CISA, ABD’de su altyapılarına yönelik siber saldırıların arttığını açıkladı
CISA, internete doğrudan açık programlanabilir mantık denetleyicilerinin hedef alınmasında belirgin artış gözlendiğini bildirirken FBI, 27 Temmuz’dan bu yana en az yedi eyalette olay rapor edildiğini, ülke genelindeki kesin tesis sayısının ise henüz açıklanmadığını duyurdu.
Şeref Yılmaz Topbaş
31 Temmuz 2026, 11:40
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), su ve atıksu tesislerinde kullanılan programlanabilir mantık denetleyicilerine yönelik siber saldırılarda “belirgin artış” gözlendiği uyarısında bulundu.
CISA'nın 30 Temmuz tarihli uyarısı, internete doğrudan bağlanan programlanabilir mantık denetleyicilerinin (PLC) ve diğer operasyonel teknoloji sistemlerinin mümkün olan en kısa sürede genel internet erişiminden çıkarılmasını istedi. Kurum, saldırganların bazı PLC'lerin şifrelerini ve IP adreslerini değiştirerek operatörlerin sistemlere erişimini engellediğini bildirdi.
En az yedi eyalette olay bildirildi
FBI ve ABD Çevre Koruma Ajansının (EPA) 30 Temmuz'da yayımladığı ortak kamu duyurusuna göre, 27 Temmuz'dan itibaren en az yedi eyaletteki su ve atıksu kuruluşları benzer olayları FBI'a bildirdi.
Minnesota Bilgi Teknolojileri Kurumu, eyaletteki 30'dan fazla topluluk su sisteminin 26-27 Temmuz'da koordineli bir siber saldırıda hedef alındığını açıkladı. Minnesota'daki tesislerin, FBI'ın sözünü ettiği yedi eyaletteki olayların içinde yer alması nedeniyle bu rakamlar toplanarak ülke geneli kesin tesis sayısı hesaplanamaz. Federal makamlar, etkilenen bütün kuruluşların sayısını veya yedi eyaletin tamamının adını kamuoyuna açıklamadı.
Minnesota makamları, soruşturmanın sürdüğünü ve açıklama tarihi itibarıyla halktan içme suyu kullanımını değiştirmesini isteyen aktif bir şehir duyurusundan haberdar olmadıklarını bildirdi.
İnternete açık PLC'ler hedef alındı
FBI ve EPA, gözlemlenen olaylarda Rockwell Automation/Allen-Bradley üretimi MicroLogix 1100 ve 1400 serisi PLC'lerin hedef alındığını açıkladı.
PLC'ler; pompalar, vanalar, basınç sistemleri ve arıtma ekipmanları gibi fiziksel süreçlerin izlenmesi veya kontrol edilmesinde kullanılan endüstriyel cihazlar olarak tanımlanıyor. FBI, saldırganların internete açık cihazlara uzaktan eriştikten sonra IP adreslerini değiştirdiğini, şifre korumasını etkinleştirdiğini veya mevcut şifreleri değiştirdiğini bildirdi. Bu müdahalelerin bazı tesislerde operatörlerin bağlı ekipmanları görme ve kontrol etme yeteneğini kaybetmesine yol açtığı belirtildi.
FBI'a göre en az bir kuruluş, farklı tesislerdeki ladder logic kayıtlarında tutarsızlık belirlemesinin ardından PLC proje dosyalarının değiştirildiğini bildirdi. Ladder logic, PLC'nin bağlı ekipmanı hangi koşullarda ve nasıl çalıştıracağını belirleyen programlama yapısını ifade ediyor.
FBI, mevcut olaylarda söz konusu davranışı yalnızca belirtilen Rockwell PLC modellerinde gözlemlediğini ancak diğer üreticilerin PLC'leri için de benzer güvenlik değerlendirmelerinin yapılması gerektiğini kaydetti.
HMI ve bağlı iş istasyonlarının da kontrol edilmesi istendi
Güncel federal uyarıda doğrudan gözlemlenen hedefler PLC'ler olarak açıklandı. İnsan-makine arayüzleri (HMI), operatörlerin PLC'lere bağlı süreçleri ekrandan izlemesini ve yönetmesini sağlayan sistemler olarak olay incelemesinin parçası durumunda.
FBI ve EPA, kuruluşlardan PLC'lere bağlı modemlerin, HMI'ların ve mühendislik iş istasyonlarının kayıt ve yapılandırmalarını incelemelerini; saldırganların ağ içinde başka cihazlara geçip geçmediğini kontrol etmelerini istedi. Şüpheli erişim belirlenmesi hâlinde etkilenen sistemlerin temiz bir kurulumla yeniden oluşturulması tavsiye edildi.
CISA ve EPA'nın daha önce yayımladığı internet bağlantılı HMI rehberinde ise kuruluşlara internete açık bütün cihazların envanterini çıkarma, korunmayan HMI'ları genel internetten ayırma, güçlü şifre ve çok faktörlü kimlik doğrulama kullanma, ağları bölümlere ayırma ve yalnızca yetkili IP adreslerine erişim verme çağrısı yapılmıştı.
Basınç kaybı ve su taşması bildirildi
FBI, bazı olayların su operasyonlarını aksattığını; bildirilen etkiler arasında basınç kaybı ve su taşmasının bulunduğunu açıkladı.
Basınç kaybının, belirli koşullarda arıtılmamış yer altı suyunun boru sistemine sızması riskini doğurabileceği belirtildi. Ancak federal açıklama, mevcut olaylar sonucunda içme suyunun kirlendiğini veya ülke genelinde kamu sağlığının zarar gördüğünü doğrulamadı.
Etkilerin büyüklüğünün PLC'nin yalnızca izleme amacıyla mı yoksa doğrudan ekipman kontrolü için mi kullanıldığına, bağlı ekipmanın türüne ve tesisin manuel işletmeye geçebilme kapasitesine göre değiştiği kaydedildi.
Kurumlar PLC'lerin internetten ayrılmasını önerdi
CISA, FBI ve EPA'nın başlıca önerileri arasında PLC'lerin genel internete doğrudan bağlanmaması ve uzaktan erişimin güvenli ağ geçidi, güvenlik duvarı veya sanal özel ağ üzerinden sağlanması bulunuyor.
Kurumlar ayrıca varsayılan parolaların kaldırılmasını ve her cihaz için güçlü, benzersiz şifre kullanılmasını; yalnızca yetkili sistemlerin haberleşmesine izin veren erişim kontrol listelerinin oluşturulmasını; hücresel modemlerin güçlü kimlik doğrulamasıyla korunmasını ve bağlantı kayıtlarının incelenmesini istedi.
Öneriler arasında ayrıca PLC proje dosyaları ile ladder logic kayıtlarının bilinen temiz sürümlerle karşılaştırılması, işletmenin gerektiğinde güvenli biçimde manuel kontrollere geçirilebilmesi, yedeklerin ve iş sürekliliği planlarının düzenli test edilmesi ile üretici desteği sona eren cihazların değiştirilmesi veya ağdan yalıtılması yer aldı.
Güncel olaylar için resmî ülke veya grup atfı yapılmadı
FBI ve EPA'nın 30 Temmuz tarihli açıklaması saldırıları “kötü niyetli siber aktörlere” bağladı ancak güncel yedi eyaletlik olay grubundan belirli bir ülkeyi, devlet kurumunu veya hacker grubunu sorumlu tutmadı. Soruşturma sürerken mevcut olayların faili hakkında kesin bir resmî atıf bulunmuyor.
CISA, FBI ve EPA, 22 Temmuz'da yayımlanan ayrı bir güncellemede daha geniş kapsamlı bir PLC hedefleme faaliyetini İran bağlantılı aktörlere atfetmişti. Ancak bu önceki ve daha geniş kampanya değerlendirmesi, 26-27 Temmuz'daki Minnesota saldırıları veya FBI'a bildirilen bütün güncel olaylar için kesin fail tespiti olarak sunulmadı.
Beğeni ve kayıt işlemleri için giriş yapın.
İlgili Haberler
MİT koordinesinde Ankara merkezli siber casusluk operasyonunda 5 gözaltı
3 gün önceRedington Türkiye ile Kaspersky'den kurumsal siber güvenlik iş birliği
1 ay önceN-able, aktif saldırıların ardından N-central için ikinci acil düzeltmeyi yayımladı
1 ay önceGüney Kore ordusuna yönelik siber saldırı girişimleri 5 yılın zirvesine çıktı
2 ay önce