Đây là bài viết dài nhất và quan trọng nhất trong loạt bài về sự cố OT của chúng tôi. Nếu bạn làm trong ngành điện , hãy đọc hết. Tình huống dưới đây là hư cấu, mang tính minh họa, dựng lại từ các kỹ thuật đã được công bố công khai về sự cố Ukraine 2016. Nó không mô tả bất kỳ trạm biến áp cụ thể nào, không chứa thông tin có thể dùng để tấn công, và mục đích duy nhất của nó là giúp ngành điện chuẩn bị tốt hơn.
⚠️ Lưu ý: Bài viết dựa trên các báo cáo công khai (ESET, Dragos, SANS/E-ISAC) về mã độc Industroyer. Không có kỹ thuật khai thác, cấu hình tấn công, hay thông tin nhắm mục tiêu nào được cung cấp. Đây là một bài tập tưởng tượng có kiểm soát nhằm mục đích phòng thủ.
Mở Đầu: Vì Sao Industroyer Không Quan Tâm Bạn Ở Đâu
Trong bài phân tích Ukraine 2015 và 2016, chúng tôi đã chỉ ra điều khiến lần tấn công thứ hai đáng sợ: Industroyer không cần một con người hiểu hệ thống của nạn nhân. Nó tự nói được IEC 60870-5-101, IEC 60870-5-104, IEC 61850 và OPC — những giao thức chuẩn của ngành điện toàn thế giới.
Đây là hệ quả logic mà không ai muốn nói to:
Industroyer là một framework. Nó không được viết để tấn công Ukraine. Nó được viết để tấn công bất kỳ lưới điện nào dùng các giao thức đó. Ukraine chỉ tình cờ là nơi nó được dùng lần đầu.
Và các giao thức đó — IEC 104, IEC 61850 — được dùng rộng rãi ở Việt Nam. Đây là chuẩn của ngành, và đó là điều đúng đắn: chúng là giao thức tốt, được thiết kế cẩn thận cho mục đích vận hành. Vấn đề không nằm ở giao thức. Vấn đề nằm ở chỗ chúng được thiết kế trong một thời đại mà mạng trạm biến áp là một hệ khép kín, và bản thân chúng không có xác thực, không có mã hóa.
Vậy, một cách thẳng thắn: nếu một công cụ tương tự Industroyer được hướng vào một trạm biến áp ở Việt Nam, điều gì sẽ xảy ra? Và quan trọng hơn — điều gì sẽ cứu chúng ta?
Hãy đi qua nó, từng bước, một cách bình tĩnh.
Phần 1: Dựng Bối Cảnh — Trạm Biến Áp 110kV “Vô Danh”
Hãy tưởng tượng một trạm biến áp 110/22kV điển hình. Không phải trạm cụ thể nào — chỉ là tập hợp những đặc điểm phổ biến:
- Đã được số hóa một phần: có hệ thống SCADA, có các IED (Intelligent Electronic Device) và rơ le bảo vệ đời mới nói được IEC 61850.
- Vận hành theo hướng không người trực hoặc bán trực: phần lớn thời gian điều khiển từ trung tâm điều độ ở xa.
- Kết nối về trung tâm qua kênh truyền dùng IEC 104 trên nền TCP/IP.
- Có một máy trạm vận hành/kỹ thuật chạy Windows tại chỗ.
- Được lắp đặt và bảo trì bởi nhà thầu tích hợp, những người cần truy cập từ xa để hỗ trợ.
Nếu bạn làm trong ngành, bạn nhận ra bức tranh này. Nó không sai — đây là hướng hiện đại hóa hợp lý và cần thiết. Nhưng mỗi đặc điểm ở trên vừa là một tiến bộ vận hành, vừa là một bề mặt tấn công.
Bây giờ, ta đi qua một kịch bản giả định gồm ba giai đoạn. Tôi cố tình không đi vào chi tiết kỹ thuật của việc xâm nhập — vì đó không phải mục đích, và vì các chi tiết đó không cần thiết để rút ra bài học.
Phần 2: Ba Giai Đoạn Của Một Kịch Bản Giả Định
Giai đoạn 1 — Vào nhà (nhiều tháng trước khi có ai nhận ra)
Điều đáng chú ý nhất về các sự cố OT lớn — Ukraine, Colonial, TRITON — là kẻ tấn công ở bên trong nhiều tháng trước khi ra tay. Không có gì nổ tung ngay. Chỉ có sự im lặng và quan sát.
Cánh cửa vào, gần như luôn luôn, là một trong ba thứ này — không phải lỗ hổng zero-day bí ẩn:
- Truy cập từ xa của nhà thầu. Đây là đường vào của Ukraine 2015 và Colonial. Một tài khoản VPN, một phần mềm điều khiển từ xa, thường không có xác thực hai yếu tố. Xem hướng dẫn truy cập từ xa an toàn.
- Email lừa đảo nhắm vào nhân viên văn phòng của công ty điện lực, rồi từ mạng IT dò đường sang mạng vận hành.
- Thiết bị mang vào — laptop nhà thầu, USB — vượt qua ranh giới vật lý, đúng như bài học Stuxnet.
Trong giai đoạn này kẻ tấn công không phá gì cả. Họ học: sơ đồ mạng, dải IP của các IED, thiết bị nào nói giao thức nào, nhịp vận hành của trung tâm điều độ, giờ giao ca. Họ vẽ lại bản đồ trạm của bạn — thứ mà chính bạn có thể chưa vẽ đầy đủ.
Giai đoạn 2 — Học ngôn ngữ của trạm
Đây là chỗ Industroyer khác mọi thứ trước nó. Kẻ tấn công không cần chiếm HMI và bấm chuột như năm 2015. Họ nạp một công cụ tự nói được IEC 104 và IEC 61850.
Vì các giao thức này không xác thực người gửi, một khi công cụ đã nằm trong mạng vận hành và biết địa chỉ các IED, nó có thể tạo ra những gói lệnh hợp lệ về mặt kỹ thuật — đúng định dạng, đúng địa chỉ, đúng cấu trúc. Với thiết bị nhận, các lệnh đó không khác gì lệnh từ trung tâm điều độ thật. Thiết bị không có cách nào để hỏi “anh có thật sự là điều độ không?”.
Đây là điểm cốt lõi, và tôi muốn nó đọng lại:
Vấn đề không phải là kẻ tấn công “hack” được thiết bị. Vấn đề là thiết bị làm đúng việc của nó — thực thi một lệnh hợp lệ — mà không có cách nào biết lệnh đó đến từ kẻ thù.
Giai đoạn 3 — Ra tay, và che mắt
Vào thời điểm chọn trước — thường là lúc ít người nhất, đêm khuya, ngày lễ — công cụ phát lệnh mở hàng loạt máy cắt. Đồng thời, như Industroyer thật đã làm, nó có thể:
- Gây nhiễu hoặc làm mù kênh giám sát, để trung tâm điều độ chậm nhận ra hoặc thấy thông tin sai — đúng tinh thần “HMI nói dối” của Stuxnet.
- Vô hiệu hóa khả năng điều khiển từ xa, để ngay cả khi điều độ nhận ra, họ không đóng lại được từ xa.
- Xóa dữ liệu trên các máy trạm để kéo dài thời gian phục hồi.
Trong vài phút, một phần lưới mất điện. Trung tâm điều độ đối mặt với ba câu hỏi cùng lúc, trong bóng tối: Chuyện gì đang xảy ra? Ta còn điều khiển được gì? Làm sao đóng điện lại?
Phần 3: Và Bây Giờ — Điều Gì Sẽ Cứu Chúng Ta?
Đây là phần mà tôi cố tình để lại cuối cùng, vì nó quan trọng hơn phần mô tả tấn công, và vì nó là lý do thật sự để viết bài này. Không phải để dọa. Mà để chuẩn bị.
Hãy nhớ lại chi tiết mỉa mai nhất của Ukraine 2015: họ phục hồi trong vài giờ vì hệ thống của họ đủ “lạc hậu” để cho phép cấp tay. Mỗi trạm có người trực. Máy cắt đóng được bằng tay. Khi điều khiển từ xa bị chiếm và phá, họ cử người đến từng trạm, xoay tay, đóng lại.
Đây chính là bài học trung tâm cho Việt Nam, và nó đi ngược trực giác:
Thứ cứu bạn không phải là công nghệ hiện đại nhất. Là khả năng vận hành mà không cần công nghệ đó — khi nó bị chiếm.
Dưới đây là những gì thật sự tạo nên sức chống chịu, xếp theo thứ tự tôi cho là quan trọng nhất:
1. Khả năng cấp tay có chủ đích (không phải tình cờ)
Ukraine sống sót nhờ khả năng cấp tay mà họ có một cách tình cờ — vì chưa hiện đại hóa hết. Việt Nam đang hiện đại hóa nhanh. Câu hỏi sống còn: khi chúng ta chuyển sang không người trực, chúng ta có giữ lại phương án cấp tay một cách có chủ đích không, hay để nó biến mất một cách vô tình?
Đây không phải lý do để dừng tự động hóa. Đây là lý do để thiết kế quy trình khôi phục thủ công như một yêu cầu bắt buộc, có diễn tập, có người biết làm — chứ không phải một di sản của quá khứ mà ta vô tình vứt bỏ.
2. Phân vùng mạng để cô lập được sự cố
Nếu mạng của trạm là mạng phẳng, một khi kẻ tấn công vào được là họ tới được mọi thứ. Nếu mạng được phân vùng theo mô hình Purdue với các conduit kiểm soát chặt, sự cố bị giới hạn, và bạn có chỗ để đặt các chốt phát hiện.
3. Khả năng nhìn thấy — thứ Ukraine thiếu và phải trả giá
Trong cả hai lần, điều khiến hậu quả nặng hơn là trung tâm điều độ không nhìn thấy chuyện đang xảy ra kịp thời. Đây là lý do giám sát thụ động ở tầng mạng quan trọng đến vậy: một hệ giám sát độc lập, chỉ đọc, đặt đúng chỗ, có thể phát hiện điều bất thường mà không phụ thuộc vào HMI — thứ có thể đã bị nói dối.
Câu hỏi kiểm tra: nếu một lệnh IEC 104 mở máy cắt đến từ một nguồn không phải trung tâm điều độ, có thứ gì trong hệ thống hiện tại ghi lại được điều đó không?
4. Kiểm soát chặt truy cập từ xa
Đây là cánh cửa được dùng nhiều nhất. Xác thực hai yếu tố, danh sách trắng, ghi log mọi phiên, xóa tài khoản người đã nghỉ, không phơi cổng điều khiển ra Internet — những việc không hào nhoáng nhưng chặn đứng phần lớn con đường vào.
5. Con người đã diễn tập trước khi cần
Đây là thứ rẻ nhất và bị bỏ qua nhiều nhất. Một buổi diễn tập bàn giấy — “2 giờ sáng mùng Một Tết, mất toàn bộ SCADA, các máy cắt tự mở, không rõ vì sao” — dạy nhiều hơn ba tháng đọc tài liệu. Nó phơi bày những khoảng trống mà không sơ đồ nào cho thấy: ai gọi ai, ai có quyền quyết định cắt kết nối, mất bao lâu để một đội đến được trạm xa.
Phần 4: Điều Này Trông Ra Sao Trong Lab Của Chúng Tôi
Bạn không thể — và không nên — thực hành trên một trạm biến áp thật. Nhưng bạn có thể hiểu sâu sắc cơ chế trong một môi trường mô phỏng an toàn.
Lab 0-B (miễn phí): phân tích một file PCAP chứa lưu lượng IEC 60870-5-104 dựng sẵn. Bạn mở Wireshark, tìm lệnh điều khiển (ASDU), và tận mắt thấy nó trần trụi đến mức nào — không chữ ký, không xác thực. Sau bài này, bạn không bao giờ nhìn một gói tin điều độ với con mắt cũ nữa.
Lab 1 (trong khóa học): trên một môi trường OT mô phỏng đầy đủ — có SCADA, có IED giả lập, có IDS — chúng tôi chạy một kịch bản theo tinh thần Industroyer (đã được đơn giản hóa và kiểm soát hoàn toàn), và nhiệm vụ của bạn không phải là tấn công. Nhiệm vụ của bạn là ngồi ở vị trí người phòng thủ và trả lời: bạn phát hiện ra nó lúc nào? Bằng dấu hiệu gì? Bạn cô lập được nó không? Bạn khôi phục thế nào?
Đây là toàn bộ triết lý đào tạo của chúng tôi: chúng tôi không tạo ra người biết phá lưới điện. Chúng tôi tạo ra người biết cứu nó.
Diễn tập cho doanh nghiệp: với các đơn vị ngành điện, chúng tôi tổ chức buổi diễn tập trên bàn giấy dùng chính sơ đồ và quy trình của đơn vị — không phải kịch bản đóng hộp. Kết quả luôn là một danh sách những khoảng trống mà trước đó chưa ai nhìn thấy.
Phần 5: Checklist Cho Người Làm Ngành Điện
Không phải để làm hết trong một ngày. Là để bắt đầu.
- ☐ Kiểm kê giao thức: thiết bị nào trong trạm nói IEC 101, 104, 61850, DNP3? Không có danh sách này thì mọi biện pháp sau là đoán mò.
- ☐ Rà truy cập từ xa của nhà thầu: ai có quyền, bằng cách nào, có 2FA không, có log không, tài khoản cũ đã xóa chưa?
- ☐ Trả lời câu hỏi cấp tay: nếu mất toàn bộ điều khiển từ xa, mất bao lâu để cấp tay toàn trạm? Ai biết làm? Đã diễn tập chưa?
- ☐ Kiểm tra phân vùng: mạng trạm là phẳng hay đã phân vùng? Máy trạm Windows tại chỗ nằm ở vùng nào?
- ☐ Đặt chốt giám sát: có hệ nào ghi lại được một lệnh điều khiển đến từ nguồn lạ không?
- ☐ Kiểm tra bộ chuyển đổi giao thức và firmware — món bị Ukraine đánh sập, món hay bị lãng quên nhất.
- ☐ Tổ chức một buổi diễn tập bàn giấy trong quý này. Chỉ cần 2 tiếng. Đây là việc có tỉ suất hoàn vốn cao nhất trong danh sách.
Lời Kết: Đây Không Phải Chuyện Của Ukraine
Điều khiến Industroyer trở thành cột mốc không phải quy mô của nó — vụ 2016 nhỏ hơn vụ 2015. Là tính khái quát của nó. Lần đầu tiên, một cuộc tấn công vào lưới điện được đóng gói thành thứ có thể trỏ vào bất kỳ đâu, dùng chuẩn mở, ghi trong tài liệu công khai, chạy trên các giao thức mà hầu hết lưới điện thế giới đang dùng.
Việt Nam không nằm ngoài “hầu hết thế giới” đó.
Nhưng bài viết này không kết thúc bằng nỗi sợ, vì nỗi sợ không cứu được lưới điện nào. Nó kết thúc bằng điều Ukraine đã dạy chúng ta: thứ tạo nên sức chống chịu không phải là công nghệ đắt nhất, mà là kiến trúc sạch, khả năng nhìn thấy, phương án dự phòng thủ công, và những con người đã diễn tập trước khi cần đến.
Ba trong bốn thứ đó gần như miễn phí. Chúng chỉ đòi hỏi một điều: rằng ai đó quyết định bắt đầu, trước khi có một đêm mùng Một nào đó buộc họ phải bắt đầu.
Câu hỏi không phải “chuyện này có xảy ra ở Việt Nam không”. Câu hỏi là: nếu nó xảy ra lúc 2 giờ sáng, ai sẽ là người biết đầu tiên — và họ đã sẵn sàng chưa?
💬 Hãy Chia Sẻ
🧪 Bắt Đầu Hiểu — Miễn Phí
Tải Lab 0-B: PCAP IEC 60870-5-104 + hướng dẫn Wireshark tiếng Việt. Tự tay bóc một lệnh điều khiển và thấy nó không có lớp bảo vệ nào.
🏭 Diễn Tập Trên Chính Sơ Đồ Trạm Của Bạn
Chúng tôi tổ chức Chương Trình Huấn Luyện & Diễn Tập OT-Security Cho Doanh Nghiệp Ngành Điện — tái hiện kịch bản Industroyer trên môi trường mô phỏng và trên bàn giấy, với chính đội ngũ điều độ và kỹ thuật của bạn.
📞 Đặt lịch khảo sát: Zalo 0948432780
BQT OT SECURITY VN
Leave a Reply