Back to Explore
Cảnh báo an ninh: Nhóm tấn công CyberAv3ngers nhắm vào hạ tầng nước tại Minnesota

Cảnh báo an ninh: Nhóm tấn công CyberAv3ngers nhắm vào hạ tầng nước tại Minnesota

Hơn 30 cơ sở hạ tầng nước tại Minnesota vừa trở thành mục tiêu của một cuộc tấn công mạng phối hợp. Các chuyên gia bảo mật nghi ngờ nhóm CyberAv3ngers, một tổ chức có liên hệ với Iran, đứng sau vụ việc này. Bài viết phân tích chi tiết phương thức tấn công OT, rủi ro từ các thiết bị PLC và bài học về an ninh hạ tầng trọng yếu.

Website
Upvote this postSign in to upvote this article.

Bài viết được dịch và tổng hợp từ tin tức gốc. Bạn có thể đọc bài viết gốc bằng tiếng Anh tại đây.

Điểm tin nhanh:

  • Hơn 30 cơ sở hạ tầng nước tại Minnesota đã bị gián đoạn do một cuộc tấn công mạng phối hợp nhắm vào hệ thống công nghệ vận hành (OT).
  • Các nhà nghiên cứu tại Tenable nghi ngờ nhóm CyberAv3ngers (có liên hệ với Iran) là thủ phạm, dựa trên các dấu vết kỹ thuật tương đồng với những vụ tấn công PLC trước đây.
  • CISA đã phát đi cảnh báo về việc các tác nhân đe dọa đang khai thác lỗ hổng trên các thiết bị điều khiển logic lập trình (PLC) của nhiều hãng lớn như Rockwell Automation, Schneider Electric và Siemens.

Sự cố tại Minnesota không chỉ là một vụ tấn công mạng đơn thuần, mà là hồi chuông cảnh báo về lỗ hổng chết người trong kiến trúc hạ tầng trọng yếu hiện nay. Khi các hệ thống điều khiển công nghiệp (ICS) vốn được thiết kế để cô lập lại bị phơi bày trước internet, chúng trở thành miếng mồi ngon cho những nhóm hacker có tổ chức. Việc thiếu hụt các biện pháp bảo mật chuyên sâu cho hệ thống OT đang đẩy hàng loạt cơ sở hạ tầng vào tình trạng nguy hiểm.

Diễn biến cuộc tấn công tại Minnesota

Vào ngày 26 và 27 tháng 7, hơn 30 hệ thống nước cộng đồng tại Minnesota đã bị gián đoạn nghiêm trọng. Cơ quan Dịch vụ CNTT Minnesota (MNIT) xác nhận đây là một cuộc tấn công phối hợp nhắm trực tiếp vào công nghệ vận hành (OT). Mặc dù không có chỉ thị khẩn cấp về việc hạn chế sử dụng nước cho người dân, nhưng tình trạng khẩn cấp đã được ban bố tại một số khu vực như Maple Plain để điều phối nguồn lực.

Ảnh bìa bài viết

John Israel, Giám đốc An ninh Thông tin (CISO) của Minnesota, nhấn mạnh rằng việc phản ứng nhanh chóng đã giúp ngăn chặn những tác động nghiêm trọng hơn. Tuy nhiên, sự kiện này đặt ra câu hỏi lớn về khả năng phòng thủ của các cơ sở hạ tầng nhỏ, nơi thường thiếu hụt ngân sách và nhân sự chuyên trách về bảo mật.

CyberAv3ngers và phương thức tấn công OT

CyberAv3ngers, nhóm hacker được cho là thuộc biên chế của Bộ chỉ huy Điện tử-Mạng thuộc Lực lượng Vệ binh Cách mạng Hồi giáo Iran (IRGC-CEC), đã trở thành cái tên đáng gờm trong giới an ninh mạng từ năm 2020. Phương thức tấn công của nhóm này thường tập trung vào việc khai thác các thiết bị PLC (Programmable Logic Controller) bị cấu hình sai hoặc sử dụng mật khẩu mặc định.

Lưu ý: Việc sử dụng các phương thức truy cập từ xa như TeamViewer hoặc AnyDesk cho hệ thống OT là một sai lầm nghiêm trọng, tạo ra bề mặt tấn công hoàn toàn tách biệt khỏi các kiểm soát bảo mật doanh nghiệp thông thường.

Bảng thống kê mục tiêu và công cụ bị khai thác

Đối tượng tấn công Thiết bị/Công nghệ mục tiêu Đặc điểm kỹ thuật
Hệ thống nước/năng lượng Unitronics Vision Series PLC Khai thác mật khẩu mặc định
Hạ tầng công nghiệp Rockwell Automation/Allen-Bradley Tấn công từ tháng 3/2026
Hạ tầng công nghiệp Schneider Electric & Siemens Cảnh báo bổ sung từ CISA (22/07)

Việc hiểu rõ cách các hệ thống này vận hành là tối quan trọng. Nếu bạn đang làm việc với các hệ thống điều khiển, hãy tham khảo thêm về Giải mã DNP3: Kiến trúc Telemetry hướng sự kiện và bài học cho hệ thống công nghiệp để nắm vững cách bảo vệ dữ liệu telemetry.

Rủi ro từ sự thiếu hụt phân đoạn mạng (Network Segmentation)

Một trong những nguyên nhân chính khiến các cuộc tấn công như của CyberAv3ngers thành công là do sự thiếu hụt phân đoạn giữa mạng IT và mạng OT. Khi một thiết bị PLC bị chiếm quyền, kẻ tấn công có thể dễ dàng di chuyển ngang (lateral movement) trong mạng nội bộ. Điều này tương tự như cách các hệ thống phần mềm cần được quản lý chặt chẽ; nếu bạn không kiểm soát tốt các luồng dữ liệu, hệ thống sẽ trở nên mong manh. Hãy xem xét cách Xây dựng Pipeline CI/CD Full-Stack chuyên nghiệp với GitHub Actions để hiểu tầm quan trọng của việc tự động hóa kiểm soát trong môi trường phát triển.

Đánh giá & Lời khuyên Thực tiễn

Từ góc độ của một chuyên gia bảo mật, cuộc tấn công này cho thấy sự lạc hậu trong tư duy bảo mật hạ tầng.

  • Ưu điểm: Các cơ quan chính phủ đã có quy trình ứng phó sự cố (Incident Response) khá tốt, giúp cô lập hệ thống kịp thời.
  • Nhược điểm: Sự phụ thuộc vào các thiết bị PLC cũ, không được cập nhật firmware và để lộ cổng truy cập ra internet là lỗ hổng chí mạng.
  • Lời khuyên:
    1. Tuyệt đối không để các thiết bị OT/PLC trực tiếp tiếp xúc với internet.
    2. Triển khai xác thực đa yếu tố (MFA) cho tất cả các kết nối từ xa.
    3. Áp dụng nghiêm ngặt nguyên tắc đặc quyền tối thiểu (Least Privilege) cho các kỹ sư vận hành.

Nếu bạn đang phát triển các công cụ quản lý hệ thống, hãy luôn chú trọng đến tính bảo mật ngay từ đầu, tránh các sai lầm như trong bài viết 8 Thảm họa kỹ thuật đắt giá nhất lịch sử do sai lầm chuyển đổi đơn vị.

Câu hỏi thường gặp (FAQ)

Tại sao các cơ sở hạ tầng nước lại dễ bị tấn công?

Các cơ sở này thường là các đơn vị nhỏ, ngân sách hạn chế, thiếu nhân sự chuyên trách về an ninh mạng và thường sử dụng các thiết bị công nghiệp cũ không được hỗ trợ bảo mật tốt.

Làm thế nào để bảo vệ PLC khỏi CyberAv3ngers?

Thay đổi ngay mật khẩu mặc định, vô hiệu hóa các dịch vụ truy cập từ xa không cần thiết và đặt thiết bị sau tường lửa công nghiệp (Industrial Firewall) với các quy tắc lọc gói tin nghiêm ngặt.

Vai trò của CISA trong vụ việc này là gì?

CISA đóng vai trò điều phối, đưa ra các cảnh báo sớm về các lỗ hổng kỹ thuật và hỗ trợ các cơ quan địa phương trong việc khắc phục hậu quả cũng như củng cố hàng rào phòng thủ.

Kết luận

Sự cố tại Minnesota là lời nhắc nhở đanh thép rằng an ninh mạng không còn là vấn đề của riêng các công ty công nghệ, mà là vấn đề sống còn của hạ tầng quốc gia. Đối với các lập trình viên và kỹ sư hệ thống, việc hiểu rõ cách bảo mật các thiết bị đầu cuối và hệ thống điều khiển là kỹ năng bắt buộc. Hãy tiếp tục nâng cao kiến thức bảo mật bằng cách theo dõi các bài viết chuyên sâu tại hi_dev và đừng quên chia sẻ bài viết này nếu bạn thấy nó hữu ích cho cộng đồng.

Discussion (0)

You need to log in to post comments. Log In

No comments yet. Start the discussion!