Đêm 23/12/2015, một kỹ sư điều độ tại công ty điện lực Prykarpattyaoblenergo, miền tây Ukraine, nhìn thấy con trỏ chuột trên màn hình SCADA của mình tự di chuyển.
Anh ta cố giành lại quyền điều khiển. Không được. Con trỏ bình tĩnh rê tới sơ đồ một lộ, mở menu, và cắt máy cắt. Rồi lộ tiếp theo. Rồi lộ tiếp theo nữa. Anh ta chỉ có thể ngồi nhìn ai đó ở đầu bên kia thế giới lần lượt tắt điện của hàng chục nghìn hộ dân, bằng chính con chuột của mình.
Đó là lần đầu tiên trong lịch sử một cuộc tấn công mạng gây mất điện diện rộng được xác nhận công khai.
Một năm sau, gần như đúng ngày, Ukraine mất điện lần nữa. Lần này ít người hơn, thời gian ngắn hơn, thiệt hại nhỏ hơn. Báo chí đưa tin nhạt nhòa.
Nhưng lần thứ hai mới là lần đáng sợ. Và nếu bạn làm việc trong ngành điện Việt Nam, đây là bài viết bạn cần đọc kỹ nhất trên trang này.
⚠️ Lưu ý: Bài viết phân tích sự cố lịch sử đã được công bố rộng rãi bởi các tổ chức như SANS/E-ISAC, ESET và Dragos, nhằm mục đích phòng thủ. Không có kỹ thuật khai thác nào được cung cấp.
1. Ukraine 2015: Con Người Ngồi Ở Đầu Bên Kia
Chuyện đã xảy ra
Ba công ty điện lực khu vực (oblenergo) bị tấn công đồng thời trong khoảng 30 phút. Khoảng 225.000 khách hàng mất điện, từ 1 đến 6 tiếng.
Chuỗi tấn công không có gì huyền bí:
Email spear-phishing (file Excel có macro)
│
▼
BlackEnergy 3 cài đặt trên máy văn phòng
│
▼
[ Nhiều tháng âm thầm ] ── thu thập thông tin
│ đánh cắp tài khoản VPN
▼
VPN vào mạng SCADA (không có xác thực 2 yếu tố)
│
▼
Chiếm HMI, tự tay bấm chuột mở máy cắt
│
▼
Dọn dẹp: KillDisk xóa ổ cứng
Nạp firmware hỏng vào bộ chuyển đổi Serial-to-Ethernet
Cắt UPS của trung tâm điều độ
Tấn công tổng đài CSKH bằng cuộc gọi rác
Chú ý ba dòng cuối. Đó không phải là phá hoại cho vui. Đó là kéo dài thời gian phục hồi:
- Xóa ổ cứng → không dựng lại được HMI
- Phá firmware bộ chuyển đổi Serial-to-Ethernet → mất luôn khả năng điều khiển từ xa, kể cả sau khi đã đuổi được kẻ tấn công ra ngoài
- Cắt UPS → trung tâm điều độ ngồi trong bóng tối
- Nhấn chìm tổng đài → khách hàng không báo được sự cố, điều độ mù thông tin
Kẻ tấn công đã nghĩ về giai đoạn khôi phục của bạn kỹ hơn chính bạn.
Vì sao Ukraine phục hồi được trong vài giờ?
Đây là chi tiết mỉa mai nhất của toàn bộ câu chuyện, và nó khiến giới OT Security phương Tây choáng váng:
Ukraine phục hồi nhanh vì hệ thống của họ lạc hậu.
Mỗi trạm biến áp vẫn có người trực. Máy cắt vẫn đóng được bằng tay. Khi hệ thống điều khiển từ xa bị chiếm và phá, họ cử người lái xe đến từng trạm, xoay tay, đóng lại. Vài giờ, xong.
Nếu chuyện đó xảy ra ở một lưới điện hiện đại hoàn toàn tự động hóa, không người trực, không cơ chế cấp tay — thời gian phục hồi tính bằng ngày hoặc tuần.
Hãy giữ ý này lại. Chúng ta sẽ quay lại nó ở phần nói về Việt Nam.
2. Ukraine 2016: Không Còn Ai Ngồi Ở Đầu Bên Kia
Chuyện đã xảy ra
17/12/2016, một trạm biến áp truyền tải phía bắc Kyiv. Khoảng một giờ mất điện, khoảng 200MW. Về quy mô, nhỏ hơn 2015. Báo chí gần như bỏ qua.
Rồi các nhà nghiên cứu mổ xẻ mã độc — được đặt tên Industroyer (hay CrashOverride) — và im lặng một lúc lâu.
Điều khiến nó khác biệt hoàn toàn
Năm 2015, kẻ tấn công dùng phần mềm hợp pháp của chính nạn nhân để gây hại. Họ chiếm HMI và bấm chuột. Điều này có nghĩa:
- Cần một con người ngồi trước mỗi phiên
- Con người đó phải hiểu HMI cụ thể đó, được thiết kế riêng cho công ty đó
- Muốn tấn công 10 công ty cần 10 người và 10 lần học lại giao diện
- Không nhân bản được
Năm 2016, Industroyer tự nói được ngôn ngữ của ngành điện. Nó có các module riêng biệt cho:
| Module | Giao thức | Dùng ở đâu |
|---|---|---|
| 101 | IEC 60870-5-101 | Điều khiển qua kênh serial |
| 104 | IEC 60870-5-104 | Điều khiển qua TCP/IP — rất phổ biến ở châu Âu và châu Á |
| 61850 | IEC 61850 (MMS) | Trạm biến áp số hiện đại |
| OPC DA | OPC Data Access | Trao đổi dữ liệu giữa các hệ SCADA |
Nó còn có thêm hai món:
- Module xóa dữ liệu — wiper, dọn dẹp sau khi xong việc
- Module gây từ chối dịch vụ nhắm vào một dòng rơ le bảo vệ cụ thể của Siemens, khai thác một lỗ hổng đã được công bố và đã có bản vá — mà không ai vá, vì vá rơ le bảo vệ nghĩa là cắt điện có kế hoạch.
Nghe câu này cho kỹ:
Industroyer không cần biết công ty điện lực nào. Nó không cần biết HMI trông ra sao. Nó chỉ cần tìm thấy một thiết bị nói IEC 104 trên mạng, và nó biết phải nói gì với thiết bị đó để mở máy cắt.
Đó không phải là một vụ tấn công. Đó là một framework. Một nền tảng có thể trỏ vào bất kỳ lưới điện nào trên thế giới dùng các giao thức đó — và đó là hầu hết lưới điện trên thế giới, bao gồm cả Việt Nam.
Bảng so sánh — in ra và dán lên tường
| 2015 — BlackEnergy | 2016 — Industroyer | |
|---|---|---|
| Ai ra lệnh cắt máy cắt? | Con người, bấm chuột | Phần mềm, tự động |
| Cần hiểu HMI của nạn nhân? | Có | Không |
| Biết giao thức công nghiệp? | Không — mượn phần mềm nạn nhân | Có — nói trực tiếp IEC 101/104/61850 |
| Nhân bản sang mục tiêu khác? | Rất khó | Đổi cấu hình là xong |
| Tốc độ | Chậm bằng tốc độ tay người | Đồng loạt, tính bằng giây |
| Ý nghĩa lịch sử | Chứng minh làm được | Chứng minh làm hàng loạt được |
2015 là một thợ khóa cạy cửa nhà bạn. 2016 là ai đó chế ra chiếc chìa vạn năng — và đăng bản thiết kế lên mạng.
Và điều đó đã được chứng minh: năm 2022, một biến thể kế thừa (thường gọi là Industroyer2) lại xuất hiện tại Ukraine, tinh gọn hơn, tập trung vào IEC 104. Framework đó vẫn sống.
3. Vậy Còn Việt Nam?
Tôi sẽ không dọa bạn bằng những con số không kiểm chứng được. Thay vào đó, chỉ là bốn câu hỏi. Nếu bạn làm trong ngành điện, hãy tự trả lời một cách trung thực:
1. Lưới điện Việt Nam có dùng IEC 60870-5-104 và IEC 61850 không? Có. Rộng rãi. Đây là chuẩn của ngành, và đó là điều tốt — chúng là giao thức tử tế. Nhưng chúng được thiết kế trong thời kỳ mạng trạm biến áp là một hệ khép kín. Bản thân IEC 104 không có xác thực và không mã hóa. Ai gửi được gói tin đúng định dạng, thiết bị sẽ nghe lời.
2. Xu hướng trạm biến áp không người trực đang đi theo hướng nào? Đi lên, mạnh mẽ, và về mặt vận hành thì hoàn toàn hợp lý. Nhưng hãy nhớ lại vì sao Ukraine phục hồi trong vài giờ: vì họ có người ở đó để xoay tay. Mỗi trạm chuyển sang không người trực là một trạm mất đi phương án dự phòng cuối cùng đó. Đây không phải lý do để dừng tự động hóa — đây là lý do để thiết kế quy trình cấp tay có chủ đích, thay vì để nó biến mất một cách vô tình.
3. Kênh truyền tới các trạm xa là gì? Nhiều nơi là 4G/LTE thuê của nhà mạng. Ranh giới tin cậy của bạn giờ nằm ở đâu?
4. Nếu ngay lúc này có ai đó gửi một lệnh IEC 104 hợp lệ tới một RTU của bạn từ một nguồn không hợp lệ — bạn biết bằng cách nào? Nếu câu trả lời là “SCADA sẽ hiển thị”, hãy đọc lại bài về Stuxnet — SCADA là thứ dễ bị nói dối nhất. Nếu câu trả lời là “không biết”, thì đó chính là khoảng cách giữa bạn và Ukraine năm 2016, và khoảng cách đó không phải là công nghệ. Là khả năng nhìn thấy.
Cách đóng khoảng cách đó không phải mua thêm firewall. Là giám sát thụ động ở tầng mạng, đặt đúng chỗ theo kiến trúc phân vùng Purdue.
4. Điều Này Trông Ra Sao Trong Lab Của Chúng Tôi
Bài học của Industroyer chỉ thật sự thấm khi bạn tự mắt nhìn thấy một lệnh điều khiển đi trên dây, trần trụi, không mã hóa, không xác thực.
Đây là Lab 0-B, miễn phí, chạy trên laptop, khoảng 40 phút:
- Nạp file PCAP chúng tôi đã bắt sẵn trong lab — traffic IEC 60870-5-104 giữa một máy trạm điều khiển và một RTU mô phỏng.
- Mở Wireshark, gõ bộ lọc
104apci. Wireshark hiểu giao thức này sẵn, không cần plugin. - Tìm gói tin có ASDU type 45 hoặc 46 — đó là lệnh single/double command. Đây chính là lệnh đóng/cắt máy cắt.
- Nhìn vào nội dung gói tin. Bạn sẽ thấy: địa chỉ đối tượng thông tin, giá trị lệnh, cờ select/execute. Bạn sẽ không thấy: chữ ký số, token, mật khẩu, bất cứ thứ gì chứng minh người gửi là ai.
- Ngồi im 30 giây. Đó là toàn bộ bài học.
Sau đó, bài lab hỏi bạn một câu duy nhất: nếu gói tin này đến từ một địa chỉ IP lạ trong mạng trạm, cái gì trong hệ thống hiện tại của bạn sẽ chặn nó lại — hoặc ít nhất là ghi lại rằng nó đã đi qua?
Bước tiếp theo (Lab 1-A, có hướng dẫn): dựng Zeek + Suricata với rule ICS, đặt tại ranh giới IDMZ mô phỏng, và tự tay tạo ra cảnh báo đầu tiên khi một lệnh write đến từ nguồn không nằm trong danh sách trắng.
5. Checklist: Làm Gì Sáng Mai
- Kiểm kê giao thức. Bạn có danh sách chính xác thiết bị nào nói IEC 101, 104, 61850, DNP3, Modbus trong hệ thống của mình không? Không có danh sách này thì mọi biện pháp sau đều là đoán mò.
- Rà soát VPN và truy cập từ xa. Ukraine 2015 bắt đầu từ tài khoản VPN hợp lệ, không có 2FA. Xem hướng dẫn thiết lập truy cập từ xa an toàn.
- Hỏi phòng vận hành: nếu mất hoàn toàn điều khiển từ xa hôm nay, mất bao lâu để cấp tay toàn bộ? Nếu không ai trả lời được, đó là một phát hiện quan trọng — và nó không tốn tiền để tìm ra.
- Kiểm tra firmware bộ chuyển đổi Serial-to-Ethernet. Đây là món bị lãng quên nhất trong mọi trạm, và là món Ukraine đã bị đánh sập.
- UPS trung tâm điều độ có nằm trong phạm vi đánh giá an ninh mạng không? Nếu không, hãy đưa vào.
- Rơ le bảo vệ đang chạy firmware nào? Không cần vá ngay — nhưng cần biết, và cần có kế hoạch.
- Diễn tập một lần. Không cần hoành tráng. Một buổi bàn giấy 2 tiếng với kịch bản “mất toàn bộ SCADA lúc 2h sáng 30 Tết” sẽ dạy bạn nhiều hơn ba tháng đọc tài liệu.
Lời Kết
Ukraine 2015 chứng minh rằng tấn công mạng có thể tắt điện.
Ukraine 2016 chứng minh rằng nó không cần thiên tài để lặp lại — chỉ cần một phần mềm biết nói đúng ngôn ngữ, và ngôn ngữ đó là chuẩn mở, được ghi trong tài liệu công khai, dùng ở khắp thế giới.
Điều duy nhất còn đứng giữa một lưới điện và kịch bản đó không phải là sự bí ẩn của giao thức. Là kiến trúc phân vùng, khả năng nhìn thấy, và những con người đã diễn tập trước khi cần đến.
Câu hỏi cho bạn không phải “chuyện này có xảy ra ở Việt Nam không”. Câu hỏi là: nếu xảy ra lúc 2 giờ sáng, ai sẽ là người biết đầu tiên — và biết bằng cách nào?
🧪 Nhìn Tận Mắt Một Lệnh Cắt Máy Cắt Đi Trên Dây — Miễn Phí
Tải Lab 0-B: Bộ PCAP IEC 60870-5-104 + hướng dẫn phân tích Wireshark bằng tiếng Việt. 40 phút, chạy trên laptop, không cần thiết bị. Bạn sẽ tự tay bóc một lệnh điều khiển và thấy nó trần trụi đến mức nào.
🏭 Dành Riêng Cho Doanh Nghiệp Ngành Điện
Chúng tôi tổ chức Chương Trình Huấn Luyện & Diễn Tập OT-Security Cho Doanh Nghiệp — tái hiện kịch bản Ukraine trên mô hình trạm biến áp mô phỏng, với chính đội ngũ vận hành của bạn, tại chính nhà máy của bạn.
Nếu bạn muốn kỹ sư của mình học sâu hơn về phòng thủ mạng ICS: EC-Council ICS/SCADA Cyber Security.
📞 Tư vấn & đặt lịch diễn tập: Zalo 0948432780
BQT OT SECURITY VN
Leave a Reply