ארה"ב: אירועים אחרונים שכללו מתקפות סייבר על מערכות בקרת HVACR הדגישו את הפגיעות הפוטנציאלית שלהן ואת הצורך בערנות.
בשבוע שעבר דיווחנו כי מעבד מזון ישראלי היה מטרה למתקפה בחסות איראן, אשר תכנתה מחדש את בקרי הקירור והרסה את המדחסים. השבוע דווח כי מתקן בריאות בוויניפג, קנדה, נפגע ממתקפת כופר ששיבשה מספר מערכות שירותי בניין, כולל מערכות ה-HVAC שלו.
מניעת מתקפות סייבר על מערכות HVACR דורשת מגוון אמצעים כגון בידוד רשתות בניין ממחשוב הארגון, יישום אימות רב-גורמי עבור ספקים מרוחקים, שינוי סיסמאות ברירת מחדל של היצרן ויישום מיידי של תיקוני קושחה ועדכונים לבקרי אוטומציה של בניין.
חברת אבטחת הסייבר קלארוטי חשפה כעת כי מחקר שלה שביצעה בשנה שעברה זיהה פגיעויות בבקרי קופלנד ודנפוס כאחד.
זרוע המחקר המתמחה בפגיעויות ואיומים של Claroty, Team82, חשפה מיד את הפגיעויות הללו ליצרני הבקרות, אשר הצליחו לטפל בהן באמצעות עדכוני קושחה חדשים.
Team82 חקר את משטח התקיפה של מנהל המערכת המרכזי Danfoss Adap-Kool AK-SM 800A וזיהה מספר פגיעויות המשפיעות על ממשק ניהול האינטרנט המוטמע. כמו כן, הם זיהו אלפי ממשקי ניהול נגישים לציבור. בקר ה-AK-SM 800A נמצא בשימוש נרחב בסופרמרקטים, מתקני אחסון בקירור, מחסנים וסביבות מסחריות אחרות.
המחקר חשף מנגנון אימות נסתר של "קוד היום" שניתן לנצל לרעה כדי לעקוף אימות רגיל, פגיעות של הזרקת פקודות המובילה לביצוע קוד מרחוק, ובעיה המאפשרת למשתמשים מאומתים להזריק הוראות בודדות שרירותיות, אשר עלולות להיות מנוצלות כדי לתמרן את תעבורת האינטרנט ולהפעיל מצב של מניעת שירות.
חברת Danfoss בדקה את ממצאי Team82 של Claroty ושחררה את גרסת הקושחה R4.3.1 באוגוסט בשנה שעברה, אשר טיפלה בפגיעויות. החברה המליצה גם למשתמשיה להימנע מחשיפת ממשקי ניהול ישירות לאינטרנט ולהבטיח שהגישה לשירותי ניהול מוגבלת לרשתות ניהול מהימנות או מאובטחת באמצעות VPN ובקרות מתאימות אחרות לחלוקת רשתות.
באותו הזמן, Team82 חקרו את משטח התקיפה של מערכת ניטור, לכידת נתונים ופיקוח HVACR מבוססת-אינטרנט Copeland XWEB Pro. זה כלל את ה-XWEB300D PRO וה-XWEB500D PRO המנהלים התקני שטח מבוזרים, מתאמים מדחסים, מאיידים וחיישני סביבה תוך שמירה על רישומי הטמפרטורה הנדרשים לתאימות לתקנות.
הניתוח חשף סך של 23 פגיעויות, 21 מהן תוארו כבעלי חומרה גבוהה.
נמצא כי כל בעיה, באופן עצמאי, מהווה סיכון אבטחה משמעותי, ובסופו של דבר עלולה לאפשר לתוקף לא מאומת לעקוף בהדרגה את מנגנוני האבטחה של הפלטפורמה, וכתוצאה מכך להפעלת קוד מרחוק ברמת ה-root. בדיקה פיזית חיה הראתה כי בקר פיקוח פרוץ יכול להעניק לתוקף את היכולת לתמרן פיזית מערכות קירור.
חברת Claroty Team82 שיתפה את ממצאיה עם קופלנד ועבדה יחד כדי לפתח אסטרטגיית תיקון מקיפה. עדכון קושחה גרסה 1.13 פורסם לאחר מכן בפברואר השנה כדי לתקן את הפגיעויות.
מירקו טרוואגלין, ראש תיק הניטור והקישוריות של Danfoss Climate Solutions, התעקש כי אבטחת סייבר היא בראש סדר העדיפויות של דנפוס ואמר: "אנו מעריכים את תהליך הגילוי האחראי עם Claroty Team82, שאפשר לנו לחקור ולטפל במהירות בפגיעויות אלו בגרסת הקושחה R4.3.1. אנו נותרים מחויבים לשתף פעולה עם קהילת האבטחה, לשפר באופן מתמיד את המוצרים שלנו ולהגן על פעילות לקוחותינו. לקוחות המשתמשים בבקרי AK-SM 800A המושפעים התבקשו לשדרג לגרסה R4.3.1 ואילך ולהבטיח שהם מפעילים את גרסאות התוכנה העדכניות ביותר משנת 2025 כדי ליהנות מהגנות האבטחה העדכניות ביותר."
דובר קופלנד אמר ל- Cooling Post : "כאשר קלריטי הודיעה לנו בנובמבר 2025 על פגיעויות פוטנציאליות המשפיעות על פתרונות ניטור מסוימים של XWEB, חקרנו מיד את הבעיה ויישמנו את התיקונים הנדרשים. עדכנו את הלקוחות שנפגעו לאורך כל התהליך וסיפקנו הנחיות מעשיות כדי לעזור להם להפחית סיכונים ולשמור על המשכיות תפעולית."
"שמירה על האבטחה, האיכות והביצועים של המוצרים שלנו היא בסיסית לכל מה שאנחנו עושים, ואנו מעריכים שיתוף פעולה עם קהילת המחקר בתחום הסייבר כדי לסייע בקידום סטנדרטים אבטחתיים כלל-תעשייתיים."


















