Cập nhật lần cuối: Ngày 29 tháng 7, năm 2026
Thông báo ban đầu về chủ đề này đã được ban hành vào ngày 7 tháng 4, năm 2026. Thông tin này đã được cập nhật vào ngày 22 tháng 7 năm 2026 bởi Cơ Quan An Ninh Mạng và Cơ Sở Hạ Tầng Hoa Kỳ (CISA), dựa trên thông tin mới nhất và các diễn biến gần đây. Dưới đây là Cảnh báo đã được cập nhật và cần được đánh giá bởi tất cả các nhà máy nước có các thiết bị công nghệ vận hành (OT) kết nối Internet, bao gồm cả bộ điều khiển logic lập trình được (PLC).
Tổng quan
Các cơ quan soạn thảo khẩn cấp cảnh báo các tổ chức tại Hoa Kỳ về các cuộc tấn công mạng đang diễn ra có liên quan đến Iran nhắm vào các thiết bị công nghệ vận hành (OT) kết nối internet, bao gồm các bộ điều khiển logic lập trình được (PLC). Những hành động này đã làm gián đoạn các PLC trên một số lĩnh vực cơ sở hạ tầng trọng yếu của Hoa Kỳ thông qua các tương tác tệp dự án độc hại và thao túng dữ liệu trên các màn hình giao diện người-máy (HMI) và hệ thống điều khiển giám sát và thu thập dữ liệu (SCADA), dẫn đến gián đoạn hoạt động và tổn thất tài chính.
Bản cập nhật này bổ sung hướng dẫn mới về việc phát hiện các thay đổi độc hại trong các mô-đun mã có thể tái sử dụng bị khai thác trong các chương trình Rockwell Automation PLC. Nó cũng mở rộng phạm vi bao gồm việc nhắm mục tiêu đã quan sát được vào các PLC của Schneider Electric, Siemens và có khả năng là các PLC có thương hiệu/được sản xuất khác, nhấn mạnh tầm quan trọng của việc hạn chế truy cập internet trực tiếp và cung cấp các phương pháp thực tiễn tốt nhất để triển khai an toàn.
Các Sản Phẩm Bị Ảnh Hưởng
Tiềm năng là tất cả các PLC tiếp xúc với internet, bao gồm Rockwell Automation/Allen-Bradley, Schneider Electric, Siemens và các PLC có thương hiệu/được sản xuất khác.
Hành động được đề xuất
- Cài đặt PLC phù hợp với hướng dẫn của nhà sản xuất và các biện pháp bảo mật tốt nhất.
- Loại bỏ các PLC khỏi việc tiếp xúc trực tiếp với internet thông qua cổng bảo mật và tường lửa; làm việc với các thành viên nhóm IT/OT và/hoặc các đơn vị tích hợp để thực hiện hành động này.
- Truy vấn các nhật ký khả dụng cho các chỉ số xâm phạm (IOC) được cung cấp và kiểm tra các nhật ký khả dụng để tìm lưu lượng truy cập đáng ngờ trên các cổng liên quan đến thiết bị OT, bao gồm 44818, 2222, 102 và 502, đặc biệt là lưu lượng truy cập bắt nguồn từ các nhà cung cấp dịch vụ lưu trữ nước ngoài.
- Đối với các thiết bị của Rockwell Automation, hãy đặt công tắc chế độ vật lý trên bộ điều khiển vào vị trí chạy (run). Nếu quý vị nghi ngờ tổ chức của mình bị nhắm mục tiêu, bao gồm cả các thiết bị PLC có thương hiệu khác, hãy liên hệ với các cơ quan soạn thảo và nhà sản xuất PLC để được hướng dẫn.
Chỉ báo xâm nhập
Để tải xuống bản sao của các IOC tháng 22 năm 2026 , vui lòng xem:
- AA26-097A STIX XML (Tháng 7 năm 2026) (29 KB)
- AA26-097A STIX JSON (Tháng 2026) (30 KB)
Để có bản sao có thể tải xuống của các IOC lịch sử tháng 4 năm 7, 2026, vui lòng xem:
- AA26-097A STIX XML (36 KB)
- AA26-097A STIX JSON (12 KB)
Để xem báo cáo đầy đủ của CISA, hãy truy cập Báo cáo về các Tác nhân Mạng liên kết với Iran của CISA
Hãy nhớ- Nếu quý vị thấy điều gì đó, hãy lên tiếng:
Báo cáo các hoạt động đáng ngờ và các mối đe dọa bạo lực, bao gồm các mối đe dọa trực tuyến cho cơ quan thực thi pháp luật địa phương, Văn phòng Hiện trường FBI tại Richmond, và Trung tâm Hợp nhất VSP khi thích hợp. Trung tâm Hợp nhất VSP sẽ thực hiện hành động thích hợp và điều tra các báo cáo đáng quan ngại cùng với các đối tác tiểu bang và liên bang phù hợp. Bản Danh Sách Kiểm Tra Hành Động Sự Cố An Ninh Mạng của EPA cũng bao gồm các nguồn lực để chuẩn bị và phục hồi.
Duy trì cảnh giác để bảo vệ cơ sở hạ tầng quan trọng. Vui lòng đảm bảo lực lượng lao động của quý vị nhận thức được các mối đe dọa tiềm ẩn và biết cách báo cáo mọi hoạt động đáng ngờ cho Trung tâm Tích hợp Thông tin VSP. Cảm ơn quý vị đã thực hiện hành động ngay lập tức để tăng cường bảo mật tài sản và bảo vệ con người cũng như cơ sở hạ tầng quan trọng.
Cơ Quan An Ninh Mạng Và Cơ Sở Hạ Tầng (CISA)
Trang web Báo cáo sự cố
Email: report@cisa.gov
Điện thoại: 1-844-Say-CISA (1-844-729-2472)
Trung tâm Hợp nhất Virginia (Virginia Fusion Center)
Trung tâm Hợp nhất Virginia: Trang web Báo cáo Sự cố
Điện thoại: 877-4VA-TIPS (877-482-8477)
Xem Trang web về An ninh mạng Công trình Nước của VDH-Văn phòng Nước uống để biết thêm tài nguyên.