Cảnh báo: Tấn công vào hạ tầng công nghiệp và hệ thống cấp nước tại Mỹ
Các nhóm tin tặc đang khai thác lỗ hổng trên bộ điều khiển công nghiệp kết nối internet để gây gián đoạn hạ tầng thiết yếu tại Mỹ, đe dọa an ninh nguồn nước và vận hành quân sự.

- Mối đe dọa hiện hữu: Các nhóm tấn công đang nhắm mục tiêu vào bộ điều khiển Rockwell Automation/Allen-Bradley MicroLogix 1100 và 1400 thông qua các thiết bị kết nối internet không được bảo vệ.
- Tác động thực tế: Các cuộc tấn công đã gây ra tình trạng gián đoạn vận hành, thay đổi logic lập trình, làm thay đổi áp suất nước và tiềm ẩn nguy cơ ô nhiễm nguồn nước.
- Chiến thuật tấn công: Kẻ tấn công chủ yếu lợi dụng mật khẩu mặc định, cấu hình yếu kém và các công cụ quản trị hợp pháp thay vì sử dụng mã độc phức tạp.
- Khuyến nghị cấp bách: Cần cô lập mạng lưới công nghiệp (OT) khỏi internet, loại bỏ mật khẩu mặc định và xây dựng quy trình vận hành thủ công dự phòng.
1. Bối cảnh và Tổng quan về Mối đe dọa
Trong thời gian gần đây, hạ tầng cơ sở thiết yếu tại Mỹ, đặc biệt là các đơn vị cung cấp nước và xử lý nước thải, đang đối mặt với làn sóng tấn công mạng nghiêm trọng. Các báo cáo từ PolySwarm chỉ ra rằng, thay vì sử dụng các loại mã độc tinh vi, tin tặc đang tận dụng sự sơ hở trong việc cấu hình thiết bị công nghiệp (ICS/SCADA) để giành quyền kiểm soát trực tiếp các quy trình vật lý.
Sự cố không chỉ giới hạn ở một chiến dịch đơn lẻ mà là một chuỗi các hoạt động khai thác lỗ hổng từ các thiết bị kết nối internet công cộng. Việc để lộ các giao diện quản trị ra môi trường mạng mà không có lớp bảo vệ xác thực mạnh mẽ đã tạo điều kiện cho kẻ tấn công thay đổi thông số vận hành, gây ra các hậu quả từ mất khả năng giám sát đến làm tràn hệ thống hoặc thay đổi áp suất nước nguy hiểm.
2. Phân tích Kỹ thuật và Chuỗi Khai thác (Kill Chain)
Dựa trên khung MITRE ATT&CK, các cuộc tấn công này thể hiện rõ các kỹ thuật sau:
- T1190 - Exploit Public-Facing Application: Kẻ tấn công quét và tìm kiếm các bộ điều khiển MicroLogix 1100/1400 có giao diện web hoặc cổng điều khiển mở ra internet.
- T1078 - Valid Accounts: Sử dụng mật khẩu mặc định hoặc mật khẩu yếu để đăng nhập vào thiết bị.
- T1059 - Command and Scripting Interpreter: Thay đổi logic lập trình (Project files) của bộ điều khiển để thao túng quy trình vật lý.
- T1489 - Service Stop: Ngắt kết nối hoặc thay đổi địa chỉ mạng để vô hiệu hóa khả năng giám sát của người vận hành.
Kẻ tấn công thường thực hiện thay đổi mật khẩu và địa chỉ mạng ngay sau khi xâm nhập để ngăn chặn quản trị viên lấy lại quyền kiểm soát. Trong một số trường hợp, các tệp tin dự án (project files) bị sửa đổi, khiến logic điều khiển không còn khớp với các thông số an toàn ban đầu, dẫn đến các sự cố vật lý như thay đổi áp suất nước đột ngột.
3. Dấu hiệu Nhận biết và Bảng Chỉ số IOCs
Các tổ chức cần đặc biệt lưu ý đến các dấu hiệu bất thường trong nhật ký hệ thống và cấu hình thiết bị. Dưới đây là danh sách các mẫu mã độc liên quan được ghi nhận trong các chiến dịch gần đây:
| Loại | Giá trị Hash (SHA-256) | Mô tả tác động |
|---|---|---|
| Malware | e453e6efc5a002709057d8648dbe9998a49b9a12291dee390bb61c98a58b6e95 | Mẫu liên quan Volt Typhoon |
| Malware | 9e5f9dcb5f17efdca727b7b13a5f9ecd3296d28ac10e3675259b660d62739b87 | Mẫu liên quan CyberAv3ngers |
| Malware | 3e4bb8089657fef9b8e84d9e17fd0d7740853c4c0487081dacc4f22359bade5c | Mẫu liên quan GRU Unit 29155 |
| Malware | 761075da6b30bb2bcbb5727420e86895b79f7f6f5cebdf90ec6ca85feb78e926 | Mẫu liên quan NoName057(16) |
⚠️ Cảnh báo quan trọng: Các địa chỉ IP và tên miền liên quan đến các chiến dịch này thường xuyên thay đổi. Việc phát hiện các kết nối bất thường từ các thiết bị ICS ra internet là dấu hiệu cảnh báo đỏ cần được ưu tiên xử lý ngay lập tức.
4. Hướng dẫn Phát hiện và Săn tìm Mối đe dọa
Để phát hiện các hành vi xâm nhập, đội ngũ SOC cần triển khai các quy tắc giám sát trên SIEM/IDS. Dưới đây là hướng dẫn cơ bản:
# Ví dụ truy vấn tìm kiếm kết nối bất thường tới cổng điều khiển công nghiệp (ví dụ cổng 44818 cho EtherNet/IP) Các quản trị viên nên kiểm tra nhật ký truy cập (Access Logs) của các thiết bị điều khiển để tìm kiếm các nỗ lực đăng nhập thất bại liên tiếp hoặc các thay đổi cấu hình vào khung giờ không làm việc. Việc giám sát lưu lượng mạng giữa vùng OT và IT là bắt buộc để phát hiện các đường dẫn xâm nhập (lateral movement).
5. Biện pháp Khắc phục và Khuyến nghị Phòng thủ
Để bảo vệ hạ tầng trước các mối đe dọa này, các đơn vị cần thực hiện nghiêm ngặt các bước sau:
- Loại bỏ phơi nhiễm internet: Ngắt kết nối trực tiếp các bộ điều khiển công nghiệp khỏi internet. Sử dụng VPN có xác thực đa yếu tố (MFA) nếu cần truy cập từ xa.
- Hardening thiết bị: Thay đổi toàn bộ mật khẩu mặc định bằng mật khẩu mạnh, duy nhất cho từng thiết bị.
- Phân đoạn mạng (Network Segmentation): Tách biệt hoàn toàn mạng lưới kinh doanh (IT) và mạng lưới công nghiệp (OT) bằng tường lửa công nghiệp (Industrial Firewall).
- Kế hoạch phục hồi (Recovery Plan): Lưu trữ ngoại tuyến các tệp tin cấu hình, logic lập trình và firmware gốc. Thường xuyên diễn tập quy trình vận hành thủ công khi hệ thống điều khiển bị vô hiệu hóa.
Tham khảo thêm thông tin chi tiết tại CISA về các hướng dẫn bảo mật hạ tầng trọng yếu để cập nhật các biện pháp phòng thủ mới nhất.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.



