Chính phủ Hoa Kỳ vào thứ Tư đã cảnh báo về một "mối đe dọa đang hoạt động" nhắm vào các tổ chức hạ tầng trọng yếu trong nước bằng cách sử dụng các mã khai thác (exploit scripts) được tạo ra bởi trí tuệ nhân tạo (AI).
Hoạt động này nhắm vào các bộ điều khiển logic lập trình (PLC) dòng Siemens S7 để thực hiện trinh sát và phát triển năng lực tấn công bằng cách sử dụng các mã lệnh do AI tạo ra, giả dạng dưới hình thức các công cụ giám sát hợp pháp. Mặc dù vậy, hoạt động nhắm mục tiêu vào PLC đang diễn ra được đánh giá là có phạm vi rộng hơn so với chỉ các dòng thiết bị của Siemens.
"Các tác nhân đe dọa tận dụng các dịch vụ quét internet như Censys và ZoomEye để xác định các PLC lộ diện trên internet đang chạy phần mềm lỗi thời hoặc không được bảo vệ đầy đủ," theo báo cáo tư vấn được công bố bởi NSA, CISA, FBI, DOE và EPA.
Đối tượng bị nhắm tới của hoạt động này bao gồm các lĩnh vực: Sản xuất trọng yếu, Năng lượng, Hệ thống nước và nước thải, Hóa chất, Thực phẩm và Nông nghiệp, và các Cơ sở thương mại. Các cơ quan chức năng hiện chưa quy kết các cuộc tấn công này cho bất kỳ tác nhân hay nhóm đe dọa cụ thể nào.
Việc khai thác các PLC được bảo mật kém có thể dẫn đến gián đoạn các quy trình công nghiệp quan trọng, sự cố an toàn, thời gian ngừng hoạt động hoặc hư hỏng thiết bị, xâm phạm dữ liệu nhạy cảm và vi phạm tuân thủ, chưa kể đến các tác động dây chuyền trên các hệ thống kết nối lẫn nhau.
Hoạt động này được phát hiện là đã nhắm mục tiêu cụ thể vào các dòng PLC Siemens sau:
- Dòng S7-200 (tất cả các biến thể CPU)
- Dòng S7-300 (tất cả các biến thể CPU bao gồm các mẫu 314, 315, 317)
- Dòng S7-400 (tất cả các biến thể CPU)
- Dòng S7-1200 (các biến thể CPU 1211C, 1212C, 1214C, 1215C, 1217C)
- Dòng S7-1500 (tất cả các biến thể CPU, bao gồm cả bộ điều khiển an toàn F-series)
"Các tác nhân đe dọa đang sử dụng sự hỗ trợ của AI để tạo ra các mã khai thác dựa trên thông tin công khai về các dòng PLC Siemens S7 này nhằm mục đích truy cập ban đầu, chiếm quyền thông tin xác thực, từ chối dịch vụ (DoS) và các mục tiêu khác," các cơ quan cho biết. "Nếu các PLC này bị lộ diện trên internet hoặc phân tách mạng không đầy đủ, các tác nhân đe dọa có thể khai thác nhiều lỗ hổng nghiêm trọng và có độ ưu tiên cao đã biết trên các thiết bị này."
Trong số các công cụ được triển khai có một mã Python tùy chỉnh tích hợp các thư viện tự động hóa công nghiệp mã nguồn mở như "snap7.dll" hoặc "python-snap7", từ đó mô phỏng các tiện ích giám sát hợp pháp cung cấp quyền đọc/ghi vào bộ nhớ PLC, dữ liệu cấu hình và các chương trình ladder logic thông qua giao thức S7comm.
Việc sử dụng AI để tạo mã khai thác và lặp lại chúng nhanh chóng đánh dấu một bước "tiến hóa" trong khả năng tấn công, làm giảm rào cản kỹ thuật đối với các cuộc tấn công vào Hệ thống Điều khiển Công nghiệp (ICS), cũng như giảm trình độ chuyên môn và thời gian cần thiết để phát triển chúng.
Để đối phó với mối đe dọa này, các cơ quan ban hành đang thúc giục các chủ sở hữu và người vận hành hệ thống Công nghệ vận hành (OT) sử dụng Siemens S7 và các thiết bị PLC khác đảm bảo rằng họ đang chạy các phiên bản mới nhất, cách ly khỏi internet bất cứ khi nào có thể, áp dụng các biện pháp kiểm soát truy cập mạnh mẽ và sử dụng công cụ bảo mật để giám sát môi trường ICS nhằm phát hiện các dấu hiệu hoạt động bất thường hoặc độc hại.
Tấn công tự trị đa tác nhân nhắm vào Đài Loan
Sự việc này diễn ra trong bối cảnh các tác nhân đe dọa ngày càng tăng cường khai thác sức mạnh của AI để thực hiện các cuộc tấn công mạng. Trong một báo cáo công bố tuần trước, công ty an ninh mạng Dream của Israel đã chi tiết hóa một cuộc tấn công gần như tự trị nhắm vào các thực thể chính phủ tại Châu Á. Mặc dù nghiên cứu không tiết lộ cụ thể chính phủ nào bị tấn công, nhưng Financial Times và Reuters cho biết Đài Loan chính là mục tiêu.
"Cuộc điều tra đã tìm thấy những dấu hiệu rõ ràng cho thấy các cuộc tấn công bắt nguồn từ nước ngoài và liên quan đến một phương thức tiếp cận kết hợp, trong đó tin tặc kết hợp các hoạt động truyền thống với các tác nhân AI như OpenClaw," Bộ Kỹ thuật số Đài Loan cho biết.
Hoạt động này, được quan sát từ ngày 1 đến ngày 4 tháng 7 năm 2026, trải qua 12 làn sóng tấn công và có khả năng được thực hiện bởi một nhà vận hành nói tiếng Trung, tận dụng một framework chạy bằng AI được xây dựng trên các tác nhân Hermes và OpenClaw để triển khai song song tới 8 tác nhân phụ (sub-agents) nhằm tự động hóa các khía cạnh khác nhau của quá trình xâm nhập.
Điều này bao gồm thực hiện trinh sát, bẻ khóa thông tin xác thực của nhân viên chính phủ, trích xuất dữ liệu, phát hiện lỗi xác thực chữ ký trong dịch vụ xác thực cá nhân và cài đặt backdoor bền vững trên các ứng dụng web của chính phủ. 8 tác nhân phụ này nhắm mục tiêu vào các bề mặt tấn công khác nhau:
- A - Khai thác SSO và tấn công thông tin xác thực
- B - Kiểm tra vượt qua JWT và brute-force CAPTCHA
- C - Trinh sát trên nhiều cổng thông tin chính phủ
- D - Quét API và vượt qua bảng điều khiển quản trị
- E - Nghiên cứu CVE và kiểm tra chuỗi lỗ hổng
- F - Đánh giá mục tiêu chuỗi cung ứng
- I - Password spraying với khả năng vượt CAPTCHA bằng Tesseract OCR
- Q - Khai thác sâu vào các endpoint API
Về khả năng truy cập ban đầu, framework này được cho là đã tìm thấy các endpoint API ẩn trả về một phiên xác thực hợp lệ bất kể nội dung yêu cầu. Các endpoint này sau đó được sử dụng để thu thập tên người dùng của nhân viên và tấn công vào một trong các cổng thông tin chính phủ để bẻ khóa 85 tài khoản bằng kỹ thuật password spraying.
Tổng cộng, việc truy cập bất hợp pháp đã cho phép kẻ tấn công trích xuất hơn 2.564 hồ sơ nhân sự, cơ sở dữ liệu của tất cả người dùng hệ thống bộ phận, 7 mã bí mật khách hàng SSO, 6 thông tin xác thực cơ sở dữ liệu nội bộ trên MSSQL, Oracle, Sybase và các dải IP mạng nội bộ.
"Kẻ tấn công không dừng lại ở các mục tiêu chính," Dream giải thích. "Nó đã mở rộng hoạt động sang các nhà cung cấp chuỗi cung ứng CNTT của chính phủ, một cơ quan an toàn hạt nhân, hệ thống email chính phủ và hơn 7 công ty trong lĩnh vực năng lượng – quét tất cả song song để tìm lỗi cấu hình, giao diện quản trị bị lộ và các lỗ hổng có thể khai thác."
Framework này cũng triển khai một công cụ học tập để tra cứu các cơ sở dữ liệu lỗ hổng, kho lưu trữ GitHub và các nghiên cứu bảo mật nhằm tập trung vào các kỹ thuật có thể thích ứng với hạ tầng mục tiêu.
"Trong khoảng bốn ngày, kẻ tấn công dạng tác nhân (agentic attacker) đã tạo ra 1.395 tệp, 85 thông tin xác thực bị bẻ khóa, hàng nghìn hồ sơ nhân sự bị trích xuất và giành được chỗ đứng vững chắc bên trong hạ tầng nhà nước," Dream cho biết. "Điều đó nói lên một điều rõ ràng – chi phí để vận hành một cuộc tấn công thành thạo đã sụp giảm, nhưng chi phí để phòng thủ trước nó thì không."