اکونومیست: چرا ثروتمندترین کشور جهان نمیتواند از زیرساختهای حیاتیاش دفاع کند
واشنگتن همچنان کندتر از هکرها حرکت میکند

آب یک آسیبپذیری استراتژیک است، واقعیتی که برای فرماندهان نظامی تازگی ندارد. وقتی اوستروگوتها میخواستند رم را در سال ۵۳۷ فلج کنند، قناتهای آن را نابود کردند. اخیرا زیرساختهای آب هدف مهمی در درگیری آمریکا با ایران بودهاند، هرچند قوانین بینالمللی چنین حملاتی را به عنوان جنایات جنگی بالقوه طبقهبندی میکنند.
به گزارش «انرژی امروز» از اکونومیست، در ماه مارس، دونالد ترامپ تهدید کرد که «کاملا … احتمالا همه» تاسیسات آب شیرینکن ایران را که برای زندگی در استانهای خشک جنوبی کشور ضروری هستند، نابود خواهد کرد. ایران میگوید که یکی از این تاسیسات در جزیره قشم بمباران شده است. بحرین، کویت و امارات متحده عربی مدعیاند ایران نیروگاههای آب این کشورها را با موشک هدف قرار داده است.
بنابراین نباید عجیب میبود که تاسیسات آب خود آمریکا در تابستان امسال مورد حمله قرار گرفت. در ۲۷ ژوئیه، مپل پلین، در نزدیکی مینیاپولیس، وضعیت اضطراری اعلام کرد. در همان روز، اداره آب شهرستان کلیتون در جورجیا، که به ۳۰۰۰۰۰ نفر در جنوب آتلانتا خدماترسانی میکند، پس از آنکه افت فشار باعث اختلال در آب شد، از مشتریان خواست تا آب مصرفی خود را بجوشانند.
در مجموع، هکرها حداقل در هفت ایالت آمریکا به تاسیسات آب و فاضلاب نفوذ کردند؛ برخی گزارشها حاکی از حمله به تاسیسات آب بیش از ۱۲ ایالت است. مینه سوتا با تحت تاثیر قرار گرفتن ۳۰ سیستم آب محلی، بیشترین آسیب را دید. ارزیابیهای اولیه مقامات آمریکایی نشان میدهد که گروههای وابسته به ایران مسئول این امر هستند.
هکها میتوانند تامین آب را مختل کرده و آب را برای آشامیدن ناامن کنند، اگرچه تصور نمیشود که هیچ یک از حملات اخیر این کار را انجام داده باشند. سوال این است که آیا سیاستمداران بالاخره قبل از حمله بزرگ بعدی هکرها، اقدامی برای جلوگیری از آنها انجام خواهند داد یا خیر. در ۱۳ آگوست، ایمی کلوبوچار و آدام شیف، دو سناتور دموکرات، قانون سپر سایبری آب را معرفی کردند که قدرت بیشتری به آژانس حفاظت از محیط زیست (EPA) میدهد.
اما در ۱۹ آگوست، مقامات فدرال هشدار جدیدی صادر کرده بودند: هکرها در تلاش بودند تا به دستگاههای زیمنس مورد استفاده در تاسیسات آب و سایر زیرساختهای حیاتی نفوذ کنند.
نیروگاههای آبی تنها نوع زیرساخت مورد تهدید نیستند، اما نفوذ به آنها به ویژه آسان است. شبکه برق باید استانداردهای امنیت سایبری تحت نظارت کمیسیون تنظیم مقررات انرژی فدرال را رعایت کند. اما هیچ الزامی برای آب وجود ندارد.
شرکتهای برق که نیروگاهها را اداره میکنند، بزرگتر، با بودجه بهتر و با نظارت دقیقتر از اپراتورهای آب هستند: بزرگترین شرکتهای برق متعلق به سرمایهگذاران، مانند PG&E در کالیفرنیا و Duke Energy در جنوب شرقی و غرب میانه، برق میلیونها خانوار را تامین میکنند.
آب- که سنگین و پرهزینه است برای جابجایی- بیشتر به صورت محلی اداره میشود. ۹۰ درصد از شرکتهای آب که عمدتا متعلق به دولتهای محلی هستند، هر کدام به کمتر از ۱۰۰۰۰ نفر خدمات ارائه میدهند. این بدان معناست که هر کدام از آنها پول کمتری برای مقاومسازی سیستمهای کامپیوتری اغلب منسوخ خود دارند.
در واقع، زیرساختهای آب پیش از این نشان داده بودند که برای دفع حملات مجهز نیستند. هکرهای ایرانی در سال ۲۰۱۳، در حادثهای که به مدت سه سال گزارش نشد، به سیستمهای کنترل یک سد کوچک در نیویورک نفوذ کردند و در سال ۲۰۲۳ یک پمپ را در یک کارخانه آب در پنسیلوانیا توقیف کردند.
هکرهای ایرانی پرکار هستند؛ در ۱۸ آگوست، دادستانهای فدرال ۱۷ ایرانی را به حمله به سیستمهای دانشگاهها و شرکتها برای سرقت تحقیقات و مالکیت معنوی متهم کردند. یک کمپین گسترده چینی، معروف به ولت تایفون، به دنبال نفوذ به زیرساختهای حیاتی آمریکا برای آمادهسازی برای خرابکاری بوده است. اما کسانی که مهارت کمتری دارند نیز میتوانند به آن نفوذ کنند.
در سال ۲۰۱۹، یک کارمند سابق بخش آب در کانزاس از اعتبارنامههای قدیمی خود برای ورود به برنامهای که مراحل تمیز کردن را متوقف میکرد، استفاده کرد. (او ادعا کرد که مست بوده است که اگر درست باشد، همین شاهدیست بر اینکه آب هدف آسانی است.)
دو سال بعد، هکرها کنترل یک تاسیسات آب در اولدزمار، فلوریدا را به دست گرفتند و با افزایش سطح هیدروکسید سدیم، یکی از مواد تشکیلدهنده پاککننده فاضلاب، سعی در مسموم کردن ساکنان داشتند. این تلاش ناموفق بود، اما آنها توانستند به راحتی به سیستم نفوذ کنند، زیرا دستگاه اپراتور، TeamViewer را اجرا میکرد، ابزاری محبوب در شرکتها که امکان دسترسی از راه دور به دستگاهها را برای پشتیبانی فناوری اطلاعات فراهم میکند.
آخرین نفوذها نسبتا ساده بودند. هکرها به سیستمهای «فناوری عملیاتی» که به عنوان رابط بین شبکه رایانهای و سیستم فیزیکی عمل میکنند، نفوذ کردند.
این کار به تخصص کمی نیاز داشت: چنین سیستمهایی اغلب از طریق شبکههای تلفن همراه به اینترنت عمومی متصل میشوند و در صورت وجود، از اعتبارنامههای ضعیفی استفاده میکنند. در 30 ژوئیه و بعد دوباره در 19 اوت، مقامات فدرال از اپراتورها خواستند که سیستمهای حیاتی را از اینترنت جدا کنند.
تلاشهای قبلی برای اعمال استانداردهای امنیت سایبری بر این مجموعه تا حد زیادی شکست خورده است. در دوران دولت بایدن، سازمان حفاظت محیط زیست (EPA) تلاش کرد تا ایالتها را مجبور به بررسی و گزارش تهدیدات سایبری علیه سیستمهای آب کند.
دادستانهای کل ایالتهای جمهوریخواه در میسوری، آرکانزاس و آیووا، به همراه انجمن آب آمریکا (AWWA) و انجمن ملی آب روستایی (NRWA)، با استناد به زیادهروی فدرال، شکایت کردند. پس از آنکه دادگاه فدرال حکم توقف تلاش EPA را صادر کرد، این آژانس عقبنشینی کرد.
هنگامی که کنگره اقدام کرده است، اقدامات حداقلی و به کندی اجرا شدهاند. قانون گزارش حوادث سایبری برای زیرساختهای حیاتی در سال ۲۰۲۲ تصویب شد و سازمانها را در بخشهای مهم موظف کرد تا حملات سایبری عمده را ظرف ۷۲ ساعت گزارش دهند. قرار است قوانین آن در ماه سپتامبر، بیش از چهار سال بعد، نهایی شود.
اکنون ممکن است انگیزهای برای انجام کارهای بیشتر وجود داشته باشد. این ماه، گروه DEF CON Franklin، متشکل از هکرهای مدنی، با NRWA برای راهاندازی مرکز نظارت بر آب، یعنی ابتکاری برای ارائه پشتیبانی امنیت سایبری بخش خصوصی به شرکتهای کوچک برق، همکاری کردند.
در ۵ آگوست، AWWA که در برابر پیشنهادات دولت بایدن مقاومت میکرد، قانون تاسیس سازمان ریسک و تابآوری آب را که توسط ریک کرافورد، نماینده جمهوریخواه کنگره از آرکانزاس، حمایت میشد، تایید کرد.
این لایحه یک نهاد مستقل برای تدوین حداقل استانداردهای امنیت سایبری، تحت نظارت EPA، در آینه الزامات شرکتهای برق، ایجاد میکند. در همان روز، تام کاتن، سناتور جمهوریخواه، به اسکات بسنت، وزیر خزانهداری، نامه نوشت و خواستار تغییراتی در قانون مالیات و سایر اصلاحات نظارتی برای تشویق کارخانههای آب به سرمایهگذاری در امنیت بهتر شد.
اینکه آیا واشنگتن به سرعت اقدام خواهد کرد یا خیر، تا حد زیادی به ترامپ بستگی دارد. بودجه پیشنهادی رئیس جمهور که سنا در ماه سپتامبر آن را بررسی خواهد کرد، بودجه وزارت جنگ را ۴۴ درصد افزایش میدهد و به ۱.۵ تریلیون دلار میرساند.
این بودجه شامل پول لازم برای جنگ ایران و یک «گنبد طلایی» پیشرفته برای محافظت از آمریکا در برابر موشکها میشود. او علاقه چندانی به دفاع از آبهای آمریکا نشان نداده است.
بودجه او بزرگترین منبع بودجه سازمان حفاظت از محیط زیست برای امنیت سایبری آب را تقریبا ۹۰ درصد کاهش میدهد. در ماه ژوئیه، ترامپ گفته بود که تقصیر حمله مینه سوتا متوجه تیم والز، فرماندار «فاسد» این ایالت است و اینکه اصلا حملهای از سوی ایران صورت نگرفته است. او گفت: «ایران مشکلات بزرگتری دارد از نگرانی در مورد مینه سوتا.»
آژانس امنیت سایبری و امنیت زیرساخت، نهاد اصلی فدرال که وظیفه دفاع سایبری را بر عهده دارد، از زمان بازگشت ترامپ به کاخ سفید، دچار آشفتگی شده است: آشفتگی رهبری، روحیه پایین و کاهش یک سوم کارکنان. سنا ممکن است پس از بازگشت از تعطیلات، ترامپ را به انجام کارهای بیشتر تحت فشار قرار دهد. هکرها منتظر نمیمانند.



