: مقاول التركيب يطلب وصولا عن بُعد ليخدمك بسرعة، فيُفتح منفذ على راوتر الموقع أو يُركّب مودم خلوي مستقل، ثم يُنسى الترتيب المؤقت ويصبح دائما لسنوات. لا أحد يوثقه، ولا أحد يراجعه، ولا يظهر في أي جرد لتقنية المعلومات لأنه ببساطة ليس تابعا لتقنية المعلومات.
ولهذا السبب بالذات أصدرت الهيئة الوطنية للأمن السيبراني وثيقة «ضوابط الأمن السيبراني للأنظمة التشغيلية» (OTCC-1:2022)، وهي تستهدف المرافق الصناعية الحساسة في الجهات الحكومية والخاصة، وتفرض حدا أدنى من متطلبات الحماية على أنظمة التحكم الصناعي. الوثيقة مرفق بها أداة لتقييم مدى الالتزام وأداة لحصر المرافق وتحديد مستوى حساسيتها. إذا كنت تعمل في المياه أو الطاقة أو التصنيع أو إدارة المرافق، فالضوابط ليست قراءة اختيارية، وموجة يوليو تعطيك سببا تشغيليا لتقديم جدول التطبيق بدل تأجيله.
الفجوة الحقيقية: تقنية المعلومات شيء والأنظمة التشغيلية شيء آخر
أغلب المنشآت تتعامل مع أمن الأنظمة التشغيلية بعقلية أمن المكاتب، وهذه هي المشكلة. في عالم تقنية المعلومات أولوياتك سرية البيانات، وتحدّث الأنظمة شهريا، وتعيد تشغيل الخادم في الليل بلا ألم يذكر. في عالم الأنظمة التشغيلية الأولوية الأولى هي الاستمرارية والسلامة؛ المتحكم قد يعمل عشر سنوات دون تحديث لأن إيقافه يعني إيقاف الإنتاج، ونظام التشغيل عليه قديم بحكم التصميم، والبروتوكولات التي يتكلم بها وُضعت في زمن كان يفترض أن الشبكة معزولة فعلا فلا تتضمن مصادقة أو تشفير من الأساس.
النتيجة أن الأدوات الاعتيادية لا تنفعك هنا: مضاد فيروسات على جهاز HMI قد يوقف الإنتاج، ومسح ثغرات تقليدي قد يُسقط متحكما حساسا. ما ينفع هو ترتيب معماري: افصل الشبكات، وتحكم في نقطة العبور الوحيدة بينها، واجعل كل ما يخرج من عالم التشغيل إلى عالم الأعمال للقراءة فقط.
سبعة إجراءات تنفّذها هذا الأسبوع
- اجرد ما هو مكشوف فعلا. اطلب قائمة بكل عنوان IP عام مرتبط بمواقعك، وكل مودم خلوي مركّب في غرفة تحكم. هذه القائمة غالبا أطول مما تتوقع، وفيها أجهزة لا يعرفها أحد في فريق تقنية المعلومات.
- أغلق الوصول المباشر. لا يجوز أن يكون أي متحكم أو واجهة HMI قابلا للوصول من الإنترنت العام. الوصول عن بُعد يمر عبر شبكة خاصة افتراضية أو بوابة وسيطة، مع مصادقة متعددة العوامل، وبصلاحية مؤقتة تُفتح عند الحاجة وتُغلق بعدها.
- غيّر كل كلمة مرور افتراضية. نعم، هذه النصيحة قديمة ومملة، وهي بالضبط ما يجده المحققون مفتوحا اليوم في مرافق حقيقية.
- افصل الشبكات. شبكة المكاتب وشبكة الإنتاج لا يجب أن تكونا شبكة واحدة مسطّحة. العبور بينهما عبر نقطة واحدة محكومة ومراقبة.
- ضع مفتاح الوضع على Run. المفتاح المادي على المتحكم يمنع تحميل منطق جديد عن بُعد. ضبط بسيط وفعّال ولا يكلف شيئا.
- احتفظ بنسخة غير متصلة من منطق المتحكمات وإعداداتها. إذا عُدّل المنطق أو غُيّرت كلمة المرور، النسخة الموثوقة هي الفرق بين استعادة خلال ساعات واستعادة خلال أيام.
- راقب التغيير لا الاختراق فقط. أهم إنذار في هذا السياق ليس «هناك فيروس» بل «تغيّر منطق المتحكم رقم 7 الساعة 2:40 فجرا ولم يفتح أحد تذكرة صيانة». قارن نسخة المنطق الحالية بالمعتمدة دوريا وسجّل الفروق.
وأين يدخل هذا في مشاريع الرقمنة التي تبنيها
في كل مشروع رقمنة مصنع أو مستودع أو مرفق يأتي طلب متكرر: نريد لوحة معلومات تعرض أداء الخطوط لحظيا، ونريد إشعارا على الجوال إذا توقفت مضخة. الطلب مشروع تماما، والخطر يظهر في طريقة تنفيذه. الطريق السريع هو ربط النظام السحابي مباشرة بشبكة التحكم أو فتح منفذ ليقرأ منها، وهذا بالضبط ما يحوّل سلسلة حوادث كهذه من خبر أجنبي إلى حادثة في منشأتك.
الطريق الصحيح أطول بأيام قليلة فقط: بوابة بيانات في المنتصف تقرأ من عالم التشغيل ولا تكتب إليه، واتجاه واحد للبيانات من الإنتاج إلى لوحات الأعمال، وهوية مستقلة لكل تكامل بأقل صلاحية ممكنة، وسجل لا يمكن تعديله لكل أمر يخرج من نظام الأعمال نحو الأرض. عندما نصمم أنظمة تشغيل ومستودعات وصيانة في أوريجامي، هذا الفصل ليس بندا أمنيا يضاف في النهاية، بل قرار معماري يُتخذ في اليوم الأول، لأن إصلاحه لاحقا يعني إعادة بناء التكامل من جديد.
الرسالة العملية من موجة هذا الصيف ليست أن الأنظمة التشغيلية خطرة، بل أن أكثر أبوابها فتحا هي أبسطها: جهاز منسي على الإنترنت، وكلمة مرور افتراضية، ووصول مؤقت لمقاول صار دائما. هذه الثلاثة تُغلق بقرار إداري وأسبوع عمل، لا بميزانية استثنائية.
المصادر
- CISA — التحذير المشترك AA26-097A بشأن استغلال المتحكمات المنطقية القابلة للبرمجة في البنية التحتية الحساسة (نُشر 7 أبريل 2026، حُدّث 22 يوليو 2026).
- CISA — تنبيه 30 يوليو 2026 يحث قطاع المياه والصرف على حماية أنظمته التشغيلية.
- الهيئة الوطنية للأمن السيبراني — ضوابط الأمن السيبراني للأنظمة التشغيلية (OTCC-1:2022) ونسخة الوثيقة الكاملة بصيغة PDF.
- مكتب التحقيقات الفيدرالي — تنبيه استهداف متحكمات قطاع المياه والصرف المتصلة بالإنترنت.
أسئلة شائعة
ما المتحكم المنطقي القابل للبرمجة (PLC) ولماذا صار هدفا؟+
هو جهاز صغير يشغّل المعدات فعليا: يفتح المضخة، ويغلق الصمام، ويطلق الإنذار عند تجاوز حد معين. صار هدفا لأن الوصول إليه يعطي المهاجم تأثيرا ماديا مباشرا لا مجرد بيانات، ولأن كثيرا منها متصل بالإنترنت بلا حماية بحكم ترتيبات صيانة قديمة.
منشأتي ليست محطة مياه، هل يعنيني الأمر؟+
نعم إذا كان لديك خط إنتاج أو مستودع مبرد أو نظام إدارة مبنى أو مضخات أو مولدات تُدار بأنظمة تحكم. الأجهزة والموردون وطريقة الوصول عن بُعد هي نفسها في القطاعات كلها، والفارق الوحيد هو حجم الضرر عند التعطّل.
ما أول إجراء عملي أطلبه من فريقي اليوم؟+
جرد كل جهاز تحكم أو مودم في مواقعك يمكن الوصول إليه من الإنترنت العام، ثم إغلاق هذا الوصول وتحويله إلى شبكة خاصة افتراضية بمصادقة متعددة العوامل، وتغيير كل كلمة مرور افتراضية. هذه الخطوات الثلاث تغلق الباب الذي دخل منه أغلب المهاجمين في حوادث 2026.
هل ضوابط OTCC السعودية ملزمة لي؟+
ضوابط الأمن السيبراني للأنظمة التشغيلية (OTCC-1:2022) الصادرة عن الهيئة الوطنية للأمن السيبراني تستهدف المرافق الصناعية الحساسة في الجهات الحكومية والخاصة، وترافقها أداة لحصر المرافق وتحديد مستوى حساسيتها وأداة لتقييم الالتزام. ابدأ بتحديد مستوى مرفقك عبر أداة الهيئة، فهذا ما يحدد نطاق ما يلزمك تطبيقه.
تابع أوريجامي في نتائج قوقل
ثبت أوريجامي كمصدر مفضل، فتظهر لك مقالاتنا أولا في نتائج قوقل وفي الأخبار الرائجة.
الإضافة إلى المصادر المفضلة في Googleمقالات ذات صلة
- الأمن السيبرانيترقيع ماجنتو وحده لا ينقذ متجرك — المهاجمون دخلوا قبل صدوره بثلاثة أيامثغرة CVE-2026-75650 في ماجنتو وأدوبي كوميرس بدرجة خطورة 10 من 10 استُغلت قبل ترقيع أدوبي بثلاثة أيام. ما المتأثر، وكيف تفحص متجرك، ولماذا التحديث وحده غير كافٍ.
- الأمن السيبرانيثغرات بلاك هات 2026 في منصات جافا المؤسسية: لماذا نظامك الداخلي ليس آمنابحث عرض في بلاك هات 2026 كشف 12 ثغرة في منصات جافا المؤسسية، منها تنفيذ كود عن بعد بلا مصادقة في Bonita BPM وApache OFBiz. ماذا يعني ذلك لأنظمة عملك وكيف تحميها.
- الأمن السيبرانيالذكاء الاصطناعي يكتشف ثغرات في التشفير فاتت على الخبراء — ماذا يعني ذلك لأعمالك؟اكتشف نموذج ذكاء اصطناعي من Anthropic ثغرات جديدة في تشفير HAWK وAES. لا شيء تستخدمه اليوم معطوب — وإليك ما يعنيه ذلك لأعمالك وكيف تستعد لمرحلة ما بعد الكم.
- الأمن السيبرانيحماية البث الرياضي المباشر من القرصنة: تقنيات DRM ودروس كأس العالم 2026 لأي منصة محتوىكيف تحمى مباريات كأس العالم 2026 من القرصنة؟ جولة في إدارة الحقوق الرقمية والعلامة المائية والإزالة الآلية، ودروسها العملية لأي منصة محتوى أو اشتراك سعودية.
- الأمن السيبرانيالأمن السيبراني في الأحداث الرياضية الكبرى: دروس كأس العالم 2026 لحماية أعمالكلماذا تصبح بطولات مثل كأس العالم 2026 هدفا للهجمات السيبرانية، وما الذي يتعلمه أصحاب الأعمال في السعودية لحماية متاجرهم وأنظمتهم وقت الذروة.
- الأمن السيبرانيالديب فيك والاحتيال بالذكاء الاصطناعي: كيف تحمي شركتك في ٢٠٢٦الديب فيك والاحتيال بالذكاء الاصطناعي يهددان الشركات في 2026؛ دليل عملي بثلاث طبقات حماية لكشف الصوت والفيديو المزيف وحماية أموال شركتك وبياناتها.
عندك مشروع تفكر فيه؟
نبني أنظمة وتطبيقات ومواقع مخصصة لأعمالك. احك لنا عن فكرتك ونعطيك رأينا الصريح فيها.
