Rockwell Automation PLC Siber Saldırıları 2026: Eski Sistem Kullanıcıları İçin Dersler
July 28, 20262026 yılının en büyük operasyonel teknoloji (OT) güvenlik olayı, bu bahar altı hafta boyunca yaşandı. Mart ve Nisan ortası arasında, İranlı bilgisayar korsanları, ABD'nin kritik altyapısındaki internete açık yaklaşık 4.000 Rockwell Automation ve Allen-Bradley PLC'yi sistematik olarak hedef aldı. Bu saldırı, 7 Nisan'da CISA, FBI, NSA, DOE, EPA ve ABD Siber Komutanlığı'ndan ortak bir federal uyarıya ve ardından 10 Nisan'da Censys'in bir ifşa raporuna yol açtı.
Eski Rockwell sistemlerini (SLC 500, PLC-5, eski MicroLogix) kullanan mühendisler dikkatli olmalı. Bu saldırı yıllardır planlanıyordu.

Mart 2026. İran'ın ABD'nin kritik altyapısına yönelik tehdit faaliyetleri hızla arttı. İran Devrim Muhafızları bağlantılı CyberAv3ngers ve ABD Sanayi ve Ticaret Bakanlığı bağlantılı Handala olmak üzere iki ana grupla bağlantılı saldırganlar, internete açık endüstriyel kontrol cihazlarını sistematik olarak keşfetmeye başladı. Hedefleri, EtherNet/IP üzerinden 44818 numaralı porta açık olan Rockwell Automation PLC'leriydi.
7 Nisan. CISA, FBI, NSA, DOE, EPA ve ABD Siber Komutanlığı, saldırganların ele geçirdikleri cihazlardan proje dosyalarını çıkardıklarını, HMI ve SCADA ekranlarını manipüle ettiklerini ve silme amaçlı kötü amaçlı yazılımlar yaydıklarını doğrulayan ortak bir uyarı yayınladı. PLC kontrolünü kaybettikten sonra en az bir su tesisi manuel çalışmaya geçmek zorunda kaldı.
10 Nisan. Censys, dünya genelinde 5.219 ana bilgisayarın EtherNet/IP üzerinden erişilebilen Rockwell veya Allen-Bradley cihazları olarak yanıt verdiğini gösteren verileri yayınladı; bunların yaklaşık 3.900'ü Amerika Birleşik Devletleri içindeydi. Büyük çoğunluğu varsayılan ayarlarla genel internete bağlıydı.
Saldırganlar sıfır gün açıklarından yararlanmadılar. Shodan ve Censys kullanarak halka açık internette Rockwell markalı PLC'leri buldular, ardından varsayılan kimlik bilgilerini ve doğrudan EtherNet/IP komutlarını kullanarak güvenlik açığından yararlanmaya çalıştılar.
Ethernet bağlantısı olan ve halka açık internete erişimi bulunan herhangi bir Rockwell Automation veya Allen-Bradley PLC, potansiyel bir hedef haline gelmişti. Etkilenen modeller arasında ControlLogix (kritik altyapıda yaygın olarak kullanılan amiral gemisi 1756 serisi), CompactLogix (orta ölçekli üretim ve kamu hizmetlerinde yaygın olan 1769, 5370, 5380 serisi), MicroLogix (daha eski ve küçük tesislerde ve uzak bölgelerde yaygın olarak kullanılan 1100, 1400 serisi), Ethernetli SLC 500 (1990'larda tasarlanmış ve anlamlı güvenlik özellikleri bulunmayan) ve Ethernetli PLC-5 (1980'lerde tasarlanmış ve hala petrol ve gaz, su ve ağır sanayide kullanılan) yer alıyordu.
Saldırganların gelişmiş yeteneklere ihtiyacı yoktu. EtherNet/IP, tasarım gereği minimum kimlik doğrulama uygular ve birçok site varsayılan şifrelerini hiç değiştirmemiş, kullanılmayan CIP hizmetlerini devre dışı bırakmamış veya PLC'leri ile taşıyıcı ağ arasına bir güvenlik duvarı eklememişti.
2026 Rockwell kampanyası, yirmi yıldır göz ardı edilen yapısal bir zafiyeti ortaya koyuyor. Amerika'daki su arıtma tesislerinde, enerji santrallerinde ve fabrikalarda yüzlerce, hatta binlerce SLC 500 ve MicroLogix sistemi aktif olarak hizmet vermeye devam ediyor. Bu kontrolörler, internet bağlantılı PLC'ler düşünülmeden önce tasarlanmıştı. Kriptografik kimlik doğrulama, güvenli önyükleme, rol tabanlı erişim kontrolü ve genellikle bellenim yamalama mekanizması bulunmuyor.
PLC-5'e yama uygulanamaz. SLC 500'ün seri-Ethernet köprüsüne şifreleme ekleyen bir güncelleme mevcut değil. Cihazlar oldukları gibidir.
Bu durum kesin bir son tarih oluşturuyor. AB'nin NIS2 Direktifi, önemli para cezalarıyla birlikte Ekim 2026'ya kadar uyumluluğu gerektiriyor ve açıkça OT sistemlerini kapsıyor. ABD'de tek bir eşdeğer düzenleme olmamasına rağmen, TSA, DOE ve EPA'dan gelen sektöre özgü zorunluluklar aynı yönde ilerliyor. İnternete açık eski PLC'leri kullanan tesisler giderek daha fazla düzenleme ihlali yapıyor ve bu durum İranlı APT grupları kontrolcülerinin parmak izlerini almaya başlamadan önce de geçerliydi.
7 Nisan tarihli ortak bildiri, federal kurumların bu cihazları artık aktif bir ulusal güvenlik tehdidi olarak gördüğünü açıkça ortaya koymaktadır.
Adım 1: Ağınızdaki her PLC'yi denetleyin. Shodan, Censys veya OT varlık keşif araçlarını (Dragos, Nozomi, Claroty) kullanarak genel IP aralıklarınızdaki her Rockwell cihazını belirleyin. Censys taramasında, açıkta kalan cihazların çoğu kasıtlı olarak açıkta bırakılmamıştı. Yanlış yapılandırılmış güvenlik duvarlarının arkasında bulunuyorlardı veya uzaktan sorun giderme için bağlanmışlardı ve asla bağlantıları kesilmemişti.
Adım 2: PLC'leri genel internetten ayırın. 44818 portundan erişilebilen tüm Rockwell PLC'leri uygun şekilde yapılandırılmış bir güvenlik duvarının arkasına yerleştirin. Uzaktan erişim için doğrudan Ethernet bağlantısı yerine VPN'li bir hücresel modem kullanın. Kritik kontrolörleri mümkün olduğunca internet bağlantısı olmadan (air-gap) ayırın.
3. Adım: Mümkün olan yerlerde yükseltme yapın. Daha yeni CompactLogix 5380 ve 5480 serisi kontrolcüler, güvenilir yuva kimlik doğrulaması, CIP güvenlik uzantıları ve bellenim bütünlüğü doğrulaması sunar.
4. Adım: SLC 500 ve PLC-5 gibi gerçekten eski platformlar için, bunları yamalayamayacağınızı kabul edin. Üç seçeneğiniz var. Tek yönlü ağ geçitleriyle ağ segmentasyonu, veri diyotları veya tek yönlü ağ geçidi cihazları kullanarak giden trafiği izlemeye izin verirken, gelen komutların denetleyiciye ulaşmasını engeller. Mevcut bir platforma geçiş, olgunlaşmış ancak kesinti planlaması gerektiren Rockwell'in SLC 500'den CompactLogix'e ve PLC-5'ten ControlLogix'e geçiş programlarını kullanır. Geçiş hemen yapılamıyorsa, yerinde güçlendirme mümkündür: tüm varsayılan şifreleri değiştirin, kullanılmayan EtherNet/IP hizmetlerini devre dışı bırakın, ACL'ler aracılığıyla erişimi kısıtlayın ve anormal komutlar için EtherNet/IP trafiğini izleyin.
Bunların hiçbiri mükemmel değil. Ama herhangi biri, İranlı bir APT grubunun Cumartesi sabahı saat 2'de proje dosyalarınızı ele geçirip kontrol cihazı yazılımının üzerine yazmasından daha iyidir.
Tesisler eski Rockwell sistemlerini güvence altına almak veya geçiş yapmak için çabalarken, potansiyel olarak tehlikeye girmiş ünitelerin yerine takılabilen ControlLogix ve CompactLogix modüllerine (1756, 1769 serisi), Ethernet güvenlik cihazlarına (kontrol cihazı yazılımında değişiklik yapmadan kimlik doğrulama ve trafik denetimi ekleyen kabloya takılan cihazlar), eski sistemden yeni sisteme geçiş kitlerine (SLC 500'den CompactLogix'e geçiş için adaptörler, kasalar ve güç kaynakları) ve çok yıllık geçişler sırasında eski yedek parçaları muhafaza eden tesisler için bulunması zor olan Allen-Bradley modüllerine olan talep artmaktadır.
TZTechio'nun envanteri, güncel 5380 serisi CompactLogix'ten eski 1746 ve 1771 I/O'ya kadar bu aralığı kapsıyor. Bir su arıtma tesisinin Çarşamba gününe kadar 1756-L73'e ihtiyacı olduğunda, bulunabilirlik büyük önem taşıyor.
2026 Rockwell kampanyası tek başına gerçekleşen bir olay değildi. 2023'ten beri giderek artan bir dizi aşırı çalışma olayının sonuncusuydu.
Unitronics saldırıları (2023-2024), ABD su şebekelerinde kullanılan İsrail yapımı Unitronics PLC'lerine yönelik İran bağlantılı saldırılardı ve Shodan taramaları, varsayılan kimlik bilgileri ve kontrol ele geçirme yöntemlerini kullandılar. Stryker'ın 80.000 cihazlık veri silme olayı (Mart 2026), Rockwell saldırısından haftalar önce gerçekleşti ve tıbbi cihaz altyapısından 80.000 uç noktayı sildi. Bu bir OT olayı değildi, ancak güvenlik açısından kritik filoların hedefte olduğunu kanıtladı. NIS2 son tarihi (Ekim 2026), AB üye devletlerini zorunlu olay raporlaması, tedarik zinciri güvenliği ve OT risk yönetimi gereksinimlerini karşılamak için acele etmeye itiyor. ABD'nin düzenleyici baskısı 2027'de başlayacak.
Saldırganlar, endüstriyel kontrol sistemlerinin kritik altyapının zayıf noktası olduğunu öğrendiler. 2026 Rockwell saldırısı, çoğu PLC'yi ele geçirmek için ulus devlet kaynaklarına ihtiyaç duymadığınızı kanıtlıyor. Sadece bir Shodan sorgusu ve varsayılan şifreleri deneme isteği yeterli.
Eski bir Rockwell sisteminden sorumlu olan herkes için planlama dönemi sona erdi. Kontrol ünitelerinizi denetleyin. İnternet bağlantılarını kesin. Eğer onları koruyamıyorsanız, başkası sizin yerinize yapmadan önce taşıyın.
---
*Kaynaklar: CISA/FBI/NSA/DOE/EPA/ABD Siber Komutanlığı Ortak Danışma Bildirisi, 7 Nisan 2026; Censys Araştırma Raporu, 10 Nisan 2026; BleepingComputer; CNN; Defense One. Bu makale bilgilendirme amaçlıdır ve siber güvenlik veya uyumluluk tavsiyesi niteliği taşımaz. Belirli ortamınız için nitelikli profesyonellere danışın.*
Ayrıca, izninizle, ziyaretinizi slOC ile daha kişisel bir etkileşim haline getirmek için çerezler yerleştirmek istiyoruz. Bunun için analitik ve reklam çerezleri kullanıyoruz. Bu çerezler sayesinde biz ve üçüncü taraflar, super-instrument.com içindeki ve dışındaki internet davranışınızı takip edebilir ve toplayabiliriz. Bununla biz ve üçüncü taraflar super-instrument.com'u ve reklamları ilginize göre uyarlıyoruz. Kabul Et'i tıklatarak bunu kabul etmiş olursunuz. Reddederseniz yalnızca gerekli çerezleri kullanırız ve ne yazık ki herhangi bir kişiselleştirilmiş içerik almayacaksınız. Daha fazla bilgi edinmek veya gelecekte onayınızı değiştirmek için lütfen Çerez politikamızı ziyaret edin.
Accept and continue Decline cookies