PLC MÜHENDİSLİĞİ

Rockwell Automation PLC Siber Saldırıları 2026: Eski Sistem Kullanıcıları İçin Dersler

Ev Haberler

Rockwell Automation PLC Siber Saldırıları 2026: Eski Sistem Kullanıcıları İçin Dersler

Rockwell Automation PLC Siber Saldırıları 2026: Eski Sistem Kullanıcıları İçin Dersler

July 28, 2026

2026 yılının en büyük operasyonel teknoloji (OT) güvenlik olayı, bu bahar altı hafta boyunca yaşandı. Mart ve Nisan ortası arasında, İranlı bilgisayar korsanları, ABD'nin kritik altyapısındaki internete açık yaklaşık 4.000 Rockwell Automation ve Allen-Bradley PLC'yi sistematik olarak hedef aldı. Bu saldırı, 7 Nisan'da CISA, FBI, NSA, DOE, EPA ve ABD Siber Komutanlığı'ndan ortak bir federal uyarıya ve ardından 10 Nisan'da Censys'in bir ifşa raporuna yol açtı.

Eski Rockwell sistemlerini (SLC 500, PLC-5, eski MicroLogix) kullanan mühendisler dikkatli olmalı. Bu saldırı yıllardır planlanıyordu.

 

Neler Oldu: 2026 Kampanyasının Zaman Çizelgesi

 

Mart 2026. İran'ın ABD'nin kritik altyapısına yönelik tehdit faaliyetleri hızla arttı. İran Devrim Muhafızları bağlantılı CyberAv3ngers ve ABD Sanayi ve Ticaret Bakanlığı bağlantılı Handala olmak üzere iki ana grupla bağlantılı saldırganlar, internete açık endüstriyel kontrol cihazlarını sistematik olarak keşfetmeye başladı. Hedefleri, EtherNet/IP üzerinden 44818 numaralı porta açık olan Rockwell Automation PLC'leriydi.

7 Nisan. CISA, FBI, NSA, DOE, EPA ve ABD Siber Komutanlığı, saldırganların ele geçirdikleri cihazlardan proje dosyalarını çıkardıklarını, HMI ve SCADA ekranlarını manipüle ettiklerini ve silme amaçlı kötü amaçlı yazılımlar yaydıklarını doğrulayan ortak bir uyarı yayınladı. PLC kontrolünü kaybettikten sonra en az bir su tesisi manuel çalışmaya geçmek zorunda kaldı.

10 Nisan. Censys, dünya genelinde 5.219 ana bilgisayarın EtherNet/IP üzerinden erişilebilen Rockwell veya Allen-Bradley cihazları olarak yanıt verdiğini gösteren verileri yayınladı; bunların yaklaşık 3.900'ü Amerika Birleşik Devletleri içindeydi. Büyük çoğunluğu varsayılan ayarlarla genel internete bağlıydı.

Saldırganlar sıfır gün açıklarından yararlanmadılar. Shodan ve Censys kullanarak halka açık internette Rockwell markalı PLC'leri buldular, ardından varsayılan kimlik bilgilerini ve doğrudan EtherNet/IP komutlarını kullanarak güvenlik açığından yararlanmaya çalıştılar.

 

Hangi Cihazlar Hedeflendi?

 

Ethernet bağlantısı olan ve halka açık internete erişimi bulunan herhangi bir Rockwell Automation veya Allen-Bradley PLC, potansiyel bir hedef haline gelmişti. Etkilenen modeller arasında ControlLogix (kritik altyapıda yaygın olarak kullanılan amiral gemisi 1756 serisi), CompactLogix (orta ölçekli üretim ve kamu hizmetlerinde yaygın olan 1769, 5370, 5380 serisi), MicroLogix (daha eski ve küçük tesislerde ve uzak bölgelerde yaygın olarak kullanılan 1100, 1400 serisi), Ethernetli SLC 500 (1990'larda tasarlanmış ve anlamlı güvenlik özellikleri bulunmayan) ve Ethernetli PLC-5 (1980'lerde tasarlanmış ve hala petrol ve gaz, su ve ağır sanayide kullanılan) yer alıyordu.

Saldırganların gelişmiş yeteneklere ihtiyacı yoktu. EtherNet/IP, tasarım gereği minimum kimlik doğrulama uygular ve birçok site varsayılan şifrelerini hiç değiştirmemiş, kullanılmayan CIP hizmetlerini devre dışı bırakmamış veya PLC'leri ile taşıyıcı ağ arasına bir güvenlik duvarı eklememişti.

 

Bu, eski PLC kullanıcıları için neden önemli?

 

2026 Rockwell kampanyası, yirmi yıldır göz ardı edilen yapısal bir zafiyeti ortaya koyuyor. Amerika'daki su arıtma tesislerinde, enerji santrallerinde ve fabrikalarda yüzlerce, hatta binlerce SLC 500 ve MicroLogix sistemi aktif olarak hizmet vermeye devam ediyor. Bu kontrolörler, internet bağlantılı PLC'ler düşünülmeden önce tasarlanmıştı. Kriptografik kimlik doğrulama, güvenli önyükleme, rol tabanlı erişim kontrolü ve genellikle bellenim yamalama mekanizması bulunmuyor.

PLC-5'e yama uygulanamaz. SLC 500'ün seri-Ethernet köprüsüne şifreleme ekleyen bir güncelleme mevcut değil. Cihazlar oldukları gibidir.

Bu durum kesin bir son tarih oluşturuyor. AB'nin NIS2 Direktifi, önemli para cezalarıyla birlikte Ekim 2026'ya kadar uyumluluğu gerektiriyor ve açıkça OT sistemlerini kapsıyor. ABD'de tek bir eşdeğer düzenleme olmamasına rağmen, TSA, DOE ve EPA'dan gelen sektöre özgü zorunluluklar aynı yönde ilerliyor. İnternete açık eski PLC'leri kullanan tesisler giderek daha fazla düzenleme ihlali yapıyor ve bu durum İranlı APT grupları kontrolcülerinin parmak izlerini almaya başlamadan önce de geçerliydi.

7 Nisan tarihli ortak bildiri, federal kurumların bu cihazları artık aktif bir ulusal güvenlik tehdidi olarak gördüğünü açıkça ortaya koymaktadır.

 

Eski Rockwell PLC'leri Kullanıyorsanız Ne Yapmalısınız?

 

Adım 1: Ağınızdaki her PLC'yi denetleyin. Shodan, Censys veya OT varlık keşif araçlarını (Dragos, Nozomi, Claroty) kullanarak genel IP aralıklarınızdaki her Rockwell cihazını belirleyin. Censys taramasında, açıkta kalan cihazların çoğu kasıtlı olarak açıkta bırakılmamıştı. Yanlış yapılandırılmış güvenlik duvarlarının arkasında bulunuyorlardı veya uzaktan sorun giderme için bağlanmışlardı ve asla bağlantıları kesilmemişti.

Adım 2: PLC'leri genel internetten ayırın. 44818 portundan erişilebilen tüm Rockwell PLC'leri uygun şekilde yapılandırılmış bir güvenlik duvarının arkasına yerleştirin. Uzaktan erişim için doğrudan Ethernet bağlantısı yerine VPN'li bir hücresel modem kullanın. Kritik kontrolörleri mümkün olduğunca internet bağlantısı olmadan (air-gap) ayırın.

3. Adım: Mümkün olan yerlerde yükseltme yapın. Daha yeni CompactLogix 5380 ve 5480 serisi kontrolcüler, güvenilir yuva kimlik doğrulaması, CIP güvenlik uzantıları ve bellenim bütünlüğü doğrulaması sunar.

4. Adım: SLC 500 ve PLC-5 gibi gerçekten eski platformlar için, bunları yamalayamayacağınızı kabul edin. Üç seçeneğiniz var. Tek yönlü ağ geçitleriyle ağ segmentasyonu, veri diyotları veya tek yönlü ağ geçidi cihazları kullanarak giden trafiği izlemeye izin verirken, gelen komutların denetleyiciye ulaşmasını engeller. Mevcut bir platforma geçiş, olgunlaşmış ancak kesinti planlaması gerektiren Rockwell'in SLC 500'den CompactLogix'e ve PLC-5'ten ControlLogix'e geçiş programlarını kullanır. Geçiş hemen yapılamıyorsa, yerinde güçlendirme mümkündür: tüm varsayılan şifreleri değiştirin, kullanılmayan EtherNet/IP hizmetlerini devre dışı bırakın, ACL'ler aracılığıyla erişimi kısıtlayın ve anormal komutlar için EtherNet/IP trafiğini izleyin.

Bunların hiçbiri mükemmel değil. Ama herhangi biri, İranlı bir APT grubunun Cumartesi sabahı saat 2'de proje dosyalarınızı ele geçirip kontrol cihazı yazılımının üzerine yazmasından daha iyidir.

 

Yedek Parça Açısı

 

Tesisler eski Rockwell sistemlerini güvence altına almak veya geçiş yapmak için çabalarken, potansiyel olarak tehlikeye girmiş ünitelerin yerine takılabilen ControlLogix ve CompactLogix modüllerine (1756, 1769 serisi), Ethernet güvenlik cihazlarına (kontrol cihazı yazılımında değişiklik yapmadan kimlik doğrulama ve trafik denetimi ekleyen kabloya takılan cihazlar), eski sistemden yeni sisteme geçiş kitlerine (SLC 500'den CompactLogix'e geçiş için adaptörler, kasalar ve güç kaynakları) ve çok yıllık geçişler sırasında eski yedek parçaları muhafaza eden tesisler için bulunması zor olan Allen-Bradley modüllerine olan talep artmaktadır.

TZTechio'nun envanteri, güncel 5380 serisi CompactLogix'ten eski 1746 ve 1771 I/O'ya kadar bu aralığı kapsıyor. Bir su arıtma tesisinin Çarşamba gününe kadar 1756-L73'e ihtiyacı olduğunda, bulunabilirlik büyük önem taşıyor.

 

Daha Geniş Bağlam: OT Saldırıları Hızlanıyor

 

2026 Rockwell kampanyası tek başına gerçekleşen bir olay değildi. 2023'ten beri giderek artan bir dizi aşırı çalışma olayının sonuncusuydu.

Unitronics saldırıları (2023-2024), ABD su şebekelerinde kullanılan İsrail yapımı Unitronics PLC'lerine yönelik İran bağlantılı saldırılardı ve Shodan taramaları, varsayılan kimlik bilgileri ve kontrol ele geçirme yöntemlerini kullandılar. Stryker'ın 80.000 cihazlık veri silme olayı (Mart 2026), Rockwell saldırısından haftalar önce gerçekleşti ve tıbbi cihaz altyapısından 80.000 uç noktayı sildi. Bu bir OT olayı değildi, ancak güvenlik açısından kritik filoların hedefte olduğunu kanıtladı. NIS2 son tarihi (Ekim 2026), AB üye devletlerini zorunlu olay raporlaması, tedarik zinciri güvenliği ve OT risk yönetimi gereksinimlerini karşılamak için acele etmeye itiyor. ABD'nin düzenleyici baskısı 2027'de başlayacak.

Saldırganlar, endüstriyel kontrol sistemlerinin kritik altyapının zayıf noktası olduğunu öğrendiler. 2026 Rockwell saldırısı, çoğu PLC'yi ele geçirmek için ulus devlet kaynaklarına ihtiyaç duymadığınızı kanıtlıyor. Sadece bir Shodan sorgusu ve varsayılan şifreleri deneme isteği yeterli.

Eski bir Rockwell sisteminden sorumlu olan herkes için planlama dönemi sona erdi. Kontrol ünitelerinizi denetleyin. İnternet bağlantılarını kesin. Eğer onları koruyamıyorsanız, başkası sizin yerinize yapmadan önce taşıyın.

---

*Kaynaklar: CISA/FBI/NSA/DOE/EPA/ABD Siber Komutanlığı Ortak Danışma Bildirisi, 7 Nisan 2026; Censys Araştırma Raporu, 10 Nisan 2026; BleepingComputer; CNN; Defense One. Bu makale bilgilendirme amaçlıdır ve siber güvenlik veya uyumluluk tavsiyesi niteliği taşımaz. Belirli ortamınız için nitelikli profesyonellere danışın.*

Abone

Lütfen okumaya devam edin, gelişmelerden haberdar olun, abone olun ve düşüncelerinizi bize bildirmenizi bekliyoruz.

göndermek
telif hakkı 2026 @ TZ TECH Co., LTD. .Her hakkı saklıdır Sorumluluk reddi beyanı: Bu web sitesinin ürün üreticisinin yetkili distribütörü veya distribütörü değiliz. Ürün, doğrudan fabrikadan veya yetkili satıcılardan temin edilebilenden daha eski tarih kodlarına sahip olabilir veya daha eski bir seri olabilir. Şirketimiz bu ürünün yetkili distribütörü olmadığı için, Orijinal Üreticinin garantisi geçerli değildir. Birçok DCS PLC ürününde firmware zaten kurulu olsa da Şirketimiz, bir DSC PLC ürününün firmware'e sahip olup olmayacağına dair herhangi bir beyanda bulunmaz ve , ürün yazılımı varsa, ürün yazılımının uygulamanız için ihtiyaç duyduğunuz revizyon düzeyinde olup olmadığı. Şirketimiz aynı zamanda ürün için ürün yazılımını şirketimizden, distribütörlerinden veya başka herhangi bir kaynaktan indirme veya başka şekilde edinme yeteneğiniz veya hakkınız konusunda da hiçbir beyanda bulunmaz. Şirketimiz aynı zamanda ürüne bu tür bir ürün yazılımını yükleme hakkınız konusunda da herhangi bir beyanda bulunmaz. Şirketimiz sizin adınıza ürün yazılımı almayacak veya tedarik etmeyecektir. Ürün yazılımının edinilmesi veya kurulmasıyla ilgili herhangi bir Son Kullanıcı Lisans Sözleşmesinin veya benzer belgenin şartlarına uymak sizin yükümlülüğünüzdür.

site haritası | Blog | XML | Gizlilik Politikası

mesaj bırakın

mesaj bırakın
Ürünlerimizle ilgileniyorsanız ve daha fazla ayrıntı öğrenmek istiyorsanız, lütfen buraya bir mesaj bırakın, size en kısa sürede cevap vereceğiz.
göndermek

Ev

Ürünler

whatsApp

temas etmek

ÇEREZ AYARLARINIZ

Ayrıca, izninizle, ziyaretinizi slOC ile daha kişisel bir etkileşim haline getirmek için çerezler yerleştirmek istiyoruz. Bunun için analitik ve reklam çerezleri kullanıyoruz. Bu çerezler sayesinde biz ve üçüncü taraflar, super-instrument.com içindeki ve dışındaki internet davranışınızı takip edebilir ve toplayabiliriz. Bununla biz ve üçüncü taraflar super-instrument.com'u ve reklamları ilginize göre uyarlıyoruz. Kabul Et'i tıklatarak bunu kabul etmiş olursunuz. Reddederseniz yalnızca gerekli çerezleri kullanırız ve ne yazık ki herhangi bir kişiselleştirilmiş içerik almayacaksınız. Daha fazla bilgi edinmek veya gelecekte onayınızı değiştirmek için lütfen Çerez politikamızı ziyaret edin.

Accept and continue Decline cookies