Vào những ngày cuối tháng 7, cụ thể là từ ngày 26/7, các cơ quan chức năng bắt đầu ghi nhận những dấu hiệu bất thường cho thấy hơn 30 hệ thống cấp nước tại bang Minnesota đang phải hứng chịu một đợt tấn công mạng có tính toán và tổ chức kỹ lưỡng.
Sự cố lan rộng và mức độ ảnh hưởng trầm trọng
Chỉ khoảng một tuần rủi rã sau đó, làn sóng tấn công này nhanh chóng lan rộng ra phạm vi ít nhất 12 tiểu bang khác trên toàn nước Mỹ. Hậu quả để lại vô cùng nặng nề khi các dịch vụ cung cấp nước sạch bị gián đoạn nghiêm trọng, áp lực nước trong hệ thống đường ống sụt giảm mạnh, buộc nhà chức trách nhiều nơi phải đưa ra khuyến cáo người dân cần đun sôi nước trước khi sử dụng, thậm chí còn gây ra tình trạng ngập lụt cục bộ ở một số khu vực.
Trong một thông cáo báo chí được phát đi chung vào ngày 30/7, Cục Điều tra Liên bang Mỹ (FBI) cùng với Cơ quan Bảo vệ Môi trường Mỹ (EPA) đã chỉ rõ phương thức hoạt động của tội phạm mạng. Cụ thể, nhóm tin tặc đã nhắm vào các thiết bị có kết nối Internet, tiến hành thay đổi trái phép địa chỉ IP cũng như thông tin đăng nhập mật khẩu, qua đó tước quyền kiểm soát toàn bộ hệ thống vận hành của nhà máy nước.

May mắn thay, phần lớn các cơ sở chịu ảnh hưởng đã có thể khôi phục lại quy trình cung cấp dịch vụ chỉ sau vài giờ đồng hồ bằng cách ngắt kết nối tự động và chuyển đổi sang chế độ vận hành thủ công. Dù vậy, giới chuyên gia trong ngành vẫn lên tiếng cảnh báo rằng sự cố lần này đã phơi bày những điểm mù chết người trong hệ thống phòng thủ của các công trình hạ tầng trọng yếu tại xứ cờ hoa.
Maurice E. Dawson, một giáo sư danh tiếng công tác tại Viện Công nghệ Illinois đồng thời là chuyên gia nghiên cứu sâu về an ninh mạng hạ tầng thiết yếu, đã đưa ra nhận định thẳng thắn rằng thực trạng hiện tại còn tồi tệ hơn rất nhiều so với những gì đại đa số chúng ta vẫn lầm tưởng.
Cảnh báo từ cơ quan chức năng và phương thức xâm nhập
Thực tế cho thấy, những cuộc tấn công vừa qua không phải là điều quá bất ngờ đối với các cơ quan quản lý. Ngay từ năm 2023, Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) đã đưa ra nhiều lời cảnh báo về hiểm họa tiềm ẩn khi các thiết bị ngành nước kết nối Internet nhưng lại lỏng lẻo trong khâu bảo mật, điển hình là việc giữ nguyên mật khẩu mặc định của nhà sản xuất hoặc thậm chí để trống hoàn toàn.
Đến tháng 4 năm nay, trong một thông báo cập nhật, CISA tiếp tục yêu cầu các đơn vị trực tiếp vận hành hệ thống cấp nước phải lập tức nâng cao mức độ bảo vệ thiết bị. Chỉ bốn ngày trước khiMinnesota ghi nhận vụ tấn công đầu tiên, cơ quan này tiếp tục bổ sung hướng dẫn chi tiết, nêu rõ danh sách các thiết bị từng lọt vào tầm ngắm của tội phạm mạng và yêu cầu bắt buộc đổi ngay mật khẩu yếu.
Lỗ hổng từ các bộ điều khiển logic khả trình (PLC)
Mục tiêu chủ đạo của các cuộc tấn công mạng gần đây chính là các thiết bị PLC (Programmable Logic Controller) - dòng máy tính công nghiệp chuyên dụng được ứng dụng để điều khiển các dây chuyền tự động hóa.
Theo đánh giá từ công ty Process Solutions, PLC đóng vai trò cốt lõi như một hệ thần kinh trung ương của mọi hệ thống điều khiển công nghiệp quy mô lớn. Thiết bị này hiện đang được lắp đặt tràn lan tại các nhà máy chế biến thực phẩm, trạm biến áp điện lực và các cơ sở xử lý nước sạch trên khắp lãnh thổ Hoa Kỳ.
Vấn đề nhức nhối là có không ít bộ PLC đã được đưa vào vận hành xuyên suốt nhiều thập kỷ mà không hề nhận được bất kỳ bản vá lỗi hay cập nhật bảo mật định kỳ nào, biến chúng thành những miếng mồi ngon cho kẻ xấu. Michael Garcia, Giám đốc chính sách thuộc Liên minh An ninh mạng Công nghệ vận hành và cũng là cựu quan chức CISA, đã gọi những thiết bị này là mục tiêu cực kỳ dễ khai thác.
Số liệu thống kê từ công ty nghiên cứu Censys vào ngày 30/7 cho thấy có tới 4.148 máy chủ đang vận hành PLC của Rockwell Automation bị lộ lọt dữ liệu trực tuyến trên Internet, trong đó có đến 71% số lượng nằm ngay tại Mỹ.
Kịch bản tấn công tinh vi của hacker
Ron Fabela, một chuyên gia nghiên cứu về hệ thống điều khiển công nghiệp, đã phác họa lại quy trình mà tin tặc thường sử dụng để đột nhập:
- Sử dụng công cụ tìm kiếm Shodan chuyên dụng cho các thiết bị kết nối Internet để tiến hành quét toàn bộ dải địa chỉ IP công khai tại một khu vực địa lý xác định.
- Dò tìm và xác định chính xác mẫu PLC mà cơ sở cấp nước khu vực đó đang ứng dụng.
- Tra cứu tài liệu kỹ thuật công khai của nhà sản xuất để tìm kiếm thông tin tài khoản và thử nghiệm các bộ mật khẩu mặc định phổ biến.
- Thực hiện đổi mật khẩu ngay sau khi đăng nhập thành công, khiến cho các kỹ thuật viên vận hành chính chủ bị vô hiệu hóa quyền truy cập.
Chính vì lỗ hổng chết người này, CISA đã phải đưa ra chỉ thị khẩn cấp yêu cầu toàn bộ các đơn vị vận hành phải ngắt kết nối PLC khỏi mạng Internet toàn cầu và chuyển đổi hẳn sang phương thức vận hành bằng tay.
Thách thức lớn trong việc bảo vệ hạ tầng cấp nước
Toàn nước Mỹ hiện đang duy trì khoảng 156.000 hệ thống cung cấp nước công cộng khác nhau, trong đó có tới 97% quy mô nhỏ, chuyên phục vụ cho cộng đồng từ 10.000 dân trở xuống. Do nguồn ngân sách hạn hẹp cùng đội ngũ nhân sự IT mỏng, các hệ thống này rất khó khăn trong việc đầu tư cho an ninh mạng.
Giáo sư Dawson phân tích rằng đây đều là các hạ tầng cũ kỹ, thiếu sự chăm sóc thường xuyên. Hệ thống có thể đạt độ an toàn vào ngày đầu tiên lắp đặt, nhưng sẽ suy yếu dần theo năm tháng, trở thành gánh nặng tốn kém khi cần khắc phục sự cố.
Dù chính phủ liên bang đã tung ra nhiều gói hỗ trợ tài chính, như khoản ngân sách 1 tỷ USD trong 4 năm thông qua Chương trình hỗ trợ an ninh mạng bang và địa phương vào năm 2022 nhằm giúp các địa phương đối phó tội phạm mạng, nguồn vốn này nay đã cạn kiệt trong khi các dự luật gia hạn vẫn bị đình trệ tại Quốc hội.
Góc nhìn chuyên gia từ đội ngũ kỹ thuật TTC Việt Nam: Sự cố tại Mỹ là bài học nhãn tiền cho các doanh nghiệp và cơ sở hạ tầng thiết yếu tại Việt Nam trong tiến trình chuyển đổi số. Việc duy trì các thiết bị điều khiển công nghiệp (OT/PLC) sơ hở, sử dụng mật khẩu mặc định hoặc kết nối trực tiếp Internet mà không có tường lửa (Firewall) hay giải pháp giám sát an ninh mạng chuyên dụng sẽ tạo ra rủi ro cực lớn. Doanh nghiệp cần chủ động rà soát kiến trúc mạng, phân tách rõ ràng vùng mạng IT và OT, đồng thời áp dụng các giải pháp bảo mật toàn diện từ các đơn vị uy tín như TTC Việt Nam để triệt tiêu mọi nguy cơ tấn công từ bên ngoài.
Để được tư vấn chi tiết về các giải pháp bảo mật mạng doanh nghiệp, phòng chống tấn công hạ tầng số và tối ưu hóa hệ thống viễn thông an toàn, quý khách hàng vui lòng liên hệ ngay với TTC Việt Nam (ttcvn.net) để nhận hỗ trợ chuyên sâu từ đội ngũ chuyên gia hàng đầu.






