☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️
1.03K subscribers
315 photos
21 videos
28 files
166 links
☢️🧑🏻‍💻 OT Sentinel | ICS/OT Security ☢️ Industrial Control Systems • SCADA • PLC • OT Networks Python for OT | Modbus • DNP3 • S7 • IEC‑61850 Threat Hunting • Network Forensics • Critical Infrastructure
Infrastructure Owner: @MrCriticalNode
Download Telegram
☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️
همچنان تا پاسی از صبح کد باشه 👨🏻‍💻🦾✌🏻🔥 euromorphic S1 Sandbox شبیه‌سازی مسیر حس از mechanoreceptor encoding تا thalamocortical relay و بازنمایی در BA3a / BA3b / BA1 / BA2 ترکیب somatotopy، STDP، cortical remapping و functional connectivity در یک معماری…
اینم از خروجی این چند شبِ بیداری؛
بالاخره تونستم «S1 Cortex Sandbox» رو اون‌جوری که می‌خواستم بیارم بالا. 🧠🦾
توی این پروژه، هدفم شبیه‌سازیِ کاملِ «مسیرِ حسی» (Somatosensory Pathway) بود؛ از لحظه‌ای که Mechanoreceptorها داده رو انکد می‌کنن تا زمانی که توی کورتکس حسی اولیه (S1) پردازش و بازنمایی می‌شه.

چی توی دل این کدها می‌گذره؟

۱. تالاموس، دروازه‌بان داده: توی این مدل، VPL و VPM رو جدا کردم تا بتونم گِیت‌بندی اطلاعات رو کنترل کنم. وقتی با اسلایدرِ Relay Noise بازی می‌کنم، قشنگ می‌شه دید چطور نویزِ محیطی، سیگنالِ نهاییِ کورتیکال رو مختل می‌کنه. این یعنی عملاً دارم توجه (Attention) رو در سطحِ تالاموس شبیه‌سازی می‌کنم.

۲. پلاستیسیته (انعطاف‌پذیریِ عصبی): پیاده‌سازیِ STDP (قانونِ یادگیری هِبی) اینجا قلبِ تپنده است. برای اینکه شبکه توی یادگیریِ بی‌پایان "اشباع" نشه، یک لایه‌یِ Meta-adaptive گذاشتم که وزن‌های سیناپسی رو توی یه محدوده‌یِ استیبل نگه می‌داره. همون Hebbian Core که می‌بینید، مسئولِ شکل‌گیریِ ارتباطاتِ جدیده.

۳. از طیف‌سنجی تا PLV:برای اینکه بفهمم شبکه واقعاً داره چی کار می‌کنه، لایه‌یِ آنالیزِ عصبی رو اضافه کردم. Spectrogram رو که می‌بینید، برای ردیابیِ ریتم‌های گاما و بتاست. ولی اون بخشِ Coherence و PLV (Phase Locking Value) خیلی حیاتیه؛ بهم نشون می‌ده که آیا نواحی مختلف BA3a تا BA2 واقعاً با هم "Sync" هستن یا فقط نویز خالصن
☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️
اینم از خروجی این چند شبِ بیداری؛ بالاخره تونستم «S1 Cortex Sandbox» رو اون‌جوری که می‌خواستم بیارم بالا. 🧠🦾 توی این پروژه، هدفم شبیه‌سازیِ کاملِ «مسیرِ حسی» (Somatosensory Pathway) بود؛ از لحظه‌ای که Mechanoreceptorها داده رو انکد می‌کنن تا زمانی که توی کورتکس…
۴. معماری توزیع‌یافته: چون بار محاسباتی شبیه‌سازی صدها هزار سیناپس بالاست، پردازش رو تفکیک کردم:
- Edge (STP):** برای پردازش‌های میلی‌ثانیه‌ای و واکنش‌های سریع.
- Fog (Geometry):** محاسباتِ سوماتوتوپیک.
- Cloud (LTP):** برای ذخیره‌سازیِ الگوهایِ یادگیری‌شده.

جذاب‌ترین بخشش برای من، لحظه‌ایه که می‌بینم با تغییرِ پارامترهایِ ورودی، چطور نقشه (Map) توی کورتکس جابه‌جا می‌شه (Cortical Remapping). انگار واقعاً داری بافتِ مغز رو در لحظه تغییر می‌دی.

هنوز کلی جایِ بهینه‌سازی داره، مخصوصاً توی بخشِ Neural Throughput. ولی فعلاً همین‌قدر بدونید که سیستم «Status: Nominal» هست و داره کارش رو انجام می‌ده. 🔥

سوال فنی داشتید در مورد منطق این مدل یا پیاده‌سازیش، زیر همین پست بپرسید، با هم بازش کنیم.

#ComputationalNeuroscience #S1Cortex #NeuralDynamics #CodingLife #BrainModeling #STDP #Streamlit@pythonwithmedev
این تصاویر فقط تابلو برق نیستند؛ بخشی از سیستم کنترل صنعتی‌اند.

داخلشان تجهیزاتی مثل PLC، درایوهای Siemens SINAMICS، کنتاکتور، بریکر، منبع تغذیه و کابل‌های ارتباطی مثل PROFIBUS دیده می‌شود. از دید OT/ICS هرکدام از این‌ها یک دارایی حساس محسوب می‌شوند.

چند نکته مهم:

دسترسی فیزیکی به تابلو یعنی دسترسی مستقیم به کنترلر، درایو و مسیرهای ارتباطی.
PLC مغز فرایند است و باید به‌عنوان دارایی حیاتی مدیریت شود.
درایوها فقط کنترل دور موتور نیستند؛ تغییر پارامترهایشان می‌تواند روی عملکرد و ایمنی اثر بگذارد.
کابل‌های صنعتی مثل PROFIBUS اگر بدون کنترل در دسترس باشند، ریسک اختلال در ارتباطات کنترلی بالا می‌رود.
مستندسازی، لیبل‌گذاری و Asset Inventory در OT پایه امنیت و عیب‌یابی است.
امنیت صنعتی فقط فایروال نیست؛ از قفل تابلو، کنترل دسترسی، بکاپ برنامه PLC و پارامترهای Drive شروع می‌شود.

در OT، یک تغییر کوچک فیزیکی می‌تواند اثر عملیاتی بزرگ داشته باشد.

#OTSecurity #ICS #PLC #SCADA #Siemens #SINAMICS #PROFIBUS@pythonwithmedev
🔥2👍1
Channel name was changed to «☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️»
Forwarded from RavinAcademy
This media is not supported in your browser
VIEW IN TELEGRAM
👈🏻 اگر می‌خوای از یه جایی شروع کنی... 👇🏻

طرح «نام‌آور» آکادمی راوین، بهت فرصت یک سال بورسیۀ آموزشی امنیت سایبری و ورود به بازار کار رو می‌ده.

🥁 تا الان بیش از ۲۰۰۰ نفر برای آزمون ورودی نام‌آور ثبت‌نام کردن. فرصت زیادی باقی نمونده.
🗓 آزمون ورودی: جمعه ۲۹ خرداد

🔗 جزئیات کامل طرح و ثبت‌نام رایگان:
(فعلا دیدن لینک، بدون استفاده از فیلترشکن راحت‌تره!)
ravinacademy.com/namavar

📲 اکانت پشتیبانی طرح نام‌آور در بله

@RavinAcademy
صفر و یک متصل شد ولی هنوز دیتانستر ها در خاموشی سر میبرند و هنوز ما در ipv4 و همچنین در ‎#فیلترنت هستیم!
دیتاهای Cloudflare Radar رو کالبدشکافی کنیم چون واقعاً چیزهای عجیبی توشون مخفی شده. وقتی به این چهارتا اسکرین‌شات نگاه می‌کنیم، اولین چیزی که مثل یک زنگ خطر فنی صدا می‌کنه، نسبت غیرعادی Human به Bot هست؛ اینکه فقط ۲۴.۶٪ ترافیک انسانیه و ۷۵.۴٪ کل ترافیک رو بات‌ها تشکیل دادن، نشون می‌ده ما با یه فضای کاملاً ماشینی طرفیم. این موضوع وقتی جالب‌تر می‌شه که به سهم دستگاه‌ها نگاه کنیم: ۹۰.۷٪ ترافیک از Desktop میاد و سهم موبایل فقط ۹.۳٪ هست. توی دنیای امروز که همه چیز Mobile-First شده، این عدد یعنی این ترافیک اصلاً از سمت کاربرهای عادی و روزمره نیست و بیشتر بوی دیتاسنتر، سرورها، اسکریپت‌های اتوماسیون و ابزارهای مانیتورینگ رو می‌ده.
نکته‌ی فنی و تحلیل دقیق‌تر وقتی مشخص می‌شه که به نمودار Traffic volume نگاه کنیم. اینجا ما یه جهش وحشتناک و خیره‌کننده رو بین ۱ تا ۳ ژوئن می‌بینیم که تا ۲۲۰۰٪ (2.2K%) رشد نسبت به بازه‌ی قبل رو نشون می‌ده. این یعنی یه انفجار ترافیکی که بلافاصله بعدش سقوط کرده و به حالت نوسانی برگشته. وقتی نمودار HTTP requests رو کنارش می‌ذاریم، می‌بینیم که از حوالی ۲ ژوئن، تعداد درخواست‌ها کلاً از الگوی هفته‌ی قبلش (خط‌چین) فاصله گرفته و خیلی بالاتر رفته؛ این یعنی نه فقط حجم دیتا، بلکه تعداد دفعات فراخوانی و درخواست‌ها هم به‌شدت زیاد شده که دقیقاً با رفتار بات‌ها و سیستم‌های خودکار همخوانی داره.
اما عجیب‌ترین بخش این گزارش، توزیع جغرافیایی هست. تمرکز ۹۴.۷ درصدی روی تهران عملاً یعنی ترافیک بقیه‌ی استان‌ها در حد صفر یا زیر یک درصد بوده. این یعنی ما با یه ترافیک توزیع‌شده و سراسری در سطح کشور طرف نیستیم؛ بلکه با یه جریان داده‌ی کاملاً متمرکز روبرو هستیم که یا از دیتاسنترهای پایتخت منشأ گرفته یا کل ترافیک از یک هاب مرکزی عبور داده شده. در مجموع، تحلیل فنی این دیتا به ما می‌گه که این اینترنت، اینترنتِ «مردم» نیست؛ این تصویرِ یه ترافیک بات‌سنگین (Bot-heavy)، دیتاسنترمور (Desktop-dominant) و بشدت متمرکز هست که توی بازه‌ی زمانی اول ژوئن یه پیک غیرعادی رو تجربه کرده و بعدش هم الگوی نوسانیِ بالایی رو نسبت به هفته‌های قبلش حفظ کرده. این دقیقاً همون چیزیه که وقتی یه سیستم خودکار یا یه زیرساخت خاص فعال می‌شه، توی نمودارهای کلادفلر خودش رو این‌طوری نشون می‌ده.
👍2😘1
اختلال سنگین در بانک های تجارت، صادرات، ملی....
صحبت کردم مث اینکه هک شده یه سری اطلاعات هم لو رفته.....
📌 مورد میدانی: ARP Poisoning تو شبکه‌ی پالایشگاه

دیشب، حین آپدیت irmware یه PLC S7-300، ارتباطم با دستگاه روی پورت ۱۰۲ ناگهان قطع شد. پینگ می‌رفتم ولی Modbus جواب نمی‌داد. لاگ‌های سوئیچ (Cisco IE-2000) رو که چک کردم، دیدم یه کلود ARP عجیب از یه آی‌پی متصل به شبکه‌ی OT داره میاد.

دستگاه مبدأ: یه لپ‌تاپ با ویندوز XP که تکنسین تعمیرات برای کانفیگ رله وصل کرده بود. ظاهراً یه بدافزار قدیمی (مثل Mirai variant) فعال شده و داره جدول ARP رو مسموم می‌کنه که ترافیک رو بندازه سمت خودش.

کاری که کردم:

· ACL بستم رو سوئیچ: فقط آی‌پی‌های مجاز به پورت‌های ۱۰۲ و ۵۰۲ دسترسی داشته باشن.
· با یه اسکریپت پایتون (کتابخونه‌ی Scapy) هر ۱۰ ثانیه یه ARP Reply معتبر برای گیت‌وی می‌فرستادم تا جدول ARP رو ریست کنم.
· از اون دستگاه XP یه Image گرفتم با FTK Imager ببرمش برای تحلیل بدافزار.

نتیجه: خط تولید حدود ۲۰ دقیقه قطع بود (هزینه‌ش تقریباً ۳۰ هزار دلار برآورد شد) ولی از یه حمله‌ی بزرگ‌تر که می‌تونست تنظیمات دما و فشار رو دستکاری کنه جلوگیری شد.
🔥3
☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️
📌 مورد میدانی: ARP Poisoning تو شبکه‌ی پالایشگاه دیشب، حین آپدیت irmware یه PLC S7-300، ارتباطم با دستگاه روی پورت ۱۰۲ ناگهان قطع شد. پینگ می‌رفتم ولی Modbus جواب نمی‌داد. لاگ‌های سوئیچ (Cisco IE-2000) رو که چک کردم، دیدم یه کلود ARP عجیب از یه آی‌پی متصل…
نکته‌ی کلاسیک: تو محیط‌های OT، هیچ‌وقت به دستگاه‌های موقت (مثل لپ‌تاپ تعمیرکار) اعتماد نکنین، حتی اگه کابلش رو خودتون دادین. یه کابل سریال پشتیبان همیشه تو کیف باشه، شاید مجبور شدین مستقیم به PLC وصل بشین.
👍2
🔹آغاز ثبت‌نام "طرح شهید صیاد شیرازی" در بنیاد ملی نخبگان

📆از ۱ تیرماه

🎓ثبت‌نام و اجرای "طرح شهید صیاد شیرازی (خدمت نظام وظیفه تخصصی)" با هدف بهره‌گیری از توانمندی‌های دانش‌آموختگان برتر دانشگاهی داخل و خارج از کشور و تسهیل مسیر خدمت آنان در قالب پروژه‌های تخصصی دستگاه‌های اجرایی کشور از یکم تیرماه آغاز می‌شود.

📝این طرح با رویکرد استفاده هدفمند از ظرفیت‌های علمی، فرهنگی و فناورانه نخبگان و استعدادهای برتر، به‌عنوان یکی از مسیرهای جایگزین خدمت نظام وظیفه طراحی شده و امکان گذراندن دوره خدمت در قالب اجرای طرح‌های پژوهشی و نوآورانه در دستگاه‌های مختلف کشور را فراهم می‌کند.

🖥متقاضیان واجد شرایط می‌توانند از طریق "سامانه سینا" نسبت به ثبت درخواست و بارگذاری مدارک خود اقدام کنند.

ثبت درخواست ۱ تا ۲۰ تیر | بررسی ۲۱ تا ۳۱ تیر | اعلام نتایج ۱۰ تا ۱۵ شهریور
🎙در کانال صدای نخبگان با ما همراه باشید…
| @ElitesVoice |
‎⁨شیوه‌نامه_طرح_صیاد_شیرازی_سال_۱۴۰۵⁩.pdf
468.2 KB
🎓شیوه‌نامه بهره‌مندی دانش‌آموختگان برتر از تسهیلات خدمت نظام وظیفۀ تخصصی
(طرح شهید صیاد شیرازی)

📆ویرایش سال ۱۴۰۵
در مارس ۲۰۲۶، پنتاگون و اف‌بی‌آی رسماً تأیید کردند که گروه APT33 (وابسته به ایران) موفق شده از طریق زنجیره‌تأمین و سوءاستفاده از آسیب‌پذیری در دوربین‌های امنیتی متصل به شبکه‌های OT، به بیش از ۱۰۰ سازمان حیاتی ایالات متحده از جمله استرایکر کورپوریشن و یک اپراتور بزرگ نفت و گاز در اوکلاهاما نفوذ کند.

---

⚙️ جزئیات فنی عملیات:

· بردار نفوذ اولیه: هکرها با شناسایی دوربین‌های امنیتی دارای آسیب‌پذیری در پورت‌های RTSP و ONVIF و استفاده از اعتبارنامه‌های پیش‌فرض، به شبکه‌های داخلی سازمان‌ها دسترسی پیدا کردند. این دوربین‌ها به‌عنوان پل ارتباطی به شبکه‌های OT (عملیاتی) عمل می‌کردند.
· مهندسی معکوس استاکس‌نت: ایران با بازخوانی کد منبع استاکس‌نت (که در ۲۰۱۰ به تأسیسات نطنز زده شد)، الگوریتم‌های آن را برای هدف‌گیری پروتکل‌های صنعتی Modbus و IEC-104 بازنویسی کرد. این بازنویسی شامل تغییر در منطق پله‌ای PLCهای زیمنس و اَبَرِی‌های کنترل ترانسفورماتورها بود.
· نقطه‌ضعف کلیدی: بیش از ۶۰٪ ترانسفورماتورهای توزیع برق در آمریکا (به‌ویژه مدل‌های ساخت GE قبل از ۲۰۱۰) همچنان از گذرواژه‌های کارخانه‌ای و پیش‌فرض استفاده می‌کنند
☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️
Photo
📊 نتیجه عملیاتی (داده‌های تأییدشده):

· تعداد دستگاه‌های درگیر: بیش از ۲۰۰,۰۰۰ دستگاه شامل سیستم‌های کنترل دسترسی فیزیکی (ACS)، شبکه‌های مدیریت انرژی (EMS) و واحدهای تله‌متری مخازن نفت.
· اختلال در شبکه برق: کاهش ناگهانی ولتاژ در سه ایالت مختلف به‌مدت ۴۵ دقیقه که منجر به هشدار سطح ۲ در مرکز کنترل شبکهٔ غرب آمریکا (WECC) شد.
· کلاهبرداری سایبری: تزریق داده‌های جعلی به بازار برق (CAISO) برای خرید و فروش مجازی انرژی و ایجاد سود مالی غیرقانونی به‌ارزش حدود ۲۰ میلیون دلار.
· مدت زمان ماندگاری: مهاجمان حداقل ۸ ماه بدون شناسایی در شبکه حضور داشتند و به نقشه‌های کامل سیستم‌های برق اضطراری و تهویه دسترسی یافتند.

---

🔍 پیامد راهبردی:

این عملیات نشان داد که ایران نه‌تنها از تجربهٔ حملات گذشته (استاکس‌نت) به‌عنوان یک درس دفاعی، بلکه به‌عنوان یک الگوی تهاجمی برای مهندسی معکوس و بازطراحی سلاح‌های سایبری علیه سازندگان اصلی آن‌ها استفاده کرده است. جنگ سایبری مدرن، دیگر میدان نبرد را به جغرافیا محدود نمی‌کند؛ بلکه کابل‌ها، پروتکل‌های Modbus، IEC-104 و DNP3 جبهه‌های جدید این نبرد هستند.
هشدار فوری: کمپین FortiBleed و ۸۶,۶۴۴ دستگاه FortiGate آلوده

یک کمپین سایبری گسترده با نام FortiBleed، بیش از ۸۶ هزار دستگاه FortiGate را در سطح جهانی آلوده کرده است. این حمله عمدتاً بر روی استفاده مجدد از اعتبارنامه‌های قدیمی و حملات بروت‌فورس متمرکز است و بر اساس گزارش CISA، بخش‌های مخابرات، دولت و آموزش بیشترین آسیب را دیده‌اند. بیش از ۶۳ درصد از اعتبارنامه‌های به سرقت رفته، مربوط به حساب‌های عمومی admin یا حساب‌های سیستمی داخلی Fortinet بوده که نشان از بی‌توجهی گسترده به تغییر نام کاربری‌های پیش‌فرض و چرخش رمزهای عبور دارد. این نقص، یک لیست هدف قابل اعتماد در اختیار مهاجمان قرار داده است.

مهاجمان با اسکن اینترنت و استفاده از ابزارهای اختصاصی، پس از نفوذ اولیه، به صورت غیرفعال ترافیک شبکه را مانیتور کرده و اعتبارنامه‌های جدیدی جمع‌آوری می‌کنند که منجر به آلودگی زنجیره‌ای دستگاه‌های بیشتر می‌شود. نکته فنی حیاتی: هرچند Fortinet در نسخه‌های جدید از الگوریتم PBKDF2 استفاده کرده، اما تا زمانی که مدیران پس از ارتقا وارد سیستم نشوند، رمزهای عبور همچنان با مکانیزم ضعیف SHA-256 ذخیره می‌شوند