Các cơ quan an ninh quốc gia Hoa Kỳ, bao gồm NSA, CISA, FBI, Bộ Năng lượng và EPA, đã đưa ra một cảnh báo chung về an ninh mạng vào ngày 19 tháng 8. Cảnh báo này nhấn mạnh việc các tác nhân đe dọa đang tích cực nhắm mục tiêu vào các bộ điều khiển logic khả trình (PLC) dòng Siemens S7 trên toàn bộ cơ sở hạ tầng trọng yếu của Mỹ. Đây là một mối đe dọa mạng đang diễn ra, không chỉ là rủi ro lý thuyết.
Tấn công nhắm vào Siemens S7 PLCs
Các cuộc tấn công này đang sử dụng các tập lệnh khai thác được tạo ra bằng trí tuệ nhân tạo (AI). Những tập lệnh này được ngụy trang dưới dạng các công cụ giám sát hợp pháp để thăm dò và thao túng các thiết bị Internet-exposed. Các tác nhân đe dọa tận dụng các dịch vụ quét Internet như Censys và ZoomEye để xác định vị trí các PLC Siemens S7 bị phơi nhiễm ra Internet công cộng hoặc không được phân đoạn đầy đủ khỏi mạng doanh nghiệp.
Sau khi phát hiện một thiết bị dễ bị tấn công, kẻ tấn công sử dụng AI để nhanh chóng tạo và tinh chỉnh mã khai thác. Điều này làm giảm đáng kể chuyên môn kỹ thuật và thời gian cần thiết để phát triển các exploit cho hệ thống điều khiển công nghiệp. Các công cụ này dựa vào các thư viện tự động hóa mã nguồn mở, cụ thể là snap7.dll và python-snap7, để truy cập đọc và ghi vào bộ nhớ PLC, dữ liệu cấu hình và chương trình ladder logic thông qua giao thức S7comm. Chúng hoạt động dưới vỏ bọc phần mềm giám sát công nghệ vận hành thông thường để tránh bị phát hiện.
Phạm vi ảnh hưởng và lỗ hổng
Tất cả các dòng sản phẩm S7 chính đều nằm trong tầm ngắm, bao gồm các dòng S7-200, S7-300, S7-400, S7-1200 và S7-1500, cùng với các bộ điều khiển an toàn dòng F. Các cơ quan cũng lưu ý rằng kẻ tấn công đang khai thác các thiết bị bị phơi nhiễm với các thông tin đăng nhập mặc định hoặc được cấu hình tối thiểu, làm cho việc truy cập ban đầu trở nên dễ dàng hơn khi các biện pháp xác thực cơ bản bị bỏ qua.
Các nhà điều tra đánh giá rằng làn sóng hoạt động hiện tại tập trung vào việc thu thập thông tin tình báo và phát triển khả năng, thay vì phá hoại ngay lập tức. Tác nhân đe dọa dường như đang thử nghiệm các kỹ thuật khai thác trên các mẫu PLC cụ thể và sử dụng quyền truy cập đọc để lập bản đồ môi trường mục tiêu, chuẩn bị cho các hoạt động ghi dữ liệu trong tương lai có thể gây ra sự gián đoạn hoạt động thực tế.
Các lĩnh vực bị ảnh hưởng nhiều nhất bao gồm Sản xuất Chế tạo Trọng yếu, Năng lượng, Nước và Nước thải, Hóa chất, Thực phẩm và Nông nghiệp, và Cơ sở Thương mại. Cơ sở Công nghiệp Quốc phòng cũng được xác định là mục tiêu tiềm năng do sự phụ thuộc vào bộ điều khiển Siemens. Thời điểm này trùng khớp với một loạt các sự cố mạng gần đây tại các tiện ích nước của Mỹ ở Georgia, Minnesota và Michigan, nhấn mạnh rằng các môi trường công nghệ vận hành phục vụ các dịch vụ thiết yếu vẫn là mục tiêu thường xuyên của các đối thủ tìm cách gây ảnh hưởng đến cơ sở hạ tầng vật lý.
Hậu quả và Khuyến nghị
Các hậu quả tiềm ẩn được nêu trong cảnh báo bao gồm gián đoạn quy trình công nghiệp, sự cố an toàn liên quan đến các hệ thống khóa liên động hoặc hệ thống dừng khẩn cấp bị thao túng, hư hỏng thiết bị, thời gian ngừng hoạt động kéo dài và các tác động dây chuyền trên chuỗi cung ứng được kết nối.
Các cơ quan ban hành cảnh báo đang thúc giục tất cả các chủ sở hữu và nhà điều hành đang sử dụng PLC Siemens S7, và PLC nói chung, hành động nhanh chóng trên nhiều mặt trận. Điều này bắt đầu bằng việc kiểm kê đầy đủ mọi thiết bị S7 trên mạng. Sau đó là áp dụng các bản cập nhật firmware và bản vá bảo mật mới nhất, đặc biệt đối với bất kỳ bộ điều khiển nào nằm trong vùng DMZ hoặc có thể truy cập từ bên ngoài mạng.
Các biện pháp bảo vệ và giám sát
Các nhà điều hành cũng được yêu cầu chặn cổng TCP 102 trên tường lửa biên, xác minh rằng không có PLC nào có thể truy cập trực tiếp từ Internet và siết chặt quyền kiểm soát truy cập bằng cách chỉ giới hạn quyền truy cập kỹ thuật TIA Portal và STEP 7 vào các máy trạm được ủy quyền.
Giám sát liên tục cũng có vai trò quan trọng không kém. Cảnh báo khuyến nghị triển khai hệ thống phát hiện xâm nhập nhận biết ICS, theo dõi lưu lượng S7comm bất thường, các thao tác ghi trái phép, kết nối ngoài giờ làm việc và bất kỳ quy trình Python nào nhập thư viện snap7.dll trên hệ thống kỹ thuật. Các tổ chức làm việc với các nhà tích hợp bên thứ ba hoặc nhà cung cấp dịch vụ được quản lý được khuyên nên chia sẻ cảnh báo trực tiếp với các nhà cung cấp đó, vì các thỏa thuận truy cập từ xa có thể tạo ra các điểm mù khiến chủ sở hữu tài sản không biết rằng hệ thống của họ đã bị phơi nhiễm.
Các tổ chức Hoa Kỳ phát hiện hoạt động đáng ngờ được khuyến khích báo cáo cho CISA hoặc Trung tâm Khiếu nại Tội phạm Internet của FBI. Các đơn vị thuộc phạm vi báo cáo của DOE nên tuân theo các quy trình thông báo sự cố hiện có của họ. Việc tăng cường khả năng phát hiện và điều tra mối đe dọa nhanh chóng có thể được hỗ trợ thông qua việc tích hợp các giải pháp an ninh mạng tiên tiến.
Để tìm hiểu thêm về các lỗ hổng bảo mật và các cảnh báo liên quan, bạn có thể tham khảo thông tin từ các cơ quan uy tín như CISA.










