هجمات سيبرانية تستهدف البنية التحتية الحيوية في السعودية: الدروس والدفاعات في 2026
البنية التحتية الحيوية في السعودية تعرّضت لهجمات موثقة أشهرها «شمعون» على أرامكو عام 2012 و«تريتون» على أنظمة السلامة في منشأة بتروكيميائية عام 2017. نستعرض ما تعلّمته المملكة منها، والضوابط الوطنية التي تحكم حماية الأنظمة التشغيلية اليوم.
- القسم:
- الأمن السيبراني
- نُشر:
- آخر تحديث:
- وقت القراءة:
- 5 دقائق
- الكلمات:
- ٩٢٧
- المصادر:
- 5
الهجمات السيبرانية على البنية التحتية الحيوية في السعودية ليست افتراضاً؛ فقد مسح فيروس «شمعون» عام 2012 نحو 30 ألف محطة عمل في أرامكو، واستهدف «تريتون» عام 2017 أنظمة السلامة في منشأة بتروكيميائية. وتحكم الحماية اليوم ضوابط الهيئة الوطنية للأمن السيبراني، ومنها ضوابط الأنظمة التشغيلية للمرافق الصناعية الحساسة.
أخطر الهجمات الموثقة على البنية التحتية الحيوية السعودية استهدفت قطاع الطاقة، وبدأ أحدها برسالة تصيد. ردّت المملكة بإنشاء منظومة تنظيمية تقودها الهيئة الوطنية للأمن السيبراني، أبرزها ضوابط الأنظمة التشغيلية (OTCC-1:2022) للمرافق الصناعية الحساسة.
📌 النقاط الرئيسية
- ✓هجوم «شمعون» في 15 أغسطس 2012 أصاب نحو 30 ألف محطة عمل في أرامكو، وبدأ برسالة تصيد فتحها أحد الموظفين.
- ✓برمجية «تريتون» (2017) تُعدّ من أوائل البرمجيات الخبيثة التي استهدفت أنظمة السلامة الصناعية تحديداً.
- ✓أصدرت الهيئة الوطنية للأمن السيبراني ضوابط الأنظمة التشغيلية (OTCC-1:2022) امتداداً للضوابط الأساسية، للمرافق الصناعية الحساسة في القطاعين العام والخاص.
- ✓تذكر الهيئة على صفحة إنجازاتها رصد أكثر من 2000 حادث والاستجابة له، ومشاركة أكثر من 12 ألف تنبيه وتقرير استباقي.
- ✓فصل شبكات التشغيل عن شبكات المكاتب كان سبباً رئيسياً في بقاء الإنتاج في أرامكو بمنأى عن هجوم 2012.

تحديث: صُحّحت هذه الصفحة؛ أُزيلت منها أرقام وتوقعات لم نجد لها مصدراً، واستُبدلت بوقائع موثقة ووثائق الهيئة الوطنية للأمن السيبراني.
الهجمات السيبرانية التي تستهدف البنية التحتية الحيوية في السعودية ليست سيناريو نظرياً. ففي 15 أغسطس 2012 بدأ فيروس «شمعون» (Shamoon) بمسح بيانات نحو 30 ألف محطة عمل في أرامكو السعودية. وبعد خمس سنوات ظهرت برمجية «تريتون» (Triton) التي استهدفت أنظمة السلامة في منشأة صناعية. هاتان الحادثتان شكّلتا طريقة تفكير المملكة في حماية الطاقة والمياه والمرافق الصناعية.
في هذا المقال نشرح ما حدث فعلاً، وما الذي تغيّر بعده، وما الضوابط التي تحكم حماية الأنظمة التشغيلية اليوم، وما ينبغي أن تفعله المنشأة المشغّلة لمرفق حساس في 2026.
ما المقصود بالبنية التحتية الحيوية ولماذا تُستهدف؟
البنية التحتية الحيوية هي الأنظمة التي يؤدي تعطلها إلى ضرر واسع: محطات الكهرباء، وتحلية المياه، والنفط والغاز، والاتصالات، والمنشآت الصناعية الكبرى. وتعتمد هذه المرافق على نوعين من الأنظمة:
- أنظمة تقنية المعلومات: البريد والحسابات والموارد البشرية وأنظمة الأعمال.
- الأنظمة التشغيلية (Operational Technology): أنظمة التحكم الصناعي التي تشغّل المضخات والصمامات والتوربينات وأنظمة السلامة.
الهجوم على النوع الأول يوقف الأعمال الإدارية. أما الهجوم على النوع الثاني فقد يوقف الإنتاج أو يعرّض الأرواح للخطر. ولذلك تتعامل الجهات التنظيمية مع الأنظمة التشغيلية بمعايير أشد.
ماذا حدث في هجوم شمعون على أرامكو عام 2012؟
بحسب التوثيق المتاح في صفحة برمجية شمعون، بدأ الهجوم عند الساعة 11:08 صباحاً بالتوقيت المحلي يوم 15 أغسطس 2012. كانت البرمجية مصممة لمسح الملفات وكتابة بيانات تالفة فوقها بحيث يتعذر استعادتها، ثم إبلاغ المهاجمين بعناوين الأجهزة المصابة.
أبرز ما يُستخلص من الحادثة:
- نقطة الدخول كانت رسالة تصيد فتحها أحد موظفي تقنية المعلومات، ما منح المهاجمين موطئ قدم في الشبكة.
- التوقيت مختار بعناية؛ إذ جاء في إجازة معظم الموظفين، ما أخّر الاكتشاف وصعّب الاستعادة.
- العزل أنقذ الإنتاج؛ فقد أكدت الشركة في بيانها أن أنظمة الاستكشاف والإنتاج لم تتأثر لأنها تعمل على شبكات معزولة.
- التعافي استغرق وقتاً؛ فالشركة لم تعلن استعادة خدماتها الداخلية الرئيسية إلا في 25 أغسطس 2012.
وعادت نسخة جديدة من البرمجية للظهور عام 2016، ما أكد أن التهديد لم يكن حادثة منفردة.
لماذا تُعد برمجية تريتون أخطر من برمجيات المسح؟
في 2017 رُصدت برمجية «تريتون» في منشأة بتروكيميائية يُعتقد أنها في السعودية. ووفق التوثيق المتاح عن تريتون، استهدفت البرمجية أنظمة السلامة الآلية (Safety Instrumented Systems)، وهي الأنظمة التي توقف المصنع تلقائياً عند الخطر.
ظهرت أولى الإشارات في يونيو 2017 حين توقفت المنشأة، وظُنّ أن السبب عطل ميكانيكي. ثم توقفت مرة ثانية في أغسطس 2017، فبدأ التحقيق الذي كشف البرمجية. ولم تسفر الحادثة عن إصابات بشرية، لكنها كشفت أن المهاجم قادر على تعطيل آخر خط دفاع في المصنع.
كيف تختلف أنواع التهديد على المرافق الحيوية؟
| نوع التهديد | الهدف | الأثر المحتمل | مثال موثق |
|---|---|---|---|
| برمجيات المسح | أنظمة تقنية المعلومات | تعطل الأعمال الإدارية لأيام | شمعون 2012 |
| استهداف أنظمة السلامة | الأنظمة التشغيلية | توقف الإنتاج وخطر على العاملين | تريتون 2017 |
| التصيد والهندسة الاجتماعية | الموظفون | بوابة دخول لبقية الهجوم | نقطة بداية شمعون |
ما الضوابط التي تحكم حماية الأنظمة التشغيلية في السعودية؟
أصدرت الهيئة الوطنية للأمن السيبراني ضوابط الأمن السيبراني للأنظمة التشغيلية (OTCC-1:2022). وتقول الهيئة إن هدفها توفير الحد الأدنى من متطلبات حماية الأنظمة التشغيلية في المرافق الصناعية الحساسة لدى الجهات الحكومية والخاصة، ومنع الوصول غير المصرح به إليها، لأن اختراقها قد يسبب خسائر مكلفة على المستوى الوطني.
وهذه الضوابط امتداد للضوابط الأساسية للأمن السيبراني، وترافقها وثيقة للمنهجية والمواءمة، وأداة لتقييم مستوى الالتزام وقياسه. أي أن المنشأة لا يكفيها الالتزام بالضوابط العامة إن كانت تشغّل أنظمة تحكم صناعي حساسة.
كيف ترتبط الضوابط بالإستراتيجية الوطنية؟
تنص الإستراتيجية الوطنية للأمن السيبراني على حماية وصمود الأنظمة التقنية والتشغيلية والبنى التحتية الحساسة. وتنفَّذ عبر ثلاثة مسارات: مشاريع عاجلة عالية الأثر، وبرنامج لتمكين الجهات الوطنية بخدمات أساسية يقدمها القطاع الخاص المحلي، ومبادرات وطنية طويلة المدى.
ما الذي تكشفه مؤشرات الهيئة عن حجم العمل الدفاعي؟
لا تنشر الهيئة تفصيلاً علنياً لهجمات 2026 حسب القطاع. لكن صفحة أبرز إنجازات الهيئة تعرض مؤشرات عامة، منها:
- رصد أكثر من 2000 حادث سيبراني والاستجابة له.
- مشاركة أكثر من 12 ألف تنبيه وتقرير استباقي.
- تأمين أكثر من 75 مناسبة سيبرانياً.
- تقديم 24 خدمة مؤتمتة عبر بوابة «حصين» تستفيد منها أكثر من 1600 جهة وطنية.
- ترخيص 16 شركة لتقديم خدمات مركز عمليات الأمن السيبراني المُدار.
وتذكر الصفحة كذلك أن حجم سوق الأمن السيبراني في المملكة بلغ 15.2 مليار ريال، وأن عدد المختصين في القطاع 21.3 ألف مختص.
ما الخطوات العملية لحماية مرفق حيوي؟
الدروس المستفادة من شمعون وتريتون تترجم إلى خطوات واضحة للمنشآت المشغّلة:
- افصل الشبكات: اعزل شبكة الأنظمة التشغيلية عن شبكة المكاتب، وراقب أي اتصال بينهما.
- طبّق الضوابط المعنية: قيّم التزامك بضوابط الأنظمة التشغيلية بالأداة التي توفرها الهيئة.
- احمِ أنظمة السلامة بشكل مستقل: لا تتركها متصلة أو قابلة للبرمجة عن بُعد بلا ضرورة.
- درّب الموظفين على التصيد: فأخطر هجوم في تاريخ القطاع بدأ برسالة بريد.
- جهّز خطة استعادة مجربة: نسخ احتياطية معزولة وتمارين دورية لاستعادة الأنظمة.
- تعامل مع كل توقف غامض بجدية: توقف منشأة تريتون الأول فُسّر خطأً عطلاً ميكانيكياً.
ما الذي ينبغي الانتباه إليه عند قراءة أخبار الهجمات؟
في المقابل، تنتشر على الإنترنت أرقام عن «آلاف الهجمات يومياً» على المنشآت السعودية دون مصدر رسمي. كثير منها تقديرات تسويقية لشركات أمنية، ولا تميّز بين محاولة مسح آلي عابرة واختراق فعلي. كما أن الجهات المتضررة لا تعلن عادة تفاصيل الحوادث لأسباب أمنية. لذلك اعتمد على ما تنشره الهيئة الوطنية للأمن السيبراني والجهات المشغّلة نفسها.
والخلاصة لك إن كنت مسؤولاً عن مرفق تشغيلي: الخطر الحقيقي موثق، والإطار التنظيمي موجود. ابدأ بتقييم التزامك بضوابط الأنظمة التشغيلية، وافصل شبكاتك، ودرّب فريقك قبل أن تحتاج إلى خطة الاستعادة.
الأسئلة الشائعة
ما أشهر هجوم سيبراني على البنية التحتية في السعودية؟
هجوم «شمعون» على أرامكو في 15 أغسطس 2012، وأصاب نحو 30 ألف محطة عمل، مع بقاء أنظمة الإنتاج المعزولة تعمل.
ما هي ضوابط الأمن السيبراني للأنظمة التشغيلية؟
ضوابط (OTCC-1:2022) من الهيئة الوطنية للأمن السيبراني تضع الحد الأدنى لحماية الأنظمة التشغيلية في المرافق الصناعية الحساسة، وهي امتداد للضوابط الأساسية.
ما الذي يميز برمجية تريتون؟
استهدفت أنظمة السلامة الآلية التي توقف المصنع عند الخطر، ولذلك تُعد من أخطر البرمجيات الصناعية المعروفة.
هل توجد إحصاءات رسمية عن هجمات 2026 على البنية التحتية السعودية؟
لم نجد تفصيلاً رسمياً حسب القطاع؛ وتنشر الهيئة مؤشرات عامة مثل رصد أكثر من 2000 حادث والاستجابة له.
كيف تبلغ المنشأة عن حادث سيبراني في السعودية؟
عبر قنوات الهيئة الوطنية للأمن السيبراني وبوابة «حصين»، وفق المتطلبات التي تحددها الهيئة للجهات الوطنية.
المصادر والمراجع
- ضوابط الأمن السيبراني للأنظمة التشغيلية (OTCC-1:2022) — الهيئة الوطنية للأمن السيبراني
- أبرز إنجازات الهيئة — الهيئة الوطنية للأمن السيبراني
- الإستراتيجية الوطنية للأمن السيبراني — الهيئة الوطنية للأمن السيبراني
- Shamoon — Wikipedia
- Triton (malware) — Wikipedia
الكيانات المذكورة
كلمات دلالية
هل وجدت هذا المقال مفيداً؟ شاركه مع شبكتك.



