Ngày 5/2/2021, tại một nhà máy xử lý nước ở thị trấn Oldsmar, bang Florida, một nhân viên vận hành đang ngồi trước màn hình thì thấy con trỏ chuột tự di chuyển.
Anh ta từng thấy chuyện này trước đó — sếp đôi khi điều khiển từ xa để hỗ trợ. Nên anh không để tâm. Con trỏ mở phần mềm điều khiển, tìm đến thông số natri hydroxit (NaOH — xút) dùng để điều chỉnh độ pH của nước, và thay đổi nó.
Từ 100 phần triệu, lên 11.100 phần triệu. Gấp hơn một trăm lần.
Ở nồng độ đó, nước trở thành chất ăn mòn nguy hiểm cho người sử dụng.
Nhân viên vận hành nhìn con trỏ làm điều đó, rồi lập tức kéo giá trị về lại mức bình thường. Ngay cả khi anh không kịp, các lớp bảo vệ hạ nguồn và thời gian nước chảy qua hệ thống có thể vẫn kịp chặn — nhưng đó không phải là điểm mấu chốt.
Điểm mấu chốt là: một người lạ đã ngồi trong buồng điều khiển của một nhà máy nước, và cách duy nhất khiến sự việc không thành thảm họa là một con người tình cờ đang nhìn màn hình đúng lúc.
Đây không phải câu chuyện của nước Mỹ. Đọc hết bài này rồi bạn sẽ hiểu vì sao đây là câu chuyện của rất nhiều trạm bơm và nhà máy nước ở Việt Nam.
⚠️ Lưu ý: Bài viết dựa trên báo cáo công khai (FBI, các cơ quan an ninh mạng Mỹ) với mục đích phòng thủ. Phần hướng dẫn tra cứu Shodan bên dưới chỉ dành để bạn kiểm tra tài sản do chính bạn hoặc tổ chức bạn sở hữu — làm khác đi là vi phạm pháp luật.
1. Ba Vụ, Một Khuôn Mẫu
Ngành nước bị nhắm tới nhiều lần. Ba vụ điển hình, và điều đáng sợ là chúng giống nhau đến mức nào:
Oldsmar, Florida (2021)
- Phần mềm điều khiển từ xa (dạng TeamViewer) cài trên máy vận hành, phơi ra Internet
- Một mật khẩu dùng chung cho nhiều máy
- Windows 7 đã hết hỗ trợ
- Kết nối trực tiếp từ Internet vào máy điều khiển được HMI
Nhà máy nước ở Kansas (2019)
- Một cựu nhân viên, dùng lại tài khoản truy cập từ xa chưa bị xóa sau khi nghỉ việc, đăng nhập và can thiệp vào quy trình khử trùng.
Aliquippa, Pennsylvania (2023)
- Nhóm tấn công chiếm các bộ điều khiển PLC/HMI của hãng Unitronics tại một trạm tăng áp
- Các thiết bị này phơi ra Internet và dùng mật khẩu mặc định của nhà sản xuất:
1111 - Kẻ tấn công thậm chí không cần kỹ thuật cao — chúng quét Internet tìm thiết bị Unitronics, thử mật khẩu mặc định, và vào được.
Nhìn ra khuôn mẫu chưa? Không có zero-day nào. Không có thiên tài nào. Chỉ có:
Thiết bị điều khiển phơi ra Internet
+
Mật khẩu mặc định / dùng chung / tài khoản cũ chưa xóa
+
Không ai giám sát ai đang kết nối
=
Người lạ trong buồng điều khiển nhà máy nước
Và đây chính xác là kiến trúc đang tồn tại ở rất nhiều nơi.
2. Vì Sao Ngành Nước Dễ Tổn Thương Nhất — Ở Mọi Quốc Gia
Ngành nước có những đặc điểm khiến nó là mục tiêu mềm nhất trong các hạ tầng trọng yếu, và những đặc điểm này đúng với Việt Nam hơn cả:
Địa lý phân tán. Một hệ thống cấp nước không nằm gọn trong một nhà máy. Nó là hàng chục, hàng trăm trạm bơm, trạm tăng áp, bể chứa rải khắp một tỉnh. Mỗi điểm là một cánh cửa.
Không người trực. Phần lớn các trạm xa là trạm không người. Chúng phải điều khiển được từ xa — đó là lý do tồn tại của SCADA. Nhưng “điều khiển từ xa” và “phơi ra Internet” chỉ cách nhau đúng một quyết định cấu hình sai.
Ngân sách thấp. Công ty cấp nước, đặc biệt ở tuyến huyện, hiếm khi có phòng IT riêng, chứ đừng nói đến chuyên gia an ninh mạng. Việc lắp đặt SCADA thường do nhà thầu làm, và cấu hình để lại thường ưu tiên “chạy được” hơn “an toàn”.
Kênh truyền công cộng. Trạm xa thường nối về trung tâm qua 4G/LTE thuê của nhà mạng. Nghĩa là dữ liệu điều khiển đi qua hạ tầng công cộng — và nếu không có VPN/mã hóa, ranh giới tin cậy của bạn không còn nằm trong tay bạn.
Hậu quả trực tiếp lên sức khỏe cộng đồng. Không như một nhà máy sản xuất bị dừng gây thiệt hại kinh tế, một nhà máy nước bị can thiệp có thể ảnh hưởng trực tiếp đến nước uống của hàng vạn người. Đây là thứ khiến nó hấp dẫn với những kẻ muốn gây tiếng vang.
3. Điều Này Có Ý Nghĩa Gì Với Trạm Bơm Việt Nam
Bây giờ tôi sẽ nói thẳng, không vòng vo, vì đây là phần quan trọng nhất bài.
Khuôn mẫu Oldsmar–Aliquippa — TeamViewer/VNC phơi Internet, mật khẩu mặc định trên PLC, tài khoản cũ chưa xóa — không phải là chuyện của nước Mỹ. Nó là mô tả chính xác cách rất nhiều hệ thống SCADA cấp nước được lắp đặt và vận hành ở Việt Nam, vì cùng những lý do: ngân sách thấp, không có đội an ninh, nhà thầu ưu tiên “chạy được”, và áp lực phải truy cập từ xa cho hàng chục trạm rải rác.
Tôi không đưa ra đây bất kỳ địa chỉ IP hay tên đơn vị cụ thể nào — làm vậy là tạo ra một bản đồ tấn công nhắm vào hạ tầng nước quốc gia, điều vừa vi phạm pháp luật vừa vô trách nhiệm. Thay vào đó, tôi sẽ dạy bạn cách tự tìm ra điểm yếu của chính mình trước khi kẻ khác tìm ra chúng.
Tự soi mình bằng Shodan — đúng cách, hợp pháp
Shodan là công cụ tìm kiếm các thiết bị kết nối Internet. Kẻ tấn công dùng nó để tìm nạn nhân. Bạn dùng nó để tìm chính mình trước — đây là kỹ thuật phòng thủ chuẩn mực, gọi là “external attack surface discovery”.
Nguyên tắc tuyệt đối: chỉ tra tài sản do bạn/tổ chức bạn sở hữu. Cụ thể:
- Biết dải IP công cộng của tổ chức bạn. Hỏi phòng kỹ thuật hoặc nhà mạng cung cấp dải IP tĩnh cho công ty bạn. Đây là tài sản của bạn, bạn có quyền kiểm tra.
- Tra bằng bộ lọc
net:với chính dải IP đó. Ví dụ dạng:net:203.0.113.0/24(đây là dải IP ví dụ dành riêng cho tài liệu, không có thật). Shodan sẽ cho bạn thấy: thiết bị nào của bạn đang lộ ra Internet, cổng nào đang mở, dịch vụ gì đang chạy. - Những thứ cần giật mình nếu thấy:
- Cổng của phần mềm điều khiển từ xa (VNC cổng 5900, RDP cổng 3389) mở ra Internet
- Cổng giao thức công nghiệp: Modbus (502), S7comm (102), BACnet (47808), EtherNet/IP (44818), DNP3 (20000)
- Banner của thiết bị HMI/PLC (Unitronics, Siemens, Schneider…) hiển thị công khai
- Giao diện web của HMI truy cập được từ bên ngoài
- Nếu bạn thấy bất kỳ thứ nào ở trên: đó là việc cần xử lý trong tuần này, không phải quý sau. Một thiết bị điều khiển hiển thị trên Shodan có thể bị cả thế giới nhìn thấy, kể cả các công cụ quét tự động chạy 24/7.
Nếu bạn không có kỹ năng tự làm việc này, đây chính xác là loại đánh giá mà chúng tôi thực hiện cho doanh nghiệp — nhưng ngay cả khi tự làm, bạn cũng nên làm, vì nó miễn phí và có thể là 30 phút quan trọng nhất trong năm của trạm bạn.
4. Câu Chuyện Của “Trạm Bơm Thị Trấn X”
(Tình huống dưới đây là hư cấu, dựng lại từ khuôn mẫu chung của các vụ thật, để minh họa. Mọi chi tiết trùng khớp với một đơn vị cụ thể là ngẫu nhiên.)
Trạm tăng áp của một công ty cấp nước huyện, một tỉnh miền Trung. Được nhà thầu lắp SCADA năm 2019. Một PLC, một HMI, một router 4G để kỹ sư ở trung tâm điều khiển từ xa.
Để tiện hỗ trợ, nhà thầu cài một phần mềm điều khiển từ xa lên máy HMI và để nó tự khởi động, tự nhận kết nối từ Internet, với một mật khẩu mà cả đội kỹ thuật dùng chung — đặt cho dễ nhớ. Bàn giao xong, không ai đụng lại.
Ba năm sau, mật khẩu đó vẫn nguyên. Router 4G vẫn phơi cổng điều khiển ra Internet. Không ai từng tra Shodan. Không có log ghi lại ai đã kết nối. Không có VPN. Người phụ trách trạm là một kỹ sư cơ khí giỏi, tận tụy, nhưng chưa từng nghe đến từ “OT Security”.
Trạm này chưa gặp sự cố nào. Điều đó không có nghĩa là nó an toàn — nó chỉ có nghĩa là chưa có ai để ý đến nó. Sự an toàn dựa trên việc không bị chú ý là thứ mong manh nhất trên đời, vì các công cụ quét Internet không phân biệt trạm bơm huyện với nhà máy lớn. Với chúng, tất cả chỉ là một cổng mở.
Câu chuyện này không có cái kết bi kịch. Vì cái kết vẫn đang được viết — bởi chính người đọc bài này, hôm nay, khi họ quyết định đi kiểm tra hay không.
5. Điều Này Trông Ra Sao Trong Lab Của Chúng Tôi
Bạn không cần chờ trạm mình bị quét mới hiểu cảm giác đó. Bạn dựng được nó trong lab.
Đây là Lab 0-C: Honeypot Conpot, miễn phí, khoảng 45 phút:
- Chạy Conpot — một honeypot mã nguồn mở giả lập một PLC Siemens S7-200 kèm giao diện HMI, đóng gói sẵn bằng Docker.
- Cho nó một địa chỉ IP công cộng (dùng một VPS giá rẻ bạn thuê — đây là tài sản của bạn, hoàn toàn hợp pháp).
- Chờ. Không làm gì cả.
- Đọc log sau vài giờ. Bạn sẽ thấy các kết nối từ khắp thế giới: bot quét Modbus, quét S7comm, thử đăng nhập, dò banner. Không phải vì ai đó nhắm vào bạn — mà vì Internet liên tục được quét tự động, 24/7, tìm đúng những thiết bị như thế này.
Khoảnh khắc bạn thấy con PLC-giả của mình bị hàng chục nguồn lạ chạm vào chỉ sau vài giờ, bạn sẽ hiểu tại sao “trạm nhỏ, không ai để ý” là một ảo tưởng nguy hiểm. Không ai để ý bằng mắt người. Nhưng máy quét thì để ý tất cả.
Bước tiếp theo (đánh giá thực tế): với sự đồng ý và ủy quyền của đơn vị, chúng tôi thực hiện đánh giá bề mặt tấn công cho hệ thống cấp nước thật — tra cứu tài sản của chính đơn vị, kiểm tra cấu hình truy cập từ xa, và bàn giao một báo cáo cùng lộ trình khắc phục. Đây là phần không lab ảo nào thay thế được, vì nó nói về chính hệ thống của bạn.
6. Checklist: Làm Gì Sáng Mai
- Tra Shodan dải IP của tổ chức bạn (theo hướng dẫn phần 3). 30 phút. Miễn phí. Có thể là việc quan trọng nhất tháng.
- Rà mọi phần mềm điều khiển từ xa (TeamViewer, AnyDesk, VNC, RDP) trên các máy HMI/vận hành. Cái nào phơi Internet? Cái nào dùng mật khẩu chung? Xử lý ngay.
- Đổi toàn bộ mật khẩu mặc định trên PLC/HMI. Đặc biệt kiểm tra thiết bị Unitronics, và bất kỳ thiết bị nào còn để mật khẩu kiểu
1111,admin,1234. - Xóa mọi tài khoản của người đã nghỉ việc. Vụ Kansas bắt đầu từ đúng chỗ này.
- Đưa truy cập từ xa vào sau VPN, có xác thực 2 yếu tố. Không phơi cổng điều khiển trực tiếp ra Internet — bao giờ, với bất kỳ lý do gì. Xem hướng dẫn truy cập từ xa an toàn.
- Bật log kết nối từ xa. Ai, khi nào, từ đâu. Ở Oldsmar, việc thiếu giám sát nghĩa là không ai biết chuyện gì đã xảy ra cho đến khi tình cờ nhìn thấy con trỏ.
- Kiểm tra các lớp bảo vệ hạ nguồn. Ở Oldsmar, ngay cả khi setpoint bị đổi, vẫn còn các cơ chế và thời gian để chặn. Hệ thống của bạn có lớp phòng thủ độc lập nào không phụ thuộc vào SCADA không? Nếu SCADA nói dối như trong vụ Stuxnet, cái gì vẫn bảo vệ được nước?
Lời Kết
Điểm chung của Oldsmar, Kansas và Aliquippa không phải là kẻ tấn công giỏi. Là hạ tầng nước được lắp đặt để tiện vận hành, chứ không phải để an toàn — và cầu nối giữa hai điều đó chỉ là vài quyết định cấu hình mà ai cũng sửa được trong một buổi chiều.
Ngành nước Việt Nam đang ở đúng thời điểm mà ngành nước Mỹ đã ở trước các vụ này: tự động hóa nhanh, kết nối nhiều, ngân sách an ninh gần như bằng không, và một niềm tin thầm lặng rằng “trạm mình nhỏ, không ai thèm để ý”.
Các công cụ quét Internet không đồng ý với niềm tin đó. Với chúng, một trạm bơm huyện và một nhà máy lớn chỉ khác nhau ở một con số IP.
Bạn có 30 phút và một cửa sổ trình duyệt để biết mình đang đứng ở đâu. Đó là bài kiểm tra rẻ nhất bạn từng làm — và là bài mà không làm thì kẻ khác sẽ làm thay.
🧪 Tự Thấy PLC Của Bạn Bị Quét — Lab Honeypot Miễn Phí
Tải Lab 0-C: Conpot Honeypot kèm hướng dẫn tiếng Việt và checklist tra cứu Shodan an toàn cho tài sản của chính bạn. Trong vài giờ, bạn sẽ tận mắt thấy Internet quét thiết bị công nghiệp liên tục ra sao.
💧 Dành Riêng Cho Công Ty Cấp Nước & Đơn Vị Vận Hành Hạ Tầng
Chúng tôi thực hiện đánh giá bề mặt tấn công cho hệ thống SCADA cấp nước — hợp pháp, có ủy quyền, tra cứu chính tài sản của đơn vị — và bàn giao báo cáo cùng lộ trình khắc phục theo thứ tự ưu tiên.
Kỹ sư của bạn cũng có thể học trực tiếp cách phòng thủ trong khóa EC-Council ICS/SCADA Cyber Security.
📞 Tư vấn Zalo 0948432780
BQT OT SECURITY VN
Leave a Reply