Tấn công mạng: Mối đe dọa nghiêm trọng vào cơ sở hạ tầng trọng yếu

Tấn công mạng: Mối đe dọa nghiêm trọng vào cơ sở hạ tầng trọng yếu

Các tác nhân đe dọa đang triển khai một chiến dịch tấn công mạng nhắm vào các bộ điều khiển công nghiệp (PLC) kết nối internet, được sử dụng rộng rãi trong cơ sở hạ tầng trọng yếu tại Hoa Kỳ. Chiến dịch này gây ra mối đe dọa mạng đáng kể, ảnh hưởng đến các bộ điều khiển logic khả trình (PLC) trong nhiều lĩnh vực.

Các lĩnh vực bị ảnh hưởng bao gồm cơ sở hạ tầng chính phủ, hệ thống xử lý nước và nước thải, cùng các nhà máy năng lượng. Một số nạn nhân đã chịu gián đoạn hoạt động và tổn thất tài chính sau khi những kẻ tấn công thay đổi các hệ thống quản lý quy trình vật lý.

Hậu quả từ các cuộc tấn công này có thể lan rộng nhanh chóng. Hoạt động này đã diễn ra ít nhất từ tháng 3 năm 2026 và dựa vào việc khai thác công nghệ vận hành (OT) bị lộ hoặc được bảo mật kém.

Chiến Dịch Tấn Công Mục Tiêu Hệ Thống Điều Khiển Công Nghiệp

Những kẻ tấn công kết nối từ cơ sở hạ tầng thuê bên ngoài, sử dụng phần mềm lập trình PLC hợp pháp. Chúng tải xuống các tệp dự án, thay đổi logic điều khiển và thao túng thông tin hiển thị cho người vận hành trên giao diện người-máy (HMI) và hệ thống SCADA.

Các nhà phân tích từ CISA và FBI đã xác định những thay đổi độc hại đối với các tệp dự án. Điều này bao gồm các mô-đun mã có thể tái sử dụng bên trong các chương trình của Rockwell Automation.

Mức độ phơi nhiễm rộng rãi là đáng kể; nghiên cứu trước đây đã phát hiện hàng nghìn PLC của Rockwell bị lộ có thể truy cập trực tuyến. Cảnh báo mới nhất cũng xác nhận việc nhắm mục tiêu vào thiết bị của Schneider Electric và Siemens.

CISA đã nêu trong một báo cáo (AA26-097A) rằng các tác nhân này dường như có ý định gây ra các hiệu ứng gián đoạn.

Chiến dịch này không liên quan đến một lỗ hổng sản phẩm mới hoặc lỗ hổng zero-day. Thay vào đó, nó khai thác sự phơi nhiễm internet không an toàn, kiểm soát truy cập yếu và các chức năng kỹ thuật hợp pháp.

Kỹ Thuật Xâm Nhập Và Mục Tiêu Cụ Thể

Những kẻ xâm nhập đã nhắm mục tiêu vào các bộ điều khiển cụ thể. Đây là ví dụ về các hệ thống bị xâm nhập thông qua các lỗ hổng cấu hình.

  • Bộ điều khiển Rockwell: Bao gồm CompactLogix và Micro850.
  • Hệ thống Schneider: Bao gồm BMX P34 và Modicon M340.
  • Thiết bị Siemens: Bao gồm các thiết bị S7-1200.

Hoạt động này phản ánh một mô hình rộng lớn hơn, trong đó thông tin xác thực yếu và PLC bị lộ trực tiếp cung cấp cho các tác nhân thù địch một con đường vào môi trường công nghiệp nhạy cảm. Điều này không yêu cầu một lỗ hổng zero-day.

Phương Thức Khai Thác Và Thay Đổi Hệ Thống

Tại một nạn nhân ở Hoa Kỳ, những kẻ tấn công đã sử dụng phần mềm cấu hình để tải một tệp dự án độc hại xuống PLC. Tệp này giữ đủ logic bậc thang để duy trì hoạt động của các chức năng hạ nguồn.

Tuy nhiên, nó đã thêm các chỉ thị ghi đè lên các điều khiển chịu trách nhiệm về giới hạn vận hành an toàn. Trên các thiết bị Rockwell, các tệp dự án này thường sử dụng phần mở rộng tên tệp .ACD.

Sau khi trích xuất các tệp dự án, nhóm tấn công đã sửa đổi hoặc xóa logic điều khiển. Điều này bao gồm các Add-On Instructions, là các hàm có thể tái sử dụng.

Các nhà điều tra cũng tìm thấy dữ liệu HMI và SCADA đã bị thay đổi. Những thay đổi này đã vô hiệu hóa logic tắt máy và báo động.

Điều này tạo ra các điều kiện trong đó thiết bị có thể chuyển sang trạng thái không an toàn mà người vận hành không nhận được cảnh báo. Những kẻ tấn công đã sử dụng các công cụ kỹ thuật được phê duyệt từ các nhà sản xuất bị ảnh hưởng, được lưu trữ trên các hệ thống bên thứ ba thuê.

Chúng dùng để sao chép các tệp dự án PLC. Chúng cũng sử dụng Dropbear SSH trên modem của nạn nhân để truy cập từ xa. Các phương pháp này gợi nhớ các tấn công mạng trước đây nhắm vào cơ sở hạ tầng trọng yếu liên quan đến nhóm CyberAv3ngers và thiết bị điều khiển công nghiệp bị lộ.

Phòng Ngừa Và Các Biện Pháp An Ninh Mạng

CISA kêu gọi các nhà khai thác ngắt kết nối PLC khỏi internet công cộng và đặt các cổng bảo mật, tường lửa hoặc VPN phía trước bất kỳ truy cập từ xa nào được yêu cầu. Các tổ chức nên áp dụng xác thực đa yếu tố (MFA) và hạn chế giao tiếp với các thiết bị hệ thống điều khiển được phê duyệt.

Bên cạnh đó, cần bảo mật modem di động và thường xuyên kiểm tra nhật ký modem và mạng để tìm kiếm các truy cập bất thường. Đối với các bộ điều khiển có công tắc chế độ vật lý, người bảo vệ nên xác thực tệp dự án đang chạy trước khi đặt thiết bị vào chế độ chạy.

Cài đặt này giúp ngăn chặn sửa đổi từ xa, nhưng nó cũng có thể khóa một tệp độc hại nếu các kiểm tra bị bỏ qua. Người dùng Siemens nên bật tính năng bảo vệ lập trình nơi có sẵn khóa phần mềm.

Các nhà khai thác nên so sánh các chương trình PLC đang hoạt động với logic đã biết là tốt, kiểm tra các mô-đun có thể tái sử dụng và cài đặt đầu vào-đầu ra, đồng thời xác minh các bản sao lưu trước khi khôi phục.

Khuyến Nghị An Toàn Nâng Cao

Nhật ký từ PLC, modem, HMI và máy trạm kỹ thuật nên được xem xét để tìm kiếm di chuyển ngang. Nếu những kẻ tấn công đã tiếp cận các hệ thống được kết nối, CISA khuyến nghị phục hồi hình ảnh (reimaging) các thiết bị bị ảnh hưởng để loại bỏ các thay đổi ẩn hoặc công cụ truy cập.

  • Thay đổi mật khẩu mặc định: Thay thế các mật khẩu mặc định bằng mật khẩu mạnh và duy nhất.
  • Áp dụng bản vá: Cập nhật các bản vá lỗi hiện hành từ nhà cung cấp để tăng cường an ninh mạng.
  • Vô hiệu hóa dịch vụ không dùng: Tắt các dịch vụ và cổng không sử dụng để giảm bề mặt tấn công.
  • Sao lưu ngoại tuyến: Duy trì các bản sao lưu logic và cấu hình ngoại tuyến của hệ thống.
  • Giám sát hoạt động bất thường: Theo dõi việc sử dụng giao thức hoặc các lệnh thay đổi chế độ hoạt động bất ngờ.

Các rủi ro được ghi nhận xung quanh các thiết bị điều khiển công nghiệp kết nối internet cho thấy lý do tại sao giám sát tài sản liên tục vẫn là điều cần thiết. CISA cũng khuyến nghị kiểm tra nhật ký lịch sử đối với các chỉ số dưới đây trước khi chặn chúng. Điều này bởi vì các địa chỉ này chỉ liên kết với các tác nhân trong các khoảng thời gian cụ thể.

Chỉ Số Thỏa Hiệp (IOCs) và Phản Hồi Sự Cố

Trong bối cảnh các tấn công mạng ngày càng tinh vi, việc nhận diện và xử lý IOCs là rất quan trọng. Tuy nhiên, trong cảnh báo cụ thể này, các địa chỉ IP và tên miền đã được cố ý “làm mờ” (defanged) để ngăn chặn việc giải quyết ngẫu nhiên hoặc tạo siêu liên kết.

Người dùng được khuyến nghị chỉ “làm rõ” (re-fang) các chỉ số này trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal, hoặc SIEM của họ. Các nạn nhân bị nghi ngờ nên kích hoạt kế hoạch ứng phó sự cố của mình.

Liên hệ với các cơ quan liên quan của Hoa Kỳ và nhà sản xuất thiết bị là điều cần thiết. Họ cũng nên bảo toàn bằng chứng để phục vụ điều tra, giúp làm rõ cách thức hệ thống bị xâm nhập và triển khai các biện pháp phòng ngừa tương lai.