Chỉ từ một mạng di động riêng, hacker đánh sập turbine nhà máy điện Ba Lan

K
Kaya
Phản hồi: 0
  • Thread starter Thread starter Kaya
  • Ngày gửi Ngày gửi

Kaya

Writer
Một nhà máy điện ở Ba Lan đã bị tin tặc xâm nhập và khiến turbine hơi cùng hệ thống xử lý nước phục vụ quá trình vận hành phải dừng hoạt động. Điều đáng chú ý là hacker không đi thẳng từ Internet vào hệ thống điều khiển công nghiệp, cũng không cần triển khai mã độc. Họ tìm được một "con đường vòng" thông qua mạng di động riêng (private APN) mà đơn vị vận hành lưới điện sử dụng để kết nối tới các thiết bị ở xa.

Vụ việc xảy ra vào tháng 12/2025 và vừa được CERT Polska công bố ngày 8/8/2026 sau hơn ba tháng điều tra. Nhà máy cung cấp nhiệt cho khoảng 50.000 người dân. May mắn là quá trình khôi phục được bắt đầu khi kẻ tấn công vẫn còn hoạt động trong mạng và sự cố không khiến người dân mất điện hay mất nhiệt.

Điều khiến vụ việc trở nên đáng chú ý nằm ở đường đi của hacker. Ban đầu, kẻ tấn công xâm nhập mạng của một trang trại điện gió thông qua thiết bị FortiGate. Thiết bị này vừa đóng vai trò tường lửa vừa làm VPN, nhưng VPN lại cho phép một số tài khoản truy cập mà không yêu cầu xác thực đa yếu tố (MFA). Từ đây, hacker có được quyền quản trị và tìm được thông tin đăng nhập VPN có khả năng tiếp cận nhiều phân đoạn mạng.

Sau đó, hacker không cần phải tấn công trực tiếp nhà máy điện. Họ lợi dụng một router di động Teltonika RUTX50 trong mạng điện gió để đào đường hầm SSH vào mạng APN riêng.​

Điểm yếu quan trọng nhất của toàn bộ sự việc.​

Mạng APN riêng vốn được thiết kế như một mạng di động dành riêng cho các thiết bị của đơn vị vận hành. Nhưng cấu hình của mạng này cho phép các thiết bị kết nối vào APN có thể giao tiếp trực tiếp với nhau. Nói đơn giản, thay vì các thiết bị bị cô lập và chỉ được phép nói chuyện với những hệ thống cần thiết, chúng lại có thể "nhìn thấy" và kết nối tới nhau.

Hacker quét mạng và phát hiện một bộ điều khiển WAGO PFC200 của nhà máy đang mở giao diện quản trị trên web, đồng thời vẫn sử dụng tài khoản quản trị mặc định. Từ thiết bị này, kẻ tấn công tiếp tục tìm cách đi sâu hơn vào mạng điều khiển công nghiệp (OT).
cf25560b-a97b-4c10-8ed1-a05b8cbed794.png

Đến ngày 25/12, hacker đã kết nối thành công tới ba bộ điều khiển PLC Siemens thông qua giao thức S7. CERT Polska đánh giá hoạt động này nhiều khả năng là giai đoạn trinh sát, chuẩn bị cho hành động phá hoại diễn ra vài ngày sau đó.

Đến sáng 29/12, cuộc tấn công thực sự bắt đầu. Trong khoảng từ 5h30 đến 10h10, kẻ tấn công thực hiện hàng loạt thao tác trực tiếp trên hệ thống điều khiển của nhà máy. Các PLC Siemens S7-300, S7-1200 và S7-1500 bị chuyển sang STOP mode, khiến turbine và hệ thống xử lý nước phục vụ quá trình vận hành bị dừng.

Không chỉ vậy, bảy máy chủ thiết bị nối tiếp Moxa và ba switch còn bị đưa về trạng thái thiết lập gốc, đổi mật khẩu và gán những địa chỉ IP không thể truy cập. Đáng chú ý, CERT Polska cho rằng các thao tác này có khả năng rất cao đã được tự động hóa.

Điều đáng sợ là không có malware nào được sử dụng trong những hành động phá hoại này. Hacker chỉ sử dụng chính các chức năng hợp lệ của thiết bị và những giao thức mà nhà máy vốn đang sử dụng. Nói cách khác, hệ thống không bị phá bằng một công cụ "lạ"; chính những chức năng bình thường của nó đã bị biến thành công cụ tấn công.

Sau khi hoàn thành việc phá hoại, hacker còn tìm cách xóa dấu vết. Bộ điều khiển WAGO bị làm hỏng bảng phân vùng khiến thiết bị không thể khởi động và gần như không còn log hữu ích. Router Teltonika sau đó bị factory reset, đổi mật khẩu quản trị và gán địa chỉ 127.0.0.1. Thiết bị FortiGate cũng bị reset khiến log bị mất.

Điều thú vị là vụ việc ban đầu thậm chí không được nhà máy nhận diện ngay là một cuộc tấn công mạng. Do lúc đó đang có hoạt động bảo trì, sự cố được cho là có thể xuất phát từ lỗi của nhà thầu. CERT Polska chỉ mở cuộc điều tra vì trước đó đã biết về những sự cố tương tự trong lĩnh vực năng lượng.​

Vấn đề nằm ở đâu?​

Điều đáng suy nghĩ nhất ở đây là không có một lỗ hổng CVE duy nhất để chúng ta chỉ cần cập nhật bản vá là xong.

Router không được chứng minh là bị khai thác thông qua một lỗ hổng phần mềm. WAGO sử dụng thông tin đăng nhập quản trị mặc định. Trong khi đó, mạng APN lại được cấu hình cho phép các thiết bị giao tiếp với nhau. Tất cả đều đang hoạt động đúng theo cách chúng được cấu hình. Vấn đề nằm ở cách toàn bộ hệ thống được kết nối với nhau.

CERT Polska cho biết khảo sát của họ cho thấy nhiều tổ chức tại Ba Lan sử dụng private APN cũng đang cho phép thiết bị này giao tiếp trực tiếp với thiết bị khác. Các nhà nghiên cứu cho rằng cách triển khai tương tự có thể tồn tại ở nhiều quốc gia khác.

Điều này tạo ra một bài học khá rõ: private APN không đồng nghĩa với mạng an toàn tuyệt đối. Nếu đứng từ góc nhìn của hệ thống OT, mạng APN vẫn cần được xem như một mạng không đáng tin cậy, phải phân đoạn, hạn chế lưu lượng và cô lập các thiết bị với nhau khi không cần thiết.

Đây cũng là lý do CERT Polska khuyến nghị bật client isolation trên APN, hạn chế kết nối giữa các thiết bị, loại bỏ những dịch vụ quản trị không cần thiết khỏi các giao diện có thể truy cập qua APN và thay toàn bộ thông tin đăng nhập mặc định.

Điều mình thấy đáng lo nhất trong vụ này là con đường tấn công không hề giống hình dung thông thường về một cuộc tấn công nhà máy điện. Hacker không cần một lỗ hổng zero-day, không cần malware đặc biệt và cũng không cần phá được lớp bảo vệ trực tiếp của hệ thống SCADA. Họ chỉ cần tìm được một thiết bị có quyền bước vào mạng, sau đó tận dụng cách các hệ thống bên trong được kết nối với nhau.

Trong tương lai, khi nhà máy điện, trạm biến áp, hệ thống cấp nước hay các cơ sở hạ tầng quan trọng ngày càng sử dụng mạng di động để quản lý thiết bị từ xa, chính những kết nối tưởng như phụ trợ này có thể trở thành điểm yếu mới.

Và có lẽ bài học lớn nhất không phải là "đừng sử dụng private APN", mà là đừng nhầm lẫn giữa việc một hệ thống không nằm trên Internet và việc hệ thống đó thực sự được cô lập. Chỉ cần một "cánh cửa" bên trong được mở quá rộng, hacker hoàn toàn có thể đi từ một mạng tưởng như không liên quan đến thẳng hệ thống điều khiển của một nhà máy.​
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Back
Top