US Agencies Warn of AI-Powered Cyberattacks on Siemens PLCs

Các cơ quan Hoa Kỳ cảnh báo về các cuộc tấn công mạng do AI hỗ trợ nhằm vào PLC của Siemens

Bảo vệ bộ điều khiển công nghiệp Siemens trước các mối đe dọa mạng do AI điều khiển

Rủi ro an ninh mạng trong tự động hóa công nghiệp hiện đại đang phát triển nhanh chóng khi các tác nhân đe dọa áp dụng trí tuệ nhân tạo. Gần đây, các cơ quan liên bang Hoa Kỳ cảnh báo rằng tin tặc sử dụng các tập lệnh AI để xâm phạm Bộ điều khiển logic khả trình (PLC) Siemens S7. Những hệ thống điều khiển quan trọng này vận hành máy móc, van và máy bơm tại các cơ sở cấp nước đô thị, năng lượng và tự động hóa nhà máy.

Tìm hiểu bối cảnh mối đe dọa trong các hệ thống điều khiển hiện đại

Tin tặc sử dụng AI tạo sinh để tự động hóa việc phát triển mã phục vụ các hoạt động khai thác công nghiệp, hạ thấp rào cản kỹ thuật đối với kẻ tấn công. Chúng kết hợp các thư viện nguồn mở như python-snap7 với các tập lệnh tự động để mô phỏng phần mềm giám sát hợp pháp. Do đó, các tác nhân trái phép có được toàn quyền đọc và ghi vào bộ nhớ cũng như logic bậc thang của Siemens S7 thông qua các giao thức S7comm tiêu chuẩn. Theo kinh nghiệm của tôi trong bảo trì nhà máy, lưu lượng giao thức không được giám sát vẫn là một trong những lỗ hổng lớn nhất trong các môi trường công nghệ vận hành (OT) lâu đời.

Xác định các bộ điều khiển Siemens dễ bị tấn công trong hoạt động tự động hóa nhà máy

Khuyến cáo chung của các cơ quan liên bang nhấn mạnh lỗ hổng trên toàn bộ hệ sinh thái Siemens S7, bao gồm cả các thiết bị cũ và hiện đại. Kẻ tấn công chủ động quét web bằng các công cụ tìm kiếm như Censys và ZoomEye để phát hiện các thiết bị bị phơi露 trên internet. Cụ thể, các tác nhân đe dọa nhắm vào các dòng Siemens S7-200, S7-300, S7-400, S7-1200 và S7-1500, cùng với các bộ điều khiển an toàn dòng F. Thông tin đăng nhập thiết bị yếu hoặc mặc định mang đến cho đối thủ các điểm xâm nhập tức thời vào hạ tầng vận hành.

Phân tích giai đoạn chuẩn bị của các cuộc tấn công có AI hỗ trợ

Hiện tại, kẻ xâm nhập tiến hành do thám để chuẩn bị cho việc gây gián đoạn vận hành trong tương lai. Chúng sử dụng quyền đọc ban đầu để lập bản đồ bố cục hệ thống mục tiêu và các biến nội bộ. Sau đó, đối thủ tìm cách ghi logic độc hại nhằm dừng sản xuất hoặc làm hỏng thiết bị. Theo quan điểm của tôi, các nhà máy thiếu khả năng quan sát mạng theo thời gian thực sẽ không phát hiện được giai đoạn lập bản đồ ban đầu này cho đến khi xảy ra thời gian ngừng hoạt động thực tế.

Rủi ro địa chính trị gia tăng đối với hạ tầng trọng yếu

Làn sóng nhắm mục tiêu này phản ánh xu hướng ngày càng tăng của hoạt động được nhà nước bảo trợ nhằm vào hạ tầng công nghiệp trên toàn cầu. Thông tin tình báo gần đây cho thấy các nhóm đe dọa nước ngoài đang khai thác những bộ điều khiển có thể truy cập qua internet của các nhà sản xuất lớn như Schneider Electric, Rockwell Automation và Siemens. Các cuộc tấn công mạng gần đây nhằm vào các đơn vị cung cấp nước công cộng cho thấy các bộ điều khiển biên bị phơi lộ nhanh chóng trở thành mục tiêu dễ tấn công cho các chiến dịch địa chính trị gây gián đoạn.

Biện pháp bảo mật thiết yếu cho mạng điều khiển công nghiệp

Các đơn vị vận hành công nghiệp phải kiểm tra mọi bộ điều khiển được kết nối để bảo vệ hiệu quả các hệ thống điều khiển trọng yếu. Chủ sở hữu tài sản nên ngay lập tức ngắt kết nối PLC khỏi internet công cộng và áp dụng phân đoạn mạng nghiêm ngặt. Ngoài ra, các nhóm kỹ thuật phải bắt buộc sử dụng mật khẩu mạnh, áp dụng các bản cập nhật firmware và hạn chế quyền truy cập của nhà cung cấp. Việc phối hợp chặt chẽ với các đơn vị tích hợp hệ thống bên thứ ba giúp bảo đảm mọi kết nối truy cập từ xa bị che giấu đều được khắc phục hoàn toàn.

Các tình huống ứng phó bảo mật thực tế

  • Tình huống cô lập PLC cũ: Một bộ điều khiển S7-300 đã cũ không có khả năng mã hóa hiện đại. Các kỹ sư đặt thiết bị phía sau tường lửa công nghiệp, bắt buộc truy cập VPN với xác thực đa yếu tố và chặn lưu lượng đến trực tiếp từ các mạng bên ngoài.
  • Tình huống kiểm tra bảo mật đơn vị tích hợp: Một nhà máy sản xuất phụ thuộc vào các nhà thầu bên ngoài để bảo trì từ xa. Chủ sở hữu tài sản tiến hành quét phát hiện toàn bộ mạng, xác định các thiết bị S7-1200 hướng ra internet bị các nhà thầu để lộ và thu hồi những đường dẫn truy cập từ xa trái phép.
  • Tình huống phát hiện lưu lượng bất thường: Đơn vị vận hành nhà máy triển khai kiểm tra sâu gói tin trên mạng OT. Hệ thống đánh dấu các nỗ lực đọc bộ nhớ S7comm trái phép bắt nguồn từ các máy trạm không thuộc bộ phận kỹ thuật, ngăn chặn những thay đổi logic tiềm ẩn trước khi xảy ra thời gian ngừng hoạt động.