ثغرات حرجة في وحدات التحكم PLC من دلتا إلكتronics
حدد الباحثون وجود واحدة من الثغرات العالية وثلاث ثغرات حرجة في نوع من وحدات التحكم المنطقية القابلة للبرمجة (PLC) المشهورة في المواقع الصناعية في آسيا. تعتبر DVP-12SE11T، من شركة دلتا إلكتronics التايوانية، وحدة تحكم PLC منخفضة التكلفة وشائعة الاستخدام في مجموعة متنوعة من القطاعات الحساسة في آسيا، مثل معالجة المياه ومعالجة الأغذية والمشروبات. في أغسطس 2025، قرر باحثون من وحدة 515 في OPSWAT اختراقها، واكتشفوا أربع ثغرات خطيرة، ثلاث منها حصلت على تقييم يزيد عن 9 من 10 في نظام تقييم الثغرات الشائعة (CVSS).
قبل بداية عام 2026، أصدرت شركة دلتا إلكتronics تصحيحًا للبرامج الثابتة لجميع الثغرات الأربع لعملائها. ولكن نظرًا لأن وحدات التحكم PLC عادة ما تكون مدفونة بعمق داخل الشبكات التشغيلية - بعضها مصمم للعمل على مدار الساعة - قد لا تكون جميع المؤسسات مستعدة أو قادرة على تصحيح هذه المشكلات في الوقت القريب.
تواصلت Dark Reading مع شركة دلتا إلكتronics للحصول على تعليق حول هذه القصة.
ثغرات حرجة في وحدات التحكم PLC من دلتا إلكتronics
هناك أربع ثغرات جديدة تم اكتشافها في DVP-12SE11T:
-
CVE-2025-15102 (CVSS 9.1، "حرجة"): عدم وجود تطبيق لمتطلبات المصادقة في مسار كود أمني حرج، مما يسمح للمهاجمين بتجاوز المصادقة عن طريق إرسال حزم مصممة خصيصًا للجهاز تحت ظروف معينة.
-
CVE-2025-15103 (CVSS 9.8، "حرجة"): ضعف في منطق معالجة المصادقة للجهاز قد يمكّن المهاجمين من تسريب بعض المعلومات المتعلقة بكلمات مرور المستخدمين.
-
CVE-2025-15358 (CVSS 7.1، "عالية"): بفضل عدم كفاية التحقق في وظائف معالجة الذاكرة، يمكن للمهاجمين غير المصرح لهم تجميد الجهاز حتى يتخذ المدافعون إجراءات استرداد معينة.
-
CVE-2025-15359 (CVSS 9.1، "حرجة"): ثغرة في الكتابة خارج الحدود قد تؤثر على سلامة الجهاز وتسبب سلوكيات غير متوقعة.
يؤكد لوك نجوين، قائد فريق اختبار الاختراق في وحدة 515 من OPSWAT، أن الثغرات في وحدات التحكم PLC تحمل عواقب مروعة محتملة. "نظرًا لأن هذه الأنواع من وحدات التحكم تُستخدم عادةً في العمليات البسيطة، وخطوط التعبئة، والتحكم في الحركة عالية السرعة مثل تكامل الروبوتات والمحركات، يمكن أن يؤثر الاختراق مباشرة على العمليات الفيزيائية. يمكن للمهاجم الذي يسيطر على الجهاز أن يثير ظروفًا غير آمنة قد تؤدي حتى إلى إصابات خطيرة أو وفاة"، كما يقول.
قد لا يتمكن مجرمو الإنترنت العاديون من تنفيذ هجمات تصل إلى عمق الشبكات التشغيلية لتصل إلى وحدات التحكم PLC. لكن العديد من المهاجمين على مستوى الدولة يمكنهم ذلك، وأكثر من أي دولة أخرى، "الصين هي اللاعب الأكبر في هذا المجال، خاصة بالنظر إلى مصالحها الاستراتيجية في تايوان"، كما يقول مايكل أركامون، رئيس الأمن والاستراتيجية في OPSWAT. "يقع مقر دلتا في تايبيه، واحتمالية أن يتم تصنيع وحدات التحكم PLC في البلاد تزيد من ملف المخاطر. من المحتمل أن تكون مجموعات مثل Volt Typhoon وUNC3886 وAPT41 مرشحة لاستهداف وتفحص العمليات التشغيلية، نظرًا لميولها لاستخدام تكتيكات العيش على الأرض."
ذات صلة:المحللون يحذرون من مخاطر الأمن السيبراني في الروبوتات البشرية
هل تهم ثغرات وحدات التحكم PLC حقًا؟
مع الأخذ في الاعتبار مدى قربها وكمية السيطرة التي تمتلكها على العمليات الصناعية الحرجة وحتى الحرجة من حيث السلامة، قد يتخيل المرء أن وحدات التحكم PLC هي الأولى في قائمة أي ممارس في مجال التشغيل التكنولوجي لتأمينها. وفي الواقع، يوصي نجوين بأن يقوم البائعون بتطبيق تصحيح دلتا "في أقرب وقت ممكن" - حيث يختلف "الممكن" بشكل كبير اعتمادًا على طبيعة الموقع الصناعي المعني.
ومع ذلك، في دوائر أمان التشغيل التكنولوجي، فإن النقاش أقل حول ثغرات وحدات التحكم PLC من حيث ما إذا كانت ثغراتها مهمة حقًا في المقام الأول.
"من جهة، تتحكم وحدات التحكم PLC مباشرة في العملية الفيزيائية، وبالتالي فإن عواقب التخريب يمكن أن تكون شديدة"، كما يقول أندرو جينتر، نائب رئيس الأمن الصناعي في Waterfall Security Solutions. "من جهة أخرى، من المفترض أن تكون عميقة داخل بنية الدفاع، مما يجعل من الصعب الوصول إليها، وليس عن طريق الصدفة." غالبًا ما يشير ممارسو الأمن السيبراني إلى الدفاع في العمق، لكن وحدات التحكم PLC محمية حرفيًا - إلى حد ما غير تافه - بواسطة عمقها.
"هناك الكثير من النقاش حول هذا الموضوع"، يقول. "إنه نقاش حاد."
استكشف المزيد من الأبحاث:
-
إدارة وضع الأمان السحابي المدعومة بالذكاء الاصطناعي
-
إدارة سطح الهجوم: اكتشاف وتأمين المجهول
-
التزييف العميق: تمكين مستخدميك من التعرف على ما يمكن أن يزيفه الذكاء الاصطناعي
-
أتمتة الأمان: تنفيذ خطط فعالة
-
من الشك إلى الاتجاه: ماذا يعني الذكاء الاصطناعي حقًا لأمان التطبيقات
المزيد من الندوات عبر الإنترنتقد تعجبك أيضًا
أمان ICS/OT
APT الصينية تستخدم ثغرة VPN لاستغلال منظمات OT في جميع أنحاء العالم
بواسطة Nate Nelson، كاتب مساهم27 فبراير 2025أمان ICS/OT
أنظمة مراقبة خزانات الوقود معرضة للتعطيل
بواسطة Jai Vijayan، كاتب مساهم29 أبريل 2025أمان ICS/OT
أنظمة الفرامل الحرجة للسكك الحديدية مفتوحة للتلاعب
بواسطة Nate Nelson، كاتب مساهم19 نوفمبر 2025الهجمات الإلكترونية وتسريبات البيانات_Brain_light_Alamy.jpg)
خرق DeepSeek يفتح الأبواب أمام الويب المظلم
بواسطة Emma Zaballos22 أبريل 2025التعليقات 0
سجل دخولك لإضافة تعليق
لا توجد تعليقات بعد. كن أول من يعلق!
-
-
-
-