Agonist / Blog Platform Nasıl çalışır Blog
EN TR
Saha Notu

4.400 Rockwell PLC İnternete Açık — 22'si Zaten Saldırı Altındaki Şehirlerde

Forescout'un yaptığı bir tarama, dünya çapında binlerce internete açık Rockwell kontrolörü buldu; bunların küçük bir kısmı ise son zamanlarda su altyapılarına saldırı yaşanan ABD şehirlerinde. Açık olmak ele geçirilmiş olmak anlamına gelmez, ama bunun ön şartıdır.

7 Ağustos 2026 5 dk okuma OT Tehdit İstihbaratı
EN TR

Forescout’un 3 Ağustos taramasından çıkan sayılar, hızla paylaşılıp ardından üzerinde tartışılan türden: dünya çapında internetten erişilebilir 4.407 Rockwell Automation PLC, bunların 2.844’ü Amerika Birleşik Devletleri’nde. Asıl çarpıcı ayrıntı ise daha küçük ama daha net — bu açık kontrolörlerden 22’si, son zamanlarda su altyapılarına yönelik siber saldırılar yaşanan şehirlerde bulunuyor ve bu 22 cihazın 19’u aynı mobil operatör ağı üzerinden erişilebilir durumda. Forescout, bu cihazlardan herhangi birinin gerçekten ele geçirildiğine dair bir kanıt bulmadığını özellikle belirtiyor. Bu uyarı önemli, ama asıl çıkarılması gereken sonuç bu olmamalı.

Açık olmak, ihlal edilmiş olmak demek değildir. Kapının kilitli olmadığı anlamına gelir, birinin içeri girdiği anlamına gelmez. Bu iki durum arasındaki fark, ICS risk değerlendirmesinin çoğu zaman yanlış gittiği noktadır — hem de iki yönde de. Bazı ekipler böyle bir açık sayısı gördüğünde paniğe kapılıp internete açık her PLC’yi aktif bir olay gibi ele alıyor. Bazıları ise “ele geçirildiğine dair kanıt yok” ifadesini görüp konuyu başkasının sorunu olarak kapatıyor. İkisi de işe yaramaz bir tepki. Doğru yaklaşım, açık olmayı ele geçirilmenin ön şartı olarak görüp birisi denediğinde gerçekte ne olacağını araştırmaktır.

Asıl hikâye, hücresel bağlantı deseni

Üzerinde durulması gereken ayrıntı, paylaşılan mobil operatör ağı. On dokuz kontrolörün aynı ağ üzerinde olması ve bunların saldırıya uğrayan altyapılarla coğrafi olarak kümelenmiş olması, bunun bir tesadüften çok ortak bir entegrasyon deseninden kaynaklandığını gösteriyor — büyük olasılıkla aynı sistem entegratörü, tedarikçi veya bölgesel su birliği tarafından uzaktan izleme veya destek erişimi için kurulan hücresel router’lar. Bu, su ve atık su sektöründe sık görülen bir tablo. Bir taşeron, bakım kolaylığı sağlamak için bir PLC’ye hücresel uzaktan erişim kurar, proje biter ama erişim kalır ve beş yıl sonra ekipte artık kimse bunun orada olduğunu ya da kimlik bilgilerinin kimde olduğunu hatırlamaz. Bu deseni, aynı entegratörü kullanan onlarca küçük altyapı üzerinden çarptığınızda, Forescout’un tarif ettiği türden ilişkili bir açığa tam olarak ulaşırsınız.

Küçük su sistemlerinin bu tür raporlarda sürekli karşımıza çıkmasının nedeni de bu. Bunun sebebi güvenlik bilincinin eksikliği değil, personel eksikliği — çoğu zaman bir kişi hem IT’yi, hem OT’yi hem de fiziksel tesis bakımını tek başına yönetiyor ve uzaktan erişim, gece yarısı bir pompa bozulduğunda destek almanın başka bir yolu olmadığı için var. Çözüm “daha iyi insanlar bulmak” değil; öncelikle önlenebilir açık erişim yollarını kapatmak (örneğin doğrudan yönlendirilebilir hücresel IP’ler yerine VPN kullanmak) ve aynı derecede önemlisi, bu erişimin arkasındaki kontrolörlerin gerçekten gerektiği şekilde kimlik doğrulama ve mantık koruma ayarlarını uygulayıp uygulamadığını doğrulamaktır.

Bir taramanın size söyleyemeyeceği şeyler

Bir ağ taraması size bir kontrolörün belirli bir port üzerinden yanıt verdiğini söyler. Ancak o kontrolörün varsayılan kimlik bilgilerinin hiç değiştirilip değiştirilmediğini, firmware’inin kimlik doğrulaması olmadan mantık (logic) yüklemesine izin verip vermediğini veya kontrolöre erişen bir saldırganın operatör fark etmeden süreci güvenli bir şekilde manipüle edip edemeyeceğini söylemez. Bunlar tamamen farklı sorulardır ve yanıtlamak için gerçekten denemek gerekir — canlı üretim ortamına değil, doğrulanmış bir modele veya bakım penceresine karşı, güvenli bir şekilde. Rockwell yıllardır uzaktan erişimi ve kontrolör yapılandırmasını kilitlemeye yönelik rehberlik yayınlıyor; eksik olan genelde bilgi değil, bu rehberliğin gerçekten uygulandığının ve son üç değişiklik talebinden sonra da hâlâ geçerli olduğunun doğrulanmasıdır.

Forescout’un sayımı, bir uyarı zili olarak faydalı. Ama listedeki her bir altyapıya sorulması gereken tek soruyu sormanın yerini tutmuyor: eğer birisi şu anda o PLC’ye erişse, gerçekte ne yapabilir?

Kaynak: https://thehackernews.com/2026/08/over-4400-rockwell-plcs-exposed-online.html

ICSOT Security

Bloga göz atmaya devam et