Tấn công mạng của Iran vào các hệ thống nước ở Minnesota báo hiệu sự thay đổi về động cơ

Một cuộc tấn công mạng có phối hợp nhắm vào công nghệ vận hành (OT) của hơn 30 hệ thống nước và xử lý nước thải cộng đồng trên khắp Minnesota hiện được cho là do một chủ thể được nhà nước Iran hậu thuẫn thực hiện. Không giống như các sự cố ransomware thường xuyên xuất hiện trên mặt báo, chiến dịch này không để lại bất kỳ ghi chú đòi tiền chuộc hay yêu cầu thanh toán nào. Theo báo cáo cảnh báo vi phạm, chính sự vắng mặt đó là chi tiết mà các nhà điều tra đang tập trung phân tích nhiều nhất: nó cho thấy động cơ không phải là tống tiền tài chính mà là một nhiệm vụ gây gián đoạn có động cơ chính trị.

Cuộc tấn công, diễn ra trong một khoảng thời gian ngắn vào cuối tháng 7, đã nhắm mục tiêu vào các hệ thống kiểm soát công nghiệp chịu trách nhiệm vận hành quá trình xử lý và phân phối nước tại hàng chục cộng đồng ở Minnesota. Nếu bạn muốn biết toàn bộ dòng thời gian về cách sự cố lan rộng ra hơn 30 hệ thống chỉ trong hai ngày, bài đưa tin trước đây của chúng tôi về cuộc tấn công mạng vào hệ thống nước Minnesota sẽ phân tích chi tiết quá trình phát hiện và phản ứng ban đầu.

Tại sao việc thiếu ghi chú đòi tiền chuộc lại thay đổi cục diện

Hầu hết các nhóm tội phạm mạng xâm nhập vào mạng lưới tiện ích đều nhắm đến tiền. Chúng mã hóa dữ liệu, khóa nhà vận hành khỏi hệ thống và để lại hướng dẫn thanh toán bằng tiền mã hóa. Kịch bản đó đã quá quen thuộc đến mức các đội ứng phó sự cố thường coi chính ghi chú đòi tiền chuộc như một dấu vân tay, giúp họ nhận dạng nhóm đứng sau cuộc tấn công và dự đoán hành động tiếp theo của chúng.

Chiến dịch này đã phá vỡ hoàn toàn khuôn mẫu đó. Không có yêu cầu tống tiền và không có nỗ lực kiếm tiền từ vụ xâm nhập, giả thuyết đang được các nhà điều tra đưa ra là mục tiêu là sự gián đoạn vì lợi ích riêng của nó, hoặc như một màn phô diễn năng lực. Sự khác biệt này rất quan trọng vì nó thay đổi cách các công ty tiện ích, cơ quan quản lý và người dân nên suy nghĩ về rủi ro. Một kẻ tấn công có động cơ tài chính muốn hệ thống hoạt động trở lại nhanh chóng sau khi được trả tiền. Một chủ thể được nhà nước hậu thuẫn đang thực hiện nhiệm vụ gây gián đoạn không có động cơ như vậy, điều này có thể khiến cho thời gian khôi phục khó dự đoán hơn và ý đồ cơ bản khó có thể được giải quyết bằng thương lượng.

Một phần của xu hướng rộng hơn về việc các chủ thể nhà nước nhắm mục tiêu vào OT

Các cơ sở tiện ích nước và xử lý nước thải đã trở thành mục tiêu ngày càng rõ ràng đối với các nhóm tin tặc có liên kết với nhà nước nước ngoài trong hai năm qua, phần lớn là vì chúng kết hợp chức năng công cộng thiết yếu với đội ngũ an ninh mạng thường có nguồn lực hạn chế. Các hệ thống đô thị quy mô vừa và nhỏ thường vận hành các bộ điều khiển logic khả trình (PLC) cũ và thiết bị OT vốn không được thiết kế để đối phó với bối cảnh đe dọa ngày nay, khiến chúng trở thành điểm xâm nhập hấp dẫn cho những chủ thể muốn chứng minh họ có thể tiếp cận cơ sở hạ tầng vật lý.

Đây không phải là một hiện tượng đơn lẻ giới hạn ở một quốc gia hay một lĩnh vực. Báo cáo của chúng tôi về một nhà thầu mạng Trung Quốc mới bị lộ mặt cho thấy cách nhiều quốc gia đang xây dựng hệ sinh thái nhà thầu cụ thể để hỗ trợ các chiến dịch xâm nhập chống lại cơ sở hạ tầng và mạng lưới nước ngoài. Dù chủ thể là người Iran, Trung Quốc hay bất kỳ ai khác, điểm chung là mong muốn ngày càng tăng trong việc truy cập vào các hệ thống mà trước đây từng được coi là quá mờ nhạt hoặc quá cục bộ để trở thành mục tiêu.

Điều này có ý nghĩa gì đối với bạn

Nếu bạn sống ở một trong những cộng đồng bị ảnh hưởng tại Minnesota, mối quan tâm trước mắt rất đơn giản: nước có an toàn không, và dịch vụ có đáng tin cậy không? Các quan chức điều tra sự cố này chưa chỉ ra tình trạng khẩn cấp về sức khỏe cộng đồng liên quan trực tiếp đến vụ xâm nhập, nhưng bất kỳ sự gián đoạn nào đối với hệ thống OT trong một cơ sở tiện ích nước đều cần được chính quyền địa phương giám sát chặt chẽ và duy trì sự minh bạch với người dân.

Ngoài sự cố trước mắt, có một khía cạnh về quyền riêng tư và an ninh đáng để hiểu rõ. Các cuộc tấn công vào công nghệ vận hành khác với các vụ vi phạm dữ liệu mà hầu hết mọi người thường liên tưởng đến cụm từ "tấn công mạng". Thường không có cơ sở dữ liệu khách hàng nào bị đánh cắp, không có thông tin cá nhân nào bị lộ rao bán. Thay vào đó, rủi ro nằm ở độ tin cậy và tính toàn vẹn của các dịch vụ vật lý mà mọi người phụ thuộc hàng ngày. Điều này khiến câu chuyện này ít mang tính chất về quyền riêng tư cá nhân hơn mà thiên về an toàn công cộng và khả năng phục hồi của cơ sở hạ tầng, dù hai khía cạnh này ngày càng gắn bó khi nhiều hệ thống đô thị số hóa hoạt động và mở rộng quyền truy cập từ xa để bảo trì và giám sát.

Đối với các quản trị viên IT và OT của thành phố, bài học ít nằm ở bất kỳ chủ thể đe dọa đơn lẻ nào mà nằm ở khối lượng sự chú ý ngày càng tăng mà các hệ thống nước nói chung đang nhận phải. Các biện pháp tăng cường bảo mật cơ bản, phân đoạn mạng giữa môi trường IT và OT, và vá nhanh các hệ thống kiểm soát hướng ra internet vẫn là những biện pháp phòng thủ hiệu quả nhất bất kể ai là người đứng sau nỗ lực tiếp theo.

Những hành động thiết thực có thể thực hiện

Người dân ở các cộng đồng bị ảnh hưởng nên theo dõi các cập nhật chính thức từ cơ sở tiện ích nước địa phương thay vì dựa vào các báo cáo gián tiếp, vì các cơ sở tiện ích thường là đơn vị đầu tiên biết về các tác động đến dịch vụ. Các quan chức thành phố giám sát hệ thống nước và nước thải nên coi sự cố này như một lời nhắc nhở để kiểm tra các điểm truy cập từ xa vào mạng OT và xác nhận rằng các hệ thống kiểm soát không bị phơi bày trực tiếp ra internet công cộng. Và bất kỳ ai theo dõi xu hướng rộng hơn về các cuộc tấn công do nhà nước hậu thuẫn vào cơ sở hạ tầng Hoa Kỳ nên nhận ra rằng sự cố ở Minnesota phù hợp với một khuôn mẫu thay vì đứng đơn lẻ: các nhà vận hành cơ sở hạ tầng quan trọng ở mọi quy mô giờ đây đều nằm rõ ràng trong tầm ngắm của các chủ thể có liên kết với nhà nước nước ngoài, và việc không có yêu cầu tiền chuộc không có nghĩa là không có rủi ro.