Hơn 100 hệ thống nước bị tấn công mạng trong tháng 7

26 tháng 8, 2026·6 phút đọc

Chính phủ Mỹ tiết lộ rằng hơn 100 hệ thống nước tiếp xúc với internet đã bị tin tặc tấn công trong tháng 7, đánh dấu lần đầu tiên con số này được công bố. Các chuyên gia cảnh báo rằng đây có thể là "cuộc thử nghiệm" trước một chiến dịch tấn công quy mô lớn hơn, nhắm vào các thiết bị điều khiển logic lập trình (PLC) - vốn là cơ sở hạ tầng quan trọng của ngành nước.

Hơn 100 hệ thống nước bị tấn công mạng trong tháng 7

Hơn 100 hệ thống nước bị tin tặc tấn công trong tháng 7: Màn chạy thử cho một chiến dịch lớn hơn?

Chính phủ Mỹ vừa tiết lộ rằng tin tặc đã nhắm mục tiêu vào hơn 100 hệ thống nước tiếp xúc với internet trong tháng 7 vừa qua. Đây là lần đầu tiên giới chức liên bang đưa ra con số cụ thể về các vụ xâm nhập kỹ thuật số này, dù họ vẫn chưa xác định được nhóm chủ mưu - vốn bị nghi ngờ có liên quan đến Iran.

Quy mô chưa từng thấy trong lĩnh vực nước sạch

Trong thông báo mới nhất, Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) cho biết họ đã ghi nhận các hoạt động tấn công mạng độc hại nhắm vào hơn 100 hệ thống tiếp xúc internet trong lĩnh vực Nước và Nước thải (WWS). Các cuộc tấn công thường diễn ra thông qua bộ điều khiển logic lập trình (PLC) được kết nối trực tiếp với modem di động.

"Việc kết nối PLC trực tiếp với internet có thể tạo ra những rủi ro bảo mật đáng kể" - CISA cảnh báo.

Các nghi phạm được cho là đến từ Iran đã tấn công các cơ sở xử lý nước tại ít nhất 12 bang, bao gồm Minnesota, Michigan, Georgia, South Dakota và New Jersey. Phần lớn các mục tiêu là những tiện ích nhỏ ở vùng nông thôn, nơi có cơ sở hạ tầng công nghệ còn hạn chế.

Matt Hartman, giám đốc chiến lược tại Merlin Group và từng là quyền giám đốc mảng an ninh mạng của CISA, nhận định:

"Điều nổi bật không phải là bất kỳ sự cố đơn lẻ nào, mà chính là quy mô. Hơn 100 hệ thống nước với các thiết bị tiếp xúc internet bị tấn công trong một tháng cho thấy một lỗ hổng mang tính hệ thống trong toàn ngành, không phải là một chuỗi các trường hợp kém may mắn riêng lẻ."

Ông cũng nhấn mạnh rằng phần lớn cơ sở hạ tầng này chạy trên công nghệ vận hành (OT) được xây dựng cho môi trường vật lý khép kín: "Nó không bao giờ được thiết kế với giả định rằng sẽ bị tiếp cận từ internet mở."

Nguy cơ tiềm ẩn: Những "bài kiểm tra" trước một cuộc tấn công quy mô lớn

John Gallagher, Phó chủ tịch tại Viakoo - công ty cung cấp dịch vụ an ninh mạng cho OT và IoT, cho rằng dù 100 hệ thống chỉ chiếm khoảng 0,5% tổng số tiện ích nước tại Mỹ, mối đe dọa thực sự nằm ở chỗ: "Đây là những cuộc chạy thử cho một cuộc tấn công quy mô lớn hơn."

Đáng chú ý, chỉ một tuần trước, năm cơ quan liên bang Mỹ đã cảnh báo rằng tin tặc đang sử dụng các tập lệnh khai thác do AI tạo ra để xâm nhập vào các PLC Siemens S7 Series tiếp xúc internet tại các cơ sở nước, sản xuất, năng lượng và các hạ tầng quan trọng khác.

Cynthia Kaiser, Phó chủ tịch cấp cao tại Trung tâm nghiên cứu ransomware Halcyon và là cựu phó trợ lý giám đốc bộ phận an ninh mạng của FBI, nhận định:

"Iran và các bên đối địch đang tích cực nhắm vào một loạt các công nghệ vận hành vì các PLC này là nền tảng cho sức khỏe, an toàn và cơ sở hạ tầng quan trọng của toàn xã hội."

Vì sao chưa thể quy kết thủ phạm?

Dù các nhà phân tích bên thứ ba gần như đổ lỗi cho Iran, chính phủ liên bang vẫn chưa chính thức quy trách nhiệm cho bất kỳ nhóm nào. Hartman giải thích:

"Việc quy trách nhiệm trong các sự cố mạng vốn rất khó khăn và thường mất nhiều thời gian. Các đối thủ cố tình che giấu hạ tầng của họ, tái sử dụng công cụ và kỹ thuật, đồng thời định tuyến hoạt động qua các hệ thống bị xâm nhập, vì vậy chính phủ cần thận trọng trước khi công khai quy trách nhiệm."

Tuy nhiên, ông nhấn mạnh rằng điều quan trọng nhất CISA đã làm là nhanh chóng đưa thông tin hữu ích đến các nhà điều hành hệ thống nước để họ có thể bảo vệ hệ thống của mình:

"Từ góc độ người phòng thủ, 'ai' ít quan trọng hơn trong ngắn hạn so với việc hiểu cách các cuộc tấn công xảy ra và thực hiện các bước để ngăn chặn chúng."

Khuyến nghị từ CISA: Ngắt kết nối PLC khỏi internet

Trong bản tin cảnh báo của mình, CISA đã đưa ra các khuyến nghị cụ thể:

  • Ngắt kết nối PLC khỏi internet và đảm bảo mọi truy cập từ xa đều thông qua VPN hoặc thiết bị cổng (gateway) thay vì kết nối trực tiếp đến PLC
  • Kích hoạt bảo vệ bằng mật khẩu (khuyến nghị xác thực đa yếu tố - MFA) và thay đổi mọi mật khẩu mặc định
  • Chỉ cho phép truy cập từ xa từ các máy tính kỹ thuật đã biết hoặc tài sản OT quan trọng khác thông qua danh sách IP cho phép

Bài học cho Việt Nam

Vụ tấn công này là một lời cảnh tỉnh cho các quốc gia đang phát triển hạ tầng nước thông minh, trong đó có Việt Nam. Việc số hóa các hệ thống cấp thoát nước đang diễn ra mạnh mẽ tại các đô thị lớn như TP.HCM và Hà Nội, kéo theo nhu cầu kết nối từ xa để giám sát và vận hành. Tuy nhiên, nếu không áp dụng các nguyên tắc bảo mật ngay từ đầu - như cô lập mạng OT, sử dụng VPN, và xác thực mạnh - rủi ro từ các cuộc tấn công tương tự là hoàn toàn hiện hữu.

Các chuyên gia khuyến cáo các đơn vị cấp nước tại Việt Nam nên:

  • Rà soát toàn bộ thiết bị PLC và cảm biến có kết nối internet
  • Xây dựng quy trình quản lý truy cập từ xa chặt chẽ
  • Đào tạo nhân sự vận hành về nhận thức an ninh mạng
  • Phối hợp với các cơ quan chức năng như Cục An toàn thông tin (Bộ TT&TT) và Bộ Công an để nâng cao năng lực ứng phó

Sự kiện trên là hồi chuông cảnh báo rằng cơ sở hạ tầng thiết yếu không còn là "vùng an toàn" trước các cuộc tấn công mạng - và sự chuẩn bị sớm sẽ là chìa khóa để bảo vệ nguồn nước - tài nguyên sống còn của mọi quốc gia.®

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗