Mở rộng cảnh báo về tấn công từ nhóm hacker Iran liên quan tới thiết bị công nghiệp quan trọng

Cơ quan An ninh mạng và An ninh Hạ tầng Mỹ (Cybersecurity and Infrastructure Security Agency - CISA) đã phát đi thông báo cập nhật về hoạt động tấn công của các nhóm hacker có liên kết với Iran nhắm vào các cơ sở hạ tầng trọng yếu của Mỹ. Khác với cảnh báo ban đầu chỉ tập trung vào các bộ điều khiển logic lập trình (Programmable Logic Controllers - PLC) do Rockwell Automation/Allen-Bradley sản xuất, lần cập nhật này mở rộng sang các thiết bị PLC của Schneider Electric, Siemens và có thể các nhà sản xuất khác.

Những cuộc tấn công này diễn ra trong bối cảnh căng thẳng Mỹ - Iran bước vào tháng thứ tư, với các nhóm tấn công có tên CyberAv3ngers (hoặc Shahid Kaveh Group) được cho là có liên quan đến Bộ Tư lệnh Điện tử Không gian mạng của Lực lượng Vệ binh Cách mạng Hồi giáo Iran (IRGC CEC). Mục tiêu của họ là các PLC nhằm làm gián đoạn hoạt động của các nhà máy điện, nhà máy nước và các cơ sở hạ tầng công nghiệp quan trọng khác.

Phương thức tấn công hướng vào các thiết bị truy cập internet và các cổng mạng mở

PLC là thiết bị được sử dụng để giám sát và điều khiển các quy trình công nghiệp tự động. CISA lưu ý rằng các hacker tập trung tấn công vào các PLC có cổng mạng mở ra internet, khai thác các kẽ hở bảo mật để truy cập từ xa. Cơ quan này cho biết "Việc tấn công tập trung vào các cổng giao thức của các nhà cung cấp thiết bị vận hành công nghiệp (OT) khác ngoài Rockwell Automation/Allen-Bradley như Schneider Electric và Siemens cho thấy các nhóm này khai thác cơ hội để nhắm vào các thương hiệu PLC đa dạng".

Một trường hợp được ghi nhận, hacker đã sử dụng phần mềm Dropbear Secure Shell (SSH) trên các modem của nạn nhân để truy cập từ xa qua cổng 22. Sau khi xâm nhập, họ lấy cắp các file dự án của thiết bị, từ đó thay đổi hoặc xóa bỏ các chương trình logic điều khiển. Những thay đổi này còn làm vô hiệu hóa các chức năng đóng hệ thống khẩn cấp và cảnh báo, khiến hệ thống có thể vận hành trong điều kiện nguy hiểm mà không cảnh báo cho người vận hành.

Khuyến nghị bảo vệ thiết bị và nâng cao an ninh mạng

Việc CISA mở rộng phạm vi cảnh báo nhấn mạnh sự cần thiết phải rà soát toàn diện các thiết bị có kết nối trực tiếp với mạng internet. Ngoài việc ngắt kết nối PLC khỏi mạng công cộng, các chuyên gia khuyến nghị tổ chức cần xây dựng kiến trúc mạng riêng biệt cho các thiết bị công nghiệp, kiểm soát chặt chẽ truy cập mạng và rà soát thường xuyên các file dự án trên PLC nhằm phát hiện bất kỳ thay đổi trái phép nào.

Bên cạnh đó, đảm bảo các nhà cung cấp dịch vụ cũng nhận thức được các mối đe dọa đang nhắm vào PLC, và thay đổi mật khẩu mặc định là những bước quan trọng để giảm thiểu rủi ro tấn công mạng thành công.

Những điều bổ ích từ bài viết

  • CISA mở rộng cảnh báo nhằm bao gồm nhiều loại PLC khác ngoài Rockwell Automation, như Schneider Electric và Siemens.
  • Nhóm tin tặc CyberAv3ngers có liên quan đến lực lượng IRGC đang nhắm vào cơ sở hạ tầng thiết yếu qua các PLC.
  • Tấn công tập trung khai thác các PLC có cổng mạng mở và truy cập internet, sử dụng phần mềm SSH để điều khiển từ xa.
  • Hacker thay đổi cấu hình PLC, vô hiệu hóa chức năng cảnh báo và tắt máy khẩn cấp để tạo điều kiện gián đoạn hệ thống.
  • Khuyến nghị ngắt kết nối PLC khỏi internet, kiểm soát truy cập mạng, rà soát file dự án và thay đổi mật khẩu mặc định.

Đăng ký bản tin QMVN

Nhận tin tổng hợp mỗi sáng - chỉ những bài đáng đọc, không spam.

Bài viết được biên tập với sự hỗ trợ của công cụ trí tuệ nhân tạo (AI), tổng hợp từ các nguồn tin dẫn bên dưới và đã qua kiểm duyệt của toà soạn Quang Minh Việt Nam.