Hơn 4.400 bộ điều khiển Rockwell PLC lộ diện trên Internet, 22 thiết bị nằm trong các khu vực bị tấn công
Các chuyên gia bảo mật phát hiện hàng nghìn bộ điều khiển logic lập trình (PLC) của Rockwell Automation đang kết nối trực tiếp với Internet, làm dấy lên lo ngại về an ninh tại các cơ sở hạ tầng trọng...
- Giọng nữ Bắc
Một báo cáo mới từ Forescout đã gióng lên hồi chuông cảnh báo về an ninh hạ tầng trọng yếu khi phát hiện hơn 4.400 bộ điều khiển logic lập trình (PLC) của Rockwell Automation đang được kết nối trực tiếp với Internet trên toàn cầu. Đáng chú ý, 22 trong số các thiết bị này được tìm thấy tại những thành phố vừa ghi nhận các cuộc tấn công mạng nhắm vào hệ thống cấp nước tại Mỹ.
Table Of Content
Rủi ro từ việc phơi bày thiết bị OT
Theo dữ liệu quét từ Forescout vào đầu tháng 8/2026, có khoảng 2.844 thiết bị PLC đang lộ diện tại Mỹ. Mặc dù chưa có bằng chứng xác nhận các thiết bị này đã bị xâm nhập, nhưng việc phơi bày giao thức EtherNet/IP trên cổng 44818 tạo ra một lộ trình truy cập không cần xác thực. Kẻ tấn công có thể lợi dụng điều này để định danh thiết bị, thay đổi cấu hình hoặc thiết lập mật khẩu mới, khiến các nhà vận hành mất quyền kiểm soát đối với thiết bị công nghiệp.
Các nhà nghiên cứu nhấn mạnh rằng, kẻ tấn công không nhất thiết phải sử dụng các kỹ thuật exploit phức tạp. Chỉ cần thiết bị có thể truy cập từ xa, kẻ xấu đã có thể thực hiện các thay đổi gây gián đoạn hệ thống.
Điểm yếu trong hạ tầng mạng di động
Hơn 70% số lượng PLC bị lộ diện tại Mỹ được phát hiện nằm trên các mạng lưới nhà mạng di động lớn. Các cơ quan chức năng như FBI và EPA đã khuyến cáo các đơn vị vận hành cần tăng cường xác thực, cập nhật phần mềm và cô lập quyền truy cập từ xa thông qua VPN hoặc các kiến trúc mạng riêng tư (APN) để tránh rủi ro.
Vấn đề về firmware và lỗ hổng bảo mật
Trong số 22 thiết bị tại các khu vực bị tấn công, 19 thiết bị đang chạy firmware có chứa lỗ hổng CVE-2017-16740 (điểm CVSS 8.6). Đây là lỗi tràn bộ đệm Modbus TCP ảnh hưởng đến dòng MicroLogix 1400. Mặc dù Rockwell đã phát hành bản vá, nhưng việc cập nhật firmware không đồng nghĩa với việc thiết bị được an toàn khi vẫn bị phơi bày trực tiếp trên Internet.
Đối với các thiết bị đã bị kẻ tấn công chiếm quyền điều khiển bằng cách đặt mật khẩu mới, Rockwell đã cung cấp hướng dẫn khôi phục cài đặt gốc. Tuy nhiên, quá trình này đòi hỏi các đơn vị phải có sẵn bản sao lưu logic của bộ điều khiển. FBI cũng cảnh báo rằng, những cấu hình mạng tương tự giữa các khách hàng có thể tạo điều kiện cho kẻ tấn công lặp lại kịch bản xâm nhập trên diện rộng.
Lời khuyên cốt lõi từ các chuyên gia an ninh mạng lúc này là ngay lập tức ngắt kết nối các bộ điều khiển PLC khỏi Internet công cộng và triển khai các lớp bảo mật bổ sung để bảo vệ hệ thống điều khiển công nghiệp (ICS/OT).
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.