Cảnh báo: Tấn công bằng AI nhắm vào PLC Siemens trong hạ tầng trọng yếu tại Mỹ
Các cơ quan an ninh Mỹ vừa đưa ra cảnh báo về việc kẻ tấn công sử dụng các script khai thác do AI tạo ra để nhắm vào các bộ điều khiển logic lập trình (PLC) Siemens S7, gây rủi ro lớn cho hạ tầng...
- Giọng nữ Bắc
Chính phủ Mỹ mới đây đã phát đi cảnh báo về một mối đe dọa đang hoạt động, trong đó kẻ tấn công sử dụng các script khai thác được tạo ra bởi trí tuệ nhân tạo (AI) để nhắm vào các tổ chức hạ tầng trọng yếu. Mục tiêu chính là các bộ điều khiển logic lập trình (PLC) thuộc dòng Siemens S7.
Theo khuyến nghị từ NSA, CISA, FBI, Bộ Năng lượng và EPA, kẻ tấn công đang tận dụng các dịch vụ quét internet như Censys và ZoomEye để tìm kiếm các PLC đang chạy phần mềm lỗi thời hoặc có cấu hình bảo mật kém. Các script này được ngụy trang dưới dạng công cụ giám sát hợp pháp nhằm thực hiện các hoạt động trinh sát và phát triển khả năng tấn công.
Các dòng PLC Siemens S7 nằm trong tầm ngắm bao gồm:
- S7-200, S7-300, S7-400 (tất cả các biến thể CPU)
- S7-1200 và S7-1500 (bao gồm cả dòng F-series an toàn)
Kẻ tấn công sử dụng các thư viện tự động hóa công nghiệp mã nguồn mở như snap7.dll hoặc python-snap7 để mô phỏng các tiện ích giám sát, cho phép đọc/ghi vào bộ nhớ PLC, dữ liệu cấu hình và các chương trình logic thông qua giao thức S7comm. Việc ứng dụng AI giúp kẻ tấn công nhanh chóng lặp lại và tối ưu hóa các script khai thác, từ đó hạ thấp rào cản kỹ thuật cũng như thời gian cần thiết để thực hiện các cuộc tấn công vào hệ thống điều khiển công nghiệp (ICS).
Các cơ quan chức năng nhấn mạnh rằng sự kết hợp giữa các lỗ hổng đã biết, thư viện khai thác dễ tiếp cận và khả năng phát triển mã bằng AI tạo ra kịch bản tấn công có xác suất thành công cao đối với các hệ thống PLC không được bảo vệ đầy đủ.
Xu hướng tấn công tự hành bằng AI
Bên cạnh đó, báo cáo từ công ty an ninh mạng Dream cũng ghi nhận một cuộc tấn công gần như tự hành nhắm vào các thực thể chính phủ tại châu Á (được cho là Đài Loan). Kẻ tấn công đã sử dụng khung làm việc (framework) dựa trên các tác nhân AI như Hermes và OpenClaw để triển khai đồng thời 8 tác nhân phụ nhằm tự động hóa các giai đoạn xâm nhập: từ trinh sát, bẻ khóa thông tin đăng nhập, khai thác lỗ hổng API, cho đến cài đặt backdoor bền vững.
Chỉ trong vòng 4 ngày, hệ thống này đã tạo ra hàng ngàn tệp tin, đánh cắp hàng ngàn hồ sơ nhân sự và chiếm quyền truy cập vào nhiều hệ thống nội bộ. Điều này cho thấy chi phí để thực hiện một cuộc tấn công mạng chuyên nghiệp đang giảm mạnh, trong khi thách thức đối với công tác phòng thủ ngày càng trở nên phức tạp.
Khuyến nghị bảo mật:
- Cập nhật các thiết bị PLC lên phiên bản firmware mới nhất.
- Cách ly các thiết bị OT/PLC khỏi internet công cộng.
- Thiết lập kiểm soát truy cập chặt chẽ.
- Triển khai các công cụ giám sát môi trường ICS để phát hiện sớm các hoạt động bất thường hoặc độc hại.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.