Gửi nhật ký, cảnh báo và dữ liệu đo lường qua bộ Data Diode

Tìm hiểu cách thức
Chúng tôi sử dụng trí tuệ nhân tạo để dịch trang web và mặc dù chúng tôi luôn cố gắng đảm bảo độ chính xác, nhưng đôi khi bản dịch có thể không đạt độ chính xác tuyệt đối. Mong quý vị thông cảm.

Các vụ tấn công liên quan đến nước ở Minnesota và Michigan không phải là điều bất ngờ

Các vụ tấn công này là những vụ mới nhất trong chuỗi các vụ việc mà các cơ quan liên bang đã cảnh báo từ nhiều năm nay, nhưng cách thức xâm nhập vẫn không thay đổi.
Qua Oana Predoiu
Chia sẻ bài viết này

Tóm tắt: Hơn 30 hệ thống cấp nước tại Minnesota đã hứng chịu một cuộc tấn công mạng có tổ chức vào ngày 26–27 tháng 7. Vài ngày sau đó, bang Michigan xác nhận đã xảy ra các vụ vi phạm tương tự tại chín hệ thống cấp nước của bang này. Mô hình này cho thấy một lỗ hổng thiết kế duy nhất trong an ninh mạng hệ thống vận hành (OT) đã trở thành điểm yếu an ninh trên phạm vi toàn quốc.

Vào ngày 30 tháng 7 năm 2026, Cục Điều tra Liên bang (FBI) và Cơ quan Bảo vệ Môi trường (EPA) đã ban hành một thông báo dịch vụ công (PSA) chung; Cảnh báo I-073026-PSA) cung cấp thông tin chi tiết hơn về vụ tấn công tại Minnesota. Theo thông báo này, các đối tượng đã xâm nhập từ xa vào các PLC kết nối internet và thay đổi địa chỉ IP cùng mật khẩu của chúng, khiến các nhà điều hành mất khả năng giám sát và điều khiển. Ít nhất một tổ chức cũng phát hiện các tệp dự án PLC bị sửa đổi sau khi nhận thấy sự không nhất quán trong mã logic thang tại nhiều địa điểm, và FBI lưu ý rằng sự tương đồng trong cấu hình mạng do các bên thứ ba cung cấp có thể đã cho phép các đối tượng lặp lại kỹ thuật tương tự trên nhiều khách hàng.

Vào ngày 1 tháng 8, một vụ tấn công khác đã được công bố. Lần này, Sở Môi trường, Hồ Lớn và Năng lượng bang Michigan đã xác nhận các vụ tấn công mạng nhắm vào chín hệ thống cấp nước của cơ quan này, chỉ vài ngày sau khi bang Minnesota báo cáo các vụ vi phạm an ninh mạng tương tự trên toàn bang.

Các quan chức liên bang đã chỉ ra Iran là nghi phạm hàng đầu; tuy nhiên, việc xác định thủ phạm mới chỉ ở giai đoạn sơ bộ và FBI vẫn đang điều tra các vụ việc xảy ra tại cả hai bang.

Tại các cộng đồng bị ảnh hưởng, nhân viên công trình công cộng đã chuyển sang vận hành thủ công, giúp các dịch vụ cấp nước và xử lý nước thải tiếp tục diễn ra mà không bị gián đoạn trong khi hệ thống điều khiển tự động gặp sự cố. Đó là một thành công về mặt vận hành, và các nhân viên vận hành tại Minnesota xứng đáng được ghi nhận vì điều này. Phương án dự phòng thủ công đã phát huy hiệu quả lần này, nhưng có thể sẽ không hiệu quả trong lần tới.

cơ sở hạ tầng trọng yếu Không thể lúc nào cũng dựa vào sự cảnh giác của các nhân viên vận hành nhà máy để bù đắp cho việc thiếu một kiến trúc bảo mật.

Một xu hướng có thể phòng ngừa được, lặp đi lặp lại trong nhiều năm

Mặc dù sẽ phần nào thuận tiện nếu coi vụ tấn công này là một sự cố riêng lẻ của Iran, một vụ việc đơn lẻ có liên quan chặt chẽ đến những căng thẳng hiện có với Iran, nhưng vụ tấn công nhằm vào Cục Tình báo Chiến lược ( cơ sở hạ tầng trọng yếu ) của Mỹ lại là một xu hướng.

Theo một cảnh báo thực thi pháp luật chung của EPA, CISA, FBI, Cơ quan An ninh Quốc gia (NSA), EPA và các cơ quan liên bang khác đã ban hành nhiều thông báo cảnh báo về các cuộc tấn công mạng nhằm vào các mạng thông tin và hệ thống điều khiển quá trình tại các hệ thống cấp nước và xử lý nước thải do các tác nhân mạng được nhà nước hậu thuẫn thực hiện. Chỉ kể ra một vài ví dụ:

Các vụ việc ở Minnesota và Michigan chỉ là những dữ liệu mới nhất trong bối cảnh các mối đe dọa mà các cơ quan liên bang đã mô tả bằng văn bản ít nhất từ cuối năm 2023.

Quyền tiếp cận nước sạch là một quyền cơ bản của con người; một nhà máy không thể kiểm soát được liều lượng hóa chất hay áp suất của chính mình chính là một cuộc khủng hoảng y tế công cộng quốc gia đang rình rập.

Theo lời ông Lee Zeldin, Giám đốc Cơ quan Bảo vệ Môi trường (EPA), trách nhiệm thuộc về những người điều hành các nhà máy. Các khuyến cáo này đã được công bố từ nhiều năm nay, và các nhà điều hành không nên chờ đợi một lệnh bắt buộc từ liên bang mới tiến hành khắc phục hệ thống của họ.

Nhiều bộ điều khiển logic lập trình (PLC), bao gồm các thiết bị MicroLogix là tâm điểm của sự cố này, là các thiết bị phần cứng cũ có thể không còn nhận được các bản cập nhật bảo mật, được thiết kế dành cho nhà máy chứ không phải cho internet. Nếu các hệ thống điều khiển này bị lộ, ngay cả một vụ xâm nhập nhỏ cũng có thể gây ra sự gián đoạn hoạt động thực sự cho các cộng đồng lớn nhỏ.

Mô hình này diễn ra như thế nào trong vụ tấn công ở Minesotta

Một cuộc tấn công vào hệ thống OT điển hình thường bắt đầu bằng một email lừa đảo khiến người dùng CNTT hoặc thiết bị đầu cuối bị xâm nhập. Sau đó, kẻ tấn công sẽ nâng cao quyền truy cập thông qua Active Directory, chuyển hướng từ mạng CNTT sang môi trường OT, xâm nhập vào một máy trạm kỹ thuật và cuối cùng giành quyền truy cập vào các bộ điều khiển logic lập trình (PLC) để thao túng hoặc làm gián đoạn các quy trình công nghiệp.

Trong vụ tấn công ở Minnesota (ít nhất là như vậy), những kẻ tấn công đã bỏ qua gần như tất cả các bước. Có vẻ như những kẻ tấn công không cần phải xâm nhập vào mạng CNTT của công ty trước; chúng chỉ đơn giản là tìm ra và khai thác các PLC được kết nối trực tiếp với Internet.

Dựa trên thông tin hiện có, có khả năng những kẻ tấn công đã giành được quyền truy cập quản trị vào các bộ điều khiển logic lập trình (PLC) bằng cách khai thác thông tin đăng nhập mặc định, mật khẩu yếu hoặc việc thiếu các chính sách xác thực đa yếu tố (MFA). Điều này đã cho phép chúng bỏ qua lộ trình tấn công truyền thống từ hệ thống CNTT sang hệ thống OT, từ đó giảm đáng kể số bước cần thiết để xâm nhập vào các bộ điều khiển.

Chuỗi tấn công này cho thấy lý do tại sao các thiết bị cấp độ 0-1 tuyệt đối không được kết nối với Internet.

Các biện pháp kiểm soát mạng là chưa đủ đối với công nghệ vận hành

Chuỗi tấn công này cho thấy lý do tại sao các thiết bị cấp độ 0-1 tuyệt đối không được kết nối với Internet.

Về các thực tiễn tốt nhất trong an ninh mạng OT, FBI, EPA và CISA đã khuyến nghị một cách chính xác việc loại bỏ sự tiếp xúc với internet, triển khai tường lửa, VPN, phân đoạn mạng và các chính sách xác thực mạnh. Đây vẫn là những biện pháp kiểm soát cơ bản và cần được triển khai ở bất kỳ nơi nào yêu cầu truy cập từ xa. Tuy nhiên, đối với các hệ thống điều khiển công nghiệp có mức độ rủi ro cao, các tổ chức nên xem xét liệu việc truy cập từ xa vào hệ thống có thực sự cần thiết hay không.

VPN và tường lửa là các phần mềm, nghĩa là chúng có lỗ hổng bảo mật. Chúng được người dùng cấu hình, nghĩa là có thể bị cấu hình sai. Chính những đối tượng đã dành cả tháng 7 để quét internet tìm kiếm các PLC bị lộ có thể dễ dàng chuyển hướng các công cụ quét đó sang các điểm cuối VPN và tường lửa dễ bị tấn công hoặc được cấu hình sai ngay sau đó. Đây là cùng một vấn đề nhưng với một truy vấn tìm kiếm khác.

Không nên cho phép bất kỳ bộ điều khiển nào chịu trách nhiệm về nước, điện, giao thông hoặc các dịch vụ thiết yếu khác có thể truy cập trực tiếp từ mạng Internet công cộng. Có sự khác biệt giữa “an toàn” và “cách ly”, nhưng đó chính là điểm mà hệ thống an ninh mạng của một số đơn vị cung cấp dịch vụ công cộng lại thất bại.

VPN thực hiện xác thực và mã hóa kết nối từ xa, trong khi tường lửa kiểm soát lưu lượng truy cập nào được phép đi qua. Cả hai giải pháp này đều dựa trên giả định rằng vẫn còn một mức độ kết nối vào nhất định. Cổng một chiều (hay còn gọi là “data diode”) hướng đến một mục tiêu bảo mật khác: loại bỏ hoàn toàn kết nối mạng vào đối với các hệ thống không yêu cầu điều khiển từ xa.

Cách thức mà các luồng một chiều loại bỏ toàn bộ một loại rủi ro

Nhìn chung, truyền thông công nghiệp được chia thành 2 loại:

1. Kiểm soát lưu lượng, vốn gửi các lệnh đến các tiến trình.

2. Giám sát lưu lượng truy cập, qua đó xuất dữ liệu vận hành sang các hệ thống lưu trữ lịch sử, Trung tâm Điều hành An ninh (SOC), các ứng dụng doanh nghiệp, các nền tảng phân tích trên đám mây hoặc các cổng thông tin quản lý.

Nhiều hệ thống quan trọng cuối cùng chỉ sử dụng loại thứ hai. Trong những môi trường này, việc cho phép kết nối đến chỉ làm gia tăng diện tích tấn công mà không mang lại giá trị về mặt vận hành.

Nếu dữ liệu vận hành thực sự cần được truyền đi, thì dữ liệu đó không nên đi qua một đường dẫn cho phép bất kỳ dữ liệu nào khác đi ngược lại. Thay vào đó, dữ liệu đó nên đi qua một ranh giới một chiều về mặt vật lý, được bảo đảm bằng phần cứng.

Với luồng dữ liệu một chiều được bắt buộc, các nhà điều hành luôn có cái nhìn toàn diện về mọi diễn biến tại khu vực sản xuất. Ngược lại, những kẻ tấn công không có cơ hội quay trở lại qua kết nối đó.

Đây là nguyên lý hoạt động của OPSWATvới MetaDefender™ NetWallcủa MetaDefender : Data Diodes thế hệ mới, cung cấp bảo mật một chiều. NetWall triển khai giao tiếp một chiều được thực thi bằng phần cứng, chuyển dữ liệu vận hành như thông tin lịch sử, cảnh báo, nhật ký hoặc dữ liệu từ xa từ các hệ thống OT quan trọng sang hệ thống doanh nghiệp, đồng thời ngăn chặn mọi phiên kết nối mạng, lưu lượng quản lý hoặc lệnh điều khiển đi ngược trở lại các bộ điều khiển được bảo vệ.

Không cần phải bảo mật đường truyền ngược, vì đường truyền này vốn dĩ không tồn tại. Điều này loại bỏ hoàn toàn loại lỗ hổng mà tường lửa không thể ngăn chặn triệt để: quy tắc cấu hình sai, cổng mở hoặc ngoại lệ chính sách. Yếu tố rủi ro do lỗi con người cũng được loại bỏ hoàn toàn, vì các đi-ốt không yêu cầu các quy tắc cấu hình hai chiều phức tạp như tường lửa. MetaDefender NetWall được thiết kế để đáp ứng các yêu cầu bảo mật nghiêm ngặt trong môi trường công nghiệp, cũng như các khuyến nghị của EPA về khả năng phục hồi trong ngành nước.

Optical Diode của MetaDefender™ chặn hoàn toàn các đường dẫn quay trở lại từ hệ thống CNTT sang hệ thống OT

10.000 máy chủ vẫn đang gặp lỗ hổng; Làm thế nào để khắc phục lỗ hổng này?

Hiện tại, có hơn 4.100 máy chủ Rockwell Automation/Allen-Bradley, hơn 4.100 máy chủ Siemens và hơn 2.000 máy chủ Schneider Electric có thể truy cập được từ internet công cộng. Theo CISA, các modem di động được các nhà mạng, nhà cung cấp hoặc các nhà tích hợp hệ thống lắp đặt thường là điểm mù vì chúng thường không được ghi chép và do đó bị bỏ qua trong các cuộc quét bề mặt tấn công định kỳ.

Nói cách khác, hơn 10.000 thiết bị đang phải đối mặt với chính loại hình tấn công vừa xảy ra tại các hệ thống cấp nước ở Michigan và Minnesota. Các thiết bị điều khiển này, nếu bị xâm nhập, có thể khiến nhà máy bị ngập lụt hoặc khiến nước không được xử lý. CISA sử dụng VPN và tường lửa làm các khuyến nghị cơ bản để bảo vệ các hệ thống cơ sở hạ tầng quan trọng của Hoa Kỳ ( cơ sở hạ tầng trọng yếu). Mặc dù các giải pháp này có giá trị thực sự, chúng ta vẫn đang nói về các công cụ dựa trên internet. Lời khuyên hiện tại về việc bảo vệ van áp suất, hệ thống cấp hóa chất và nước máy của một gia đình không thể nằm trong cùng một loại công cụ được thiết kế để bảo vệ một trang đăng nhập.

Minnesota và Michigan là minh chứng cho thấy an ninh mạng chưa bao giờ được thiết kế để trở thành tuyến phòng thủ cuối cùng cho các hệ thống vật lý có vai trò quan trọng đối với an toàn công cộng. Cơ sở hạ tầng an toàn công cộng cần một giải pháp vật lý; một ranh giới mà kẻ tấn công không thể tái cấu hình, khai thác hay quét để xâm nhập, bởi vì không có đường dẫn ngược lại nào để thiết bị quét có thể phát hiện.

Tập đầu tiên của loạt phim tài liệu mới trên kênh “ OPSWAT”, do Kari Byron – người dẫn chương trình của “MythBusters” – đảm nhận vai trò dẫn dắt, đã khẳng định một cách rõ ràng: hệ thống phòng thủ nhiều lớp, bao gồm cơ chế luồng dữ liệu một chiều được bảo đảm bằng phần cứng, không chỉ là một yếu tố “nên có” đối với các tổ chức y tế ( cơ sở hạ tầng trọng yếu). Trên thực tế, điều này có thể trở thành yếu tố quyết định giữa việc chỉ ghi nhận một sự cố và việc phải đối mặt với một tình trạng khẩn cấp về sức khỏe cộng đồng.

"Phá vỡ ' Firewall' " sẽ đưa khán giả từ các hội trường hội nghị an ninh đến những màn trình diễn thực tế về cách thức chính xác mà các tường lửa thất bại, cũng như những giải pháp nào cần thay thế chúng. Hãy xem Tập 1 và tìm hiểu những yếu tố cần thiết để bảo vệ " cơ sở hạ tầng trọng yếu" của nước Mỹ.

Luôn cập nhật với OPSWAT!

Đăng ký ngay hôm nay để nhận thông tin cập nhật mới nhất về doanh nghiệp, câu chuyện, thông tin sự kiện và nhiều thông tin khác.