Cảnh báo khẩn: Tin tặc dùng mã do AI tạo ra tấn công hạ tầng trọng yếu

19 tháng 8, 2026·5 phút đọc

Năm cơ quan liên bang Mỹ vừa đưa ra cảnh báo khẩn về một mối đe dọa đang hoạt động tích cực: tin tặc sử dụng mã khai thác do AI tạo ra để tấn công các bộ điều khiển logic khả trình (PLC) Siemens S7 Series tiếp xúc với Internet. Cuộc tấn công nhắm vào các cơ sở hạ tầng quan trọng như nước, năng lượng và sản xuất, làm giảm rào cản kỹ thuật cho tội phạm mạng và đẩy nhanh tốc độ phát triển phần mềm độc hại.

Cảnh báo khẩn: Tin tặc dùng mã do AI tạo ra tấn công hạ tầng trọng yếu

Cảnh báo khẩn: Tin tặc dùng mã do AI tạo ra tấn công hạ tầng trọng yếu

Các cơ quan an ninh liên bang Mỹ vừa đưa ra cảnh báo về một chiến dịch tấn công mạng đang diễn ra, trong đó tin tặc sử dụng mã khai thác do trợ lý lập trình AI tạo ra để xâm nhập các bộ điều khiển logic khả trình (PLC) Siemens S7 Series tại các cơ sở hạ tầng quan trọng. Đây không còn là mối đe dọa lý thuyết mà là một "mối đe dọa đang hoạt động tích cực".

Chiến dịch tấn công có sử dụng trợ lý AI

Theo cảnh báo chung từ Cơ quan An ninh Quốc gia (NSA), Cơ quan An ninh mạng và Cơ sở hạ tầng (CISA), Cục Điều tra Liên bang (FBI), Bộ Năng lượng (DOE) và Cơ quan Bảo vệ Môi trường (EPA), tin tặc đang sử dụng các thư viện tự động hóa công nghiệp mã nguồn mở — cụ thể là snap7.dll/python-snap7 — kết hợp với các trợ lý lập trình AI.

Với những công cụ này, chúng có thể tạo ra các chương trình tùy chỉnh mô phỏng phần mềm giám sát công nghệ vận hành (OT), cho phép đọc/ghi bộ nhớ, dữ liệu cấu hình và chương trình thang (ladder logic) của PLC thông qua giao thức S7comm.

"Đây không phải là rủi ro lý thuyết – mà là mối đe dọa đang hoạt động tích cực."

Nghi phạm từ Iran và sự phát triển của năng lực tấn công

Mặc dù cảnh báo chung không quy kết cho một chính phủ hay nhóm tội phạm cụ thể nào, nhưng các nhà nghiên cứu nghi ngờ các nhóm tấn công mạng Iran đứng sau các vụ tấn công gần đây nhắm vào PLC tại các nhà máy xử lý nước và nước thải ở ít nhất 12 bang của Mỹ, bao gồm một cuộc tấn công làm gián đoạn hơn 30 hệ thống cấp nước cộng đồng ở Minnesota vào cuối tháng 7.

Cynthia Kaiser, Phó Chủ tịch cấp cao của Trung tâm nghiên cứu ransomware Halcyon, nhận định:

"Đây dường như là sự tiếp nối của cùng một chiến dịch mà chúng tôi nghi ngờ có liên quan đến Iran nhắm vào PLC. Các tác nhân liên quan đến Iran đang tích cực nhắm mục tiêu vào nhiều hệ thống OT vì các PLC này là nền tảng cho an toàn, sức khỏe và cơ sở hạ tầng quan trọng của xã hội."

Theo giới chuyên gia, việc sử dụng AI đánh dấu sự phát triển trong năng lực của tin tặc, giảm đáng kể yêu cầu về kiến thức kỹ thuật chuyên sâu về OT và cho phép chúng nhanh chóng phát triển mã độc và chuỗi tấn công hoàn chỉnh.

Đối tượng tấn công: PLC Siemens S7 Series

Các cuộc tấn công mới nhất nhằm vào các PLC Siemens S7 Series tiếp xúc với Internet trong các lĩnh vực:

  • Sản xuất quan trọng
  • Năng lượng
  • Nước và nước thải
  • Hóa chất
  • Thực phẩm và nông nghiệp
  • Các cơ sở thương mại

Ngoài ra, các cơ quan liên bang cũng cảnh báo PLC Siemens S7 Series còn được sử dụng trong Cơ sở Công nghiệp Quốc phòng (DIB) và có thể trở thành mục tiêu.

Tin tặc khai thác các dịch vụ quét Internet như CensysZoomEye để tìm các PLC "bảo vệ kém" đang chạy phần mềm lỗi thời hoặc sử dụng mật khẩu mặc định.

"Tin tặc sử dụng AI để tạo ra các tập lệnh khai thác dựa trên thông tin công khai về các PLC này nhằm mục đích truy cập ban đầu, đánh cắp thông tin xác thực, gây từ chối dịch vụ và các mục tiêu khác."

Khuyến nghị phòng thủ từ các chuyên gia

Các cơ quan liên bang khuyến nghị các chủ sở hữu và nhà điều hành cơ sở hạ tầng cần:

  • Kiểm kê ngay lập tức tất cả PLC Siemens S7 Series trong môi trường của họ
  • Áp dụng bản vá bảo mật khi cần thiết
  • Đảm bảo không có PLC nào truy cập được từ Internet
  • Kiểm tra các hành vi S7comm bất thường, bao gồm kết nối từ các máy trạm không phải kỹ thuật, truy cập khối dữ liệu bất thường hoặc thao tác ghi ngoài khung thay đổi

Ngoài ra, việc quét tuần tự địa chỉ IP trên cổng 102 và các nỗ lực kết nối lặp đi lặp lại với nhiều tham số khác nhau có thể là dấu hiệu của hoạt động trinh sát. Việc sử dụng thư viện Snap7.dll bên ngoài các máy trạm được phê duyệt cũng có thể là dấu hiệu của sự xâm nhập.

Benny Czarny, CEO của công ty an ninh hạ tầng trọng yếu Opswat, đưa ra lời khuyên quan trọng:

"Nếu dữ liệu chỉ cần rời khỏi mạng OT, hãy sử dụng data diode. Không được có đường mạng trở lại PLC để tin tặc khai thác. AI làm cho điều này trở nên cấp thiết hơn. Nhưng bài học thực sự vẫn là: đừng tạo đường đi cho kẻ tấn công tiếp cận hệ thống quan trọng ngay từ đầu - và đừng chỉ dựa vào antivirus và sandbox để bảo vệ luồng dữ liệu."

Mặc dù AI giúp tin tặc dễ dàng tạo script hơn, chuyên gia Czarny nhấn mạnh vấn đề cốt lõi vẫn là các hệ thống OT bị phơi bày quá mức trên Internet, và giải pháp nằm ở việc thu hẹp bề mặt tấn công thay vì chỉ tập trung vào phát hiện AI.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗