Cơ quan An ninh Cơ sở Hạ tầng và An ninh Mạng (CISA) đã đưa ra cảnh báo khẩn cấp tới các tổ chức cấp thoát nước do sự gia tăng trong các cuộc tấn công mạng nhắm vào các bộ điều khiển logic khả trình (PLC) bị phơi nhiễm Internet.
Các PLC là thiết bị công nghiệp kiểm soát các quy trình vật lý quan trọng như xử lý nước, bơm, định lượng hóa chất và quản lý nước thải. Khi các hệ thống này có thể truy cập từ Internet, kẻ tấn công có thể cố gắng thay đổi cấu hình, gián đoạn hoạt động hoặc khóa quyền truy cập của nhân viên được ủy quyền vào thiết bị thiết yếu.
Mối Đe Dọa Tới Hệ Thống Công Nghệ Vận Hành (OT)
CISA báo cáo rằng các tác nhân đe dọa đã nhắm mục tiêu vào các tổ chức nước thuộc mọi quy mô, bao gồm cả những tổ chức có chương trình an ninh mạng đã được thiết lập. Trong các sự cố gần đây, kẻ tấn công đã sửa đổi mật khẩu PLC để ngăn người vận hành truy cập thiết bị.
Chúng cũng đã thay đổi địa chỉ IP của thiết bị, khiến các PLC bị ngắt kết nối khỏi các tổ chức quản lý. Những hành động này đã dẫn đến gián đoạn hoạt động, bao gồm các khuyến cáo đun sôi nước và kéo dài thời gian vận hành hệ thống nước bằng tay.
Mặc dù kiểm soát thủ công có thể giúp duy trì dịch vụ trong một sự cố, nhưng nó làm tăng áp lực lên nhân viên. Điều này có thể gây ra rủi ro về an toàn và độ tin cậy nếu gián đoạn kéo dài.
Khai Thác Lỗ Hổng Không Mong Muốn
Cơ quan này cảnh báo rằng việc các lỗ hổng bị phơi nhiễm công khai không phải lúc nào cũng rõ ràng. Một số tài sản công nghệ vận hành có thể được kết nối thông qua các modem di động được cài đặt bởi nhà cung cấp thiết bị, nhà tích hợp hoặc người vận hành.
Những kết nối này có thể không xuất hiện trong các bản quét bề mặt tấn công bên ngoài hoặc kiểm kê tài sản tiêu chuẩn. Điều này khiến các tổ chức không biết rằng PLC có thể truy cập trực tuyến. CISA đã đưa ra cảnh báo khẩn cấp tới các chủ sở hữu, nhà điều hành và nhà tích hợp hệ thống hãy ngắt kết nối PLC khỏi Internet ngay lập tức.
Chiến Lược Phòng Ngừa và Tăng Cường Bảo Mật Mạng
Truy cập từ xa không nên kết nối trực tiếp với PLC. Thay vào đó, các tổ chức nên sử dụng mạng riêng ảo (VPN) được bảo mật đúng cách hoặc thiết bị cổng cung cấp xác thực, giám sát và kiểm soát truy cập.
Các công ty cấp nước cũng nên tăng cường bảo vệ mật khẩu bằng cách thay thế thông tin đăng nhập mặc định. Sử dụng mật khẩu mạnh, duy nhất cho từng thiết bị là điều cần thiết để ngăn chặn các cuộc tấn công mạng.
Biện Pháp Hạn Chế Kết Nối Từ Xa
Các tổ chức nên hạn chế kết nối từ xa thông qua danh sách IP cho phép (IP allowlisting). Điều này chỉ cho phép truy cập từ các máy tính xách tay kỹ thuật đã được phê duyệt và các hệ thống công nghệ vận hành được ủy quyền khác. Đây là một biện pháp quan trọng để giảm thiểu rủi ro từ các cuộc tấn công mạng.
Sau khi loại bỏ phơi nhiễm bên ngoài, các công ty tiện ích nên đảm bảo họ có một bản sao lưu sạch của hình ảnh và cấu hình PLC. Điều này rất quan trọng trong trường hợp kẻ tấn công thay đổi mật khẩu hoặc sửa đổi cài đặt thiết bị. Một bản sao lưu đã được xác minh có thể giúp người vận hành khôi phục quyền truy cập và đưa thiết bị về trạng thái an toàn, đã biết.
CISA đặc biệt khuyên các nhà điều hành Rockwell Automation MicroLogix 1400 PLCs tham khảo hướng dẫn của Rockwell Automation về việc khôi phục quyền truy cập khi không biết mật khẩu bộ điều khiển. Tài liệu này cung cấp các bước chi tiết để xử lý tình huống mất quyền truy cập.
Tầm Quan Trọng Của Cảnh Báo Bảo Mật và Hỗ Trợ
Cảnh báo này nhấn mạnh mối đe dọa ngày càng tăng đối với công nghệ vận hành trong ngành nước. Các thiết bị OT bị phơi nhiễm Internet phải đối mặt với nhiều rủi ro, từ thay đổi giao diện trang web và thay đổi cấu hình trái phép đến ngừng dịch vụ và hư hỏng vật lý tiềm ẩn.
Các công ty tiện ích nên kiểm tra tất cả các kết nối bên ngoài, bao gồm bất kỳ thiết bị di động nào do nhà cung cấp cài đặt mà không có tài liệu. Mục đích là để đảm bảo không có PLC quan trọng nào bị phơi nhiễm trực tiếp với Internet công cộng. Điều này là cần thiết để phòng tránh các cuộc tấn công mạng.
CISA khuyến nghị tuân thủ hướng dẫn giảm thiểu mối đe dọa đối với công nghệ vận hành của mình. Đồng thời, Chương trình Hỗ trợ Kỹ thuật An ninh Mạng của Cơ quan Bảo vệ Môi trường (EPA) có thể cung cấp hỗ trợ bổ sung cho ngành nước. Các tổ chức phát hiện hoạt động độc hại nên báo cáo cho CISA, FBI hoặc Trung tâm Khiếu nại Tội phạm Internet (IC3) để giúp ngăn chặn các cuộc tấn công mạng khác.










