PLC Siemens S7 trở thành mục tiêu
Theo cảnh báo, hoạt động nhắm mục tiêu không chỉ dừng ở một dòng thiết bị đơn lẻ mà liên quan đến nhiều PLC Siemens S7, gồm S7-200, S7-300, S7-400, S7-1200 và S7-1500.
Kẻ tấn công sử dụng các dịch vụ quét Internet để tìm PLC đang chạy phần mềm cũ, có cấu hình yếu hoặc thiếu phân tách mạng. Sau đó, chúng tận dụng thư viện tự động hóa công nghiệp mã nguồn mở snap7.dll và python-snap7 kết hợp với script do AI hỗ trợ để thực hiện đọc/ghi dữ liệu, truy cập cấu hình và can thiệp vào chương trình điều khiển.
Rủi ro không chỉ là mất dữ liệu
PLC là thiết bị điều khiển trực tiếp các quy trình công nghiệp. Truy cập trái phép có thể dẫn đến gián đoạn sản xuất, ảnh hưởng chất lượng sản phẩm, gây hư hỏng thiết bị hoặc tạo ra rủi ro an toàn vận hành.

CISA nhận định các lĩnh vực có nguy cơ bị nhắm đến gồm sản xuất trọng yếu, năng lượng, nước và xử lý nước thải, hóa chất, thực phẩm – nông nghiệp và cơ sở thương mại. Tuy nhiên, cảnh báo cũng nhấn mạnh rằng chủ sở hữu mọi loại PLC cần rà soát biện pháp bảo vệ phù hợp, không chỉ riêng người dùng Siemens S7.
Đây không phải rủi ro mang tính lý thuyết. PLC phơi lộ trên Internet hoặc thiếu phân tách mạng có nguy cơ cao bị khai thác.
Bốn việc doanh nghiệp nên thực hiện ngay

1. Kiểm kê thiết bị OT
Xác định toàn bộ PLC Siemens S7, phiên bản firmware, trạm kỹ thuật và các đường kết nối từ mạng IT đến OT.
2. Loại bỏ khả năng truy cập trực tiếp từ Internet
Rà soát quy tắc tường lửa, chặn dịch vụ S7comm qua TCP port 102 ở vùng biên và xác minh PLC không bị phơi lộ qua mạng không tin cậy.
3. Cập nhật và tăng cường kiểm soát truy cập
Ưu tiên vá các hệ thống có nguy cơ cao, thay đổi thông tin xác thực mặc định, áp dụng bảo vệ bằng mật khẩu cho PLC và MFA với mọi truy cập từ xa vào môi trường OT.
4. Giám sát hành vi bất thường
Theo dõi các kết nối S7comm ngoài thời gian bảo trì, thao tác đọc/ghi bất thường, thay đổi cấu hình không có yêu cầu công việc và hoạt động quét tuần tự trên port 102.
AI đang rút ngắn thời gian tấn công
Việc sử dụng AI để tạo và tinh chỉnh mã khai thác làm giảm đáng kể kỹ năng kỹ thuật cũng như thời gian cần thiết để phát triển công cụ tấn công OT. Điều này khiến các điểm yếu đã biết, cấu hình sai hoặc thông tin xác thực yếu trở nên nguy hiểm hơn.
Với doanh nghiệp vận hành hệ thống công nghiệp, bảo vệ OT cần được xem là một phần của năng lực liên tục kinh doanh và an toàn vận hành — không chỉ là nhiệm vụ của đội ngũ kỹ thuật.
ICS đồng hành cùng doanh nghiệp
ICS hỗ trợ doanh nghiệp kiểm kê tài sản OT, đánh giá mức độ phơi lộ, rà soát phân tách mạng và xây dựng lộ trình bảo vệ hệ thống điều khiển công nghiệp.
Liên hệ ICS để được tư vấn đánh giá an ninh OT và hạ tầng công nghiệp →
Nguồn: CISA, NSA, FBI, DOE và EPA, Defending Against an Active Threat to Siemens S7 Series PLCs, công bố ngày 19/08/2026.

