Tin tặc tấn công nhà máy điện tại Ba Lan thông qua mạng di động riêng
Một vụ tấn công mạng nhắm vào nhà máy điện tại Ba Lan đã làm gián đoạn hệ thống tuabin và xử lý nước. Kẻ tấn công khai thác cấu hình mạng di động riêng (private APN) để xâm nhập vào hệ thống điều...
CERT Polska vừa công bố báo cáo về một vụ tấn công mạng nghiêm trọng xảy ra vào tháng 12/2025 tại một nhà máy nhiệt điện kết hợp (CHP) ở Ba Lan. Kẻ tấn công đã thành công trong việc vô hiệu hóa tuabin hơi nước và hệ thống xử lý nước của nhà máy, ảnh hưởng đến nguồn cung cấp nhiệt cho khoảng 50.000 cư dân, dù may mắn là điện và nhiệt vẫn được duy trì ổn định.
Table Of Content
Phương thức tấn công tinh vi qua Private APN
Điểm đáng chú ý của vụ việc là kẻ tấn công đã lợi dụng mạng di động riêng (private APN) do nhà điều hành lưới điện quản lý để kết nối với các thiết bị từ xa. Thay vì sử dụng các loại malware phức tạp, kẻ xâm nhập đã khai thác cấu hình mạng cho phép các thiết bị trên cùng APN có thể giao tiếp tự do với nhau. Điều này cho phép chúng thực hiện kỹ thuật “pivot” (di chuyển ngang) từ mạng lưới của một trang trại điện gió bị chiếm quyền kiểm soát trước đó để tiến vào hệ thống điều khiển tại nhà máy điện.
Theo CERT Polska, đây là trường hợp đầu tiên ghi nhận vector tấn công này trong thực tế. Kẻ tấn công bắt đầu từ một thiết bị FortiGate tại trang trại điện gió – nơi có VPN kết nối trực tiếp với internet mà không yêu cầu xác thực đa yếu tố (MFA). Sau khi chiếm được quyền quản trị, chúng đã thu thập thông tin đăng nhập để thâm nhập sâu hơn vào các phân đoạn mạng.
Không cần malware, chỉ cần tận dụng tính năng hệ thống
Điều đáng lo ngại là toàn bộ quá trình phá hoại không hề sử dụng malware. Thay vào đó, kẻ tấn công đã lạm dụng chính các tính năng hợp lệ của thiết bị. Tại nhà máy, chúng đã truy cập vào bộ điều khiển WAGO (vốn vẫn để mật khẩu mặc định), sau đó sử dụng SSH tunneling để thâm nhập vào mạng OT. Tại đây, chúng chiếm quyền điều khiển các PLC của Siemens, chuyển sang chế độ STOP và đặt mật khẩu để ngăn chặn sự can thiệp từ đội ngũ vận hành.
Các thiết bị mạng như Moxa serial server và switch cũng bị reset về cấu hình gốc, thay đổi mật khẩu và gán địa chỉ IP không thể truy cập (127.0.0.1) nhằm xóa dấu vết. Cuối cùng, kẻ tấn công đã phá hủy các thiết bị trung gian như router Teltonika và tường lửa FortiGate để phi tang log hệ thống.
Khuyến nghị bảo mật từ CERT
CERT Polska nhấn mạnh rằng cấu hình cho phép các thiết bị trên cùng một private APN giao tiếp tự do là một lỗ hổng bảo mật phổ biến nhưng ít được chú ý. Các chuyên gia khuyến cáo:
- Kiểm tra và cấu hình lại private APN, kích hoạt tính năng cô lập thiết bị (client isolation).
- Coi APN là môi trường không tin cậy đối với hệ thống OT.
- Thực hiện phân đoạn mạng (segmentation) và hạn chế lưu lượng truy cập không cần thiết.
- Loại bỏ các dịch vụ quản trị không cần thiết trên các giao diện có thể truy cập qua APN.
- Thay đổi toàn bộ mật khẩu mặc định trên các bộ điều khiển công nghiệp.
Vụ việc này là hồi chuông cảnh báo cho các đơn vị hạ tầng trọng yếu đang sử dụng mạng di động riêng để quản lý thiết bị từ xa, cho thấy việc tuân thủ các giao thức truyền thông như DNP3.0 là chưa đủ nếu thiếu đi các lớp bảo vệ quản trị chặt chẽ.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.