Cảnh báo chung từ ba cơ quan an ninh mạng Mỹ
Ngày 22/6, Cục Điều tra Liên bang Mỹ (FBI), Cơ quan An ninh Quốc gia (NSA) và Cơ quan An ninh Mạng và Hạ tầng (CISA) đã đồng loạt phát hành một cảnh báo mới nhấn mạnh về các cuộc tấn công mạng có sự hậu thuẫn từ Iran nhằm vào các hệ thống điều khiển công nghiệp tại các nhà cung cấp dịch vụ nước và năng lượng của Mỹ. Bộ Năng lượng Mỹ cùng tham gia vào bản cảnh báo được cập nhật này, cảnh báo nguy cơ phần lớn các hệ thống điều khiển công nghiệp có kết nối internet trên các hạ tầng trọng yếu có thể trở thành mục tiêu.
Kỹ thuật tấn công và nguy cơ đối với an toàn hệ thống
Các chuyên gia liên bang cho biết hacker Iran tập trung tấn công vào các bộ điều khiển logic lập trình (Programmable Logic Controllers - PLC), là loại máy tính kỹ thuật số chuyên dụng được dùng để điều phối hoạt động của máy móc vật lý, van và công tắc điện trong mạng lưới tiện ích. Hacker đã can thiệp vào dữ liệu hiển thị và logic lập trình của PLC, khiến hệ thống có thể vận hành ở trạng thái nguy hiểm mà không có cảnh báo nào đến giám sát viên con người.
Các cơ quan an ninh mạng kêu gọi các tổ chức vận hành hạ tầng trọng yếu ngay lập tức rà soát công nghệ vận hành, ngắt kết nối các hệ thống PLC khỏi mạng internet công cộng và thực hiện xác thực đa yếu tố nhằm nâng cao bảo mật.
Cập nhật hướng dẫn và sản phẩm bị ảnh hưởng
Bản cập nhật mới nhất bổ sung các hướng dẫn phát hiện các thay đổi độc hại trong các mã nhúng có thể tái sử dụng bị khai thác trong các chương trình PLC của Rockwell Automation. Đồng thời, cảnh báo cũng mở rộng phạm vi sang các PLC mang thương hiệu Schneider Electric, Siemens và các thương hiệu khác bị nhắm đến. Đây là động thái nhằm nhấn mạnh tầm quan trọng của việc hạn chế truy cập trực tiếp internet và tuân thủ các quy trình bảo mật khi triển khai thiết bị.
Các sản phẩm PLC bị ảnh hưởng bao gồm hầu hết các loại có kết nối internet như Rockwell Automation/Allen-Bradley, Schneider Electric và Siemens, cùng các thiết bị PLC thương hiệu khác.
Khuyến nghị bảo vệ hệ thống
- Lắp đặt PLC theo đúng hướng dẫn của nhà sản xuất và thực hành bảo mật tốt nhất.
- Loại bỏ truy cập trực tiếp PLC qua internet bằng cách sử dụng cổng bảo mật và tường lửa; phối hợp cùng các đội IT/OT hoặc đơn vị tích hợp để thực hiện.
- Kiểm tra nhật ký an ninh (log) theo các chỉ số xâm nhập đã được cung cấp, đặc biệt xem xét lưu lượng mạng nghi ngờ trên các cổng liên quan đến thiết bị công nghệ vận hành như 44818, 2222, 102 và 502, nhất là các giao dịch đến từ nhà cung cấp hosting nước ngoài.
- Với thiết bị Rockwell Automation, đặt công tắc chế độ vật lý của bộ điều khiển vào vị trí chạy (run). Nếu nghi ngờ bị tấn công, cần liên hệ với các cơ quan phát cảnh báo và nhà sản xuất PLC để được hướng dẫn.
Các cảnh báo này là dấu hiệu cho thấy mối nguy hiểm tiềm tàng đối với an ninh và sự vận hành liên tục của các hạ tầng thiết yếu Mỹ, làm nổi bật nhu cầu cấp bách trong việc tăng cường phòng thủ mạng tại các cơ sở hạ tầng quan trọng.
Những điều bổ ích từ bài viết
- Hacker Iran thực hiện tấn công và can thiệp vào hệ thống điều khiển công nghiệp PLC tại Mỹ.
- Các PLC có kết nối internet trên hạ tầng trọng yếu Mỹ đối mặt với nguy cơ bị xâm nhập và thao túng.
- Nhóm an ninh mạng FBI, NSA và CISA khuyến nghị ngắt kết nối PLC khỏi internet công cộng ngay lập tức.
- Phạm vi tấn công mở rộng tới các PLC của Rockwell Automation, Schneider Electric, Siemens và các nhà sản xuất khác.
- Kiểm tra lưu lượng mạng nghi ngờ và áp dụng xác thực đa yếu tố là biện pháp bảo vệ cần thiết.
Đăng ký bản tin QMVN
Nhận tin tổng hợp mỗi sáng - chỉ những bài đáng đọc, không spam.
Bài viết được biên tập với sự hỗ trợ của công cụ trí tuệ nhân tạo (AI), tổng hợp từ các nguồn tin dẫn bên dưới và đã qua kiểm duyệt của toà soạn Quang Minh Việt Nam.







