Forescout đã tìm thấy 22 bộ điều khiển logic lập trình (PLC) của Rockwell Automation kết nối internet tại các thành phố bị ảnh hưởng bởi các cuộc tấn công mạng gần đây vào các cơ sở cung cấp nước của Mỹ. Mười chín trong số đó sử dụng cùng một mạng lưới nhà mạng di động.
Trong đợt quét ngày 3 tháng 8, Forescout đã ghi nhận 4.407 bộ điều khiển Rockwell bị lộ trên toàn thế giới, bao gồm 2.844 thiết bị tại Hoa Kỳ, mặc dù Forescout chưa thể xác nhận liệu có thiết bị nào trong số đó đã bị xâm nhập hay chưa. Con số này chỉ thống kê các bộ điều khiển bị lộ, không phải là số lượng công ty nước hay nạn nhân đã được xác nhận.
Forescout cho biết các tác động được mô tả công khai có thể thực hiện được mà không cần khai thác lỗ hổng (exploit): kẻ tấn công chỉ cần thay đổi địa chỉ IP và đặt mật khẩu trên các bộ điều khiển đã có thể truy cập được, khiến người vận hành mất khả năng giám sát và trong một số trường hợp là mất quyền điều khiển các thiết bị được kết nối.
Cả các cảnh báo từ chính phủ lẫn phân tích của Forescout đều không giải thích cách thức kẻ tấn công tìm thấy, lựa chọn hoặc truy cập ban đầu vào mục tiêu của chúng.
Tình trạng tấn công vào hạ tầng ngành nước
Các cơ sở cấp thoát nước tại ít nhất bảy tiểu bang đã báo cáo các sự cố kể từ ngày 27 tháng 7, theo thông báo dịch vụ công cộng ngày 30 tháng 7 từ FBI và EPA. Forescout lưu ý rằng trong khi bài đăng của họ cho biết thông báo đã xác nhận ít nhất 12 tiểu bang, trang web của FBI lại ghi là bảy. Hiện chưa có cơ quan nào đưa ra cáo buộc chính thức về thủ phạm của chiến dịch này.
Bất kể con số cuối cùng là bao nhiêu, những người phòng thủ có thể hành động ngay bây giờ bằng cách ngắt kết nối các bộ điều khiển khỏi mạng internet công cộng.
Theo Forescout, việc để lộ EtherNet/IP trên port 44818 tạo ra một lộ trình không cần xác thực, tùy thuộc vào cấu hình thiết bị, cho phép kẻ tấn công nhận dạng bộ điều khiển hoặc ghi các thiết lập vào đó.
Khuyến nghị bảo mật cho mạng di động
Forescout phát hiện hơn 70% các bộ điều khiển bị lộ tại Hoa Kỳ nằm trên mạng của các nhà mạng di động lớn. FBI và EPA khuyến nghị sử dụng xác thực mạnh, cập nhật và ghi nhật ký cho các modem di động, đồng thời cô lập truy cập từ xa thông qua cấu trúc APN riêng, VPN hoặc các kiến trúc tương tự.
Một ảnh chụp (snapshot) của Censys vào ngày 30 tháng 7 đã tìm thấy 4.148 host EtherNet/IP của Rockwell/Allen-Bradley bị lộ, trong đó Verizon Business, AT&T Mobility và T-Mobile USA chiếm 59%. Mặc dù các số liệu của Censys và Forescout đều vượt quá 4.100 host, nhưng do khác biệt về nền tảng, truy vấn và thời điểm nên các con số này không thể so sánh trực tiếp. Dữ liệu lịch sử của Forescout cho thấy mức thấp nhất vào tháng 6 năm 2026 là 4.169 thiết bị, giảm 47% so với mức 7.814 vào tháng 3 năm 2020.
Lỗ hổng trên các dòng thiết bị MicroLogix
Các thiết bị MicroLogix 1400 chiếm 50% kết quả của Forescout và MicroLogix 1100 chiếm 8%. Cả hai dòng thiết bị này đều được FBI và EPA nhắc tên. Forescout cho biết 19 trong số 22 bộ điều khiển tại các thành phố bị ảnh hưởng đang chạy firmware dễ bị tấn công bởi CVE-2017-16740 (điểm CVSS của Rockwell là 8.6).
Lỗ hổng này là lỗi Modbus TCP buffer overflow ảnh hưởng đến MicroLogix 1400 Series B và C chạy firmware 21.002 trở về trước; Rockwell đã khắc phục lỗi này trong phiên bản 21.003. Việc khai thác yêu cầu Modbus TCP phải được kích hoạt, điều mà Forescout chưa thể xác minh trên các host đó. Các nhà nghiên cứu nhấn mạnh rằng các bản cập nhật firmware giúp giải quyết các lỗi cụ thể nhưng "không có nghĩa là việc để PLC lộ trực tiếp ra internet công cộng là có thể chấp nhận được".
Rockwell đã ngừng sản xuất MicroLogix 1100 vào ngày 30 tháng 4 năm 2022. Thông báo bảo mật SD1790 hướng dẫn những người vận hành bị khóa bởi mật khẩu do kẻ tấn công thiết lập cách reset MicroLogix 1400 hoặc 1100 về mặc định nhà máy và tải lại tệp dự án an toàn. Thông báo này không có mã CVE vì đây là hướng dẫn phục hồi, không phải là công bố lỗ hổng.
Lộ trình khôi phục này yêu cầu phải có một bản sao ngoại tuyến hiện tại của logic bộ điều khiển. FBI cho biết ít nhất một nạn nhân đã tìm thấy các tệp dự án PLC bị sửa đổi sau khi phát hiện những sai lệch trong ladder logic tại nhiều địa điểm. Cơ quan này cũng cảnh báo rằng các thiết lập mạng của bên thứ ba tương tự có thể cho phép kẻ tấn công lặp lại các vụ xâm nhập thành công trên nhiều khách hàng dùng chung cấu hình dễ bị tổn thương.