Hàng nghìn bộ điều khiển hệ thống nước vẫn hiển thị trực tuyến

Nghiên cứu mới đã xác định được hơn 4.000 bộ điều khiển công nghiệp Rockwell Automation kết nối trực tiếp với Internet, nhiều trong số đó thuộc về các nhà máy nước tại Hoa Kỳ. Trong số các thiết bị bị lộ, 22 thiết bị được truy vết về những thành phố từng hứng chịu các cuộc tấn công mạng nhắm vào hạ tầng nước. Phát hiện này đặt ra một câu hỏi khó chịu cho ngành nước: tại sao, sau nhiều năm được cảnh báo từ liên bang, vẫn còn quá nhiều hệ thống quan trọng hiển thị cho bất kỳ ai quét Internet?

Các thiết bị bị lộ bao gồm bộ điều khiển logic khả trình (PLC), những máy tính công nghiệp nhỏ quản lý các quy trình vật lý như áp lực nước, định lượng hóa chất và vận hành máy bơm. Đây không phải là thiết bị tiêu dùng nằm sau bộ định tuyến gia đình. Chúng đáng lẽ phải được cách ly trong các mạng nội bộ được bảo vệ, chỉ có người vận hành được ủy quyền mới truy cập được. Khi một PLC có thể được tiếp cận từ Internet công cộng, nó trở thành điểm xâm nhập tiềm tàng cho bất kỳ ai có công cụ và động cơ phù hợp, từ những người quét mạng cơ hội cho đến các tác nhân đe dọa có liên kết với nhà nước.

Tại sao bộ điều khiển công nghiệp bị lộ là vấn đề về quyền riêng tư và an toàn

Thật dễ để xếp vấn đề này vào mục "an ninh mạng công nghiệp" và cho qua, nhưng các bộ điều khiển công nghiệp bị lộ kéo theo những hậu quả vượt xa các phòng IT. Các nhà máy nước nắm giữ dữ liệu vận hành, thông tin tài khoản khách hàng và chi tiết cơ sở hạ tầng, những thứ nếu bị lộ hoặc thao túng sẽ ảnh hưởng đến toàn bộ cộng đồng. Một bộ điều khiển bị xâm phạm không chỉ là rủi ro về quyền riêng tư dữ liệu; nó còn là rủi ro về an toàn công cộng, vì kẻ tấn công giành được quyền truy cập vào PLC về lý thuyết có thể thay đổi quy trình xử lý hoặc làm gián đoạn dịch vụ.

Đây cũng là một câu chuyện về quyền riêng tư theo nghĩa rộng hơn. Khách hàng của các nhà máy không thể biết được liệu cơ sở hạ tầng cung cấp nước cho họ có an toàn hay không, và cũng không có cách nào ý nghĩa để từ chối nếu nó không an toàn. Không giống như một nhà bán lẻ hay nền tảng mạng xã hội bị tấn công, bạn không thể đổi nhà cung cấp khi hệ thống nước thành phố của bạn đang vận hành các thiết bị bị lộ. Gánh nặng về quyền riêng tư và an toàn đổ hết lên vai các nhà vận hành, những người theo nghiên cứu này, đã không tuân thủ nhất quán hướng dẫn của liên bang nhằm đưa các hệ thống này ngoại tuyến hoặc phân đoạn chúng đúng cách khỏi Internet công cộng.

Mô hình cảnh báo không khắc phục được lỗ hổng

Các cơ quan liên bang đã nhiều lần thúc giục các nhà máy nước và các đơn vị vận hành cơ sở hạ tầng quan trọng khác gỡ bỏ các hệ thống điều khiển công nghiệp đối diện Internet, thực thi xác thực mạnh và phân đoạn mạng công nghệ vận hành khỏi mạng IT doanh nghiệp. Bất chấp hướng dẫn đó, việc quét dẫn đến nghiên cứu này cho thấy vấn đề vẫn tồn tại trên diện rộng, với hàng nghìn bộ điều khiển vẫn có thể bị phát hiện bằng các công cụ quét Internet cơ bản, không yêu cầu quyền truy cập đặc biệt hay sự tinh vi nào.

Điều đặc biệt đáng chú ý là 22 thiết bị bị lộ nằm ở những thành phố từng là mục tiêu của các cuộc tấn công vào hệ thống nước. Điều này cho thấy ngay cả sau khi một sự cố thu hút sự chú ý đến một nhà máy hoặc khu vực cụ thể, lỗ hổng cơ bản vẫn có thể chưa được khắc phục. Nhận thức một mình không chuyển thành hành động, dù là do hạn chế về ngân sách, thiếu nhân sự hay sự phức tạp tuyệt đối của việc trang bị lại an ninh cho cơ sở hạ tầng vốn chưa bao giờ được thiết kế cho kết nối Internet.

Điều này phản ánh một mô hình rộng hơn thấy được ở các lĩnh vực chịu sức ép từ các mối đe dọa mạng. Ví dụ trong lĩnh vực chăm sóc sức khỏe, các cơ quan đã phải tích cực kêu gọi các tổ chức chia sẻ dữ liệu đe dọa ransomware vì các nhà vận hành trước đây thường miễn cưỡng tiết lộ sự cố, làm chậm nỗ lực phòng thủ tập thể. Ngành nước dường như cũng đối mặt với khoảng cách tương tự giữa hướng dẫn được ban hành và hướng dẫn được tuân thủ, và trong cả hai trường hợp, kết quả là các lỗ hổng tồn tại lâu hơn mức cần thiết.

Điều này có ý nghĩa gì với bạn

Hầu hết độc giả không phải là người vận hành hệ thống nước, nhưng nghiên cứu này vẫn quan trọng với bất kỳ ai phụ thuộc vào cơ sở hạ tầng đô thị – tức là gần như tất cả mọi người. Các bộ điều khiển công nghiệp bị lộ đại diện cho một rủi ro hệ thống mà từng người tiêu dùng không thể trực tiếp khắc phục bằng các thói quen an ninh cá nhân như dùng VPN hay mật khẩu mạnh. Dù vậy, nhận thức vẫn có giá trị. Hiểu rằng tồn tại lỗ hổng an ninh hạ tầng quan trọng có thể định hướng cách bạn tương tác với quan chức địa phương, hội đồng nhà máy nước và các giai đoạn lấy ý kiến công chúng, nơi các quyết định đầu tư hạ tầng được đưa ra.

Nếu bạn làm việc trong hoặc xoay quanh các nhà máy đô thị, xử lý nước hoặc bất kỳ môi trường công nghệ vận hành nào, nghiên cứu này là một lời kêu gọi hành động trực tiếp. Các cảnh báo liên bang về PLC và hệ thống điều khiển bị lộ không phải là giả thuyết; chúng mô tả một thực trạng lộ diện đã được ghi nhận, đang diễn ra mà kẻ tấn công có thể và thực sự khai thác.

Điểm cần lưu ý cho độc giả và nhà vận hành

Đối với các nhà vận hành nhà máy và đội ngũ OT, những ưu tiên trước mắt rất rõ ràng: kiểm tra những thiết bị nào có thể truy cập từ Internet công cộng, loại bỏ những lộ diện không cần thiết và thực hiện phân đoạn mạng giữa các hệ thống điều khiển với mọi thứ khác. Đối với người dân thông thường, các bước tốt nhất nằm ở vai trò công dân: hỏi cơ quan cấp nước địa phương về tình trạng an ninh mạng của họ, ủng hộ tài trợ cho nâng cấp an ninh hạ tầng và cập nhật thông tin khi nhiều nghiên cứu như thế này tiếp tục xuất hiện. Hàng nghìn bộ điều khiển công nghiệp bị lộ sẽ không tự biến mất, và việc khắc phục đòi hỏi áp lực bền vững từ cả cơ quan quản lý lẫn cộng đồng mà các hệ thống này phục vụ.