Agonist / Blog Platform Nasıl çalışır Blog
EN TR
Olay Analizi

Minnesota'daki Su Kuruluşu Saldırısı: Ortak Zayıf Nokta Herkesi Vurur

Temmuz sonunda 30'u aşkın Minnesota su kuruluşu koordineli bir saldırıyla vuruldu; bir tesis çevrimdışı kaldı, diğerlerinde kontroller aksadı. Küçük kuruluşların birbirinin riskini nasıl devraldığını gösteren bir olay.

2 Ağustos 2026 5 dk okuma OT Tehdit İstihbaratı
EN TR

30’dan fazla su sisteminin aynı 48 saat içinde vurulması tesadüf değil. Ama 30 ayrı olay da değil. Braham’ın su tesisi çevrimdışı kalıp halktan su kullanımını azaltması istenirken; Plymouth, South St. Paul ve Maple Plain’de haberleşme arızaları ve otomatik kontrollerde bozulmalar görüldü. Bu tablo hepsinde ortak bir şeye işaret ediyor: bir vendor, bir remote access aracı ya da onlarca küçük kasabayı tek bir hedef hâline getiren ortak bir altyapı.

Su sektörünün yeterince konuşulmayan tarafı bu. ABD’deki belediye su sistemlerinin çoğu birkaç bin kişiye, çoğu zaman daha azına hizmet veriyor. SOC işletmiyorlar, kendilerine ait bir OT güvenlik mühendisi yok. Ama neredeyse hepsinde ortak olan bir şey var: ağ şemasında birbirinin neredeyse aynısı görünen onlarca tesisi yöneten bölgesel bir entegratör ya da paylaşılan bir SCADA platformu. Bu düzen entegratör için verimli, savunan taraf içinse kâbus. Çünkü yanlış konfigüre edilmiş tek bir remote access gateway’i ya da ele geçirilen tek bir mühendis credential’ı, bir öğleden sonrada o platformdaki bütün tesislere yayılabiliyor.

Asıl mesele nereden girildiği değil, nereye kadar yayıldığı

Bu sektörde initial access’i çok konuşuyoruz: phishing mi, açıktaki RDP mi, çalınmış bir VPN credential’ı mı? Oysa böyle bir olayda asıl ilginç soru şu: bir sisteme giren saldırgan neden bu kadar çok başka sisteme de dokunabildi? Braham tamamen çökerken diğer kasabalarda sadece hafif belirtiler görülmesi — kopan haberleşme, kontrol anomalileri — tek tip bir arızayı değil, dağınık bir maruz kalmayı gösteriyor. Bazı tesisler engineering network’ü ile ele geçirilen ortak servis arasında iyi bir segmentasyona sahipti. Bazıları değildi.

İşte asıl ders bu dağınıklıkta. Bir su kuruluşunun güvenlik duruşu artık sadece kendi BT hijyenine bağlı değil; kontrol ağına dokunan her vendor’a, entegratöre ve managed service sağlayıcısına bağlı. Aynı entegratörden aynı HMI yazılımını kullanan iki kasabanın sonucu bambaşka olabilir. Fark şurada: biri son iki yılda engineering VLAN’ını firewall’ın arkasına almış ya da ortak servis hesabının şifresini değiştirmiş midir, öbürü değiştirmiş midir?

Küçük kuruluşlar gerçekte ne yapabilir

Kimse 3.000 kişilik bir su idaresinden bir gecede incident response programı kurmasını beklemiyor. Ama bu tür olaylarda ayakta kalan kasabaları çökenlerden ayıran birkaç şey var: kontrol sistemine giren remote access yollarının tam olarak hangileri olduğunu bilmek, entegratörün default credential’larının değiştirildiğini peşinen varsaymamak ve saldırganın girdiği ağa bağlı olmayan, elle çalışan bir yedek prosedürü hazır tutmak. Hiçbiri büyük bütçe istemiyor. Tek istediği, on yıldır sorunsuz çalışan bir sistem hakkında rahatsız edici sorular sorabilecek biri.

Minnesota’nın eyalet siber güvenlik ekibinin tepkisi de önemli: koordineli bir saldırı, koordineli bir yanıt gerektiriyor ve bu mekanizmayı onlarca bağımsız belediye kuruluşu arasında hızla harekete geçirmek hiç kolay değil. Ama eyalet ancak olayı kontrol altına almaya ve toparlanmaya yardımcı olabilir. 26 Temmuz’dan önce kurulmuş olması gereken segmentasyonu geriye dönük kuramaz. O kısım, her kuruluşun kendi ağında, tesis tesis çözülür.

Kaynak: https://thehackernews.com/2026/07/coordinated-cyberattack-targets-30.html

ICSWater Sector

Bloga göz atmaya devam et