CISA cảnh báo PLC Rockwell MicroLogix bị tấn công trong ngành nước

PLC Rockwell MicroLogix đang trở thành một điểm nóng mới trong mảng OT security, đặc biệt với các đơn vị vận hành nước và nước thải. Trong cảnh báo ngày 30/07/2026, CISA cho biết các tác nhân đe doạ đang tăng cường nhắm vào PLC bị phơi ra Internet, khiến một số đơn vị phải phát hành boil water notice và duy trì vận hành thủ công. Cùng ngày, FBI và EPA phát đi PSA riêng, còn Rockwell Automation công bố advisory SD1790 cho MicroLogix 1100 và 1400.
Điểm quan trọng là đây không phải một câu chuyện xoay quanh một CVE đơn lẻ. Những gì các nguồn chính thức mô tả là một chiến dịch nhắm vào internet-exposed PLC: kẻ tấn công đổi địa chỉ IP, bật hoặc thay mật khẩu và làm đội vận hành mất khả năng quan sát hay điều khiển thiết bị. Vì vậy, bài toán cần xử lý không chỉ là vá lỗi, mà là kiểm tra exposure, hardening truy cập từ xa, khả năng vận hành tay và tính toàn vẹn của project file.
Tóm tắt mối đe doạ với PLC Rockwell MicroLogix
Theo CISA, các tác nhân đe doạ đang tập trung vào các PLC trong Water and Wastewater Systems Sector và lợi dụng việc thiết bị hoặc modem liên quan còn mở ra Internet. CISA nêu rõ các đối tượng này đã đổi mật khẩu để khoá operator và đổi IP address khiến việc giám sát, điều khiển và truy cập từ xa bị gián đoạn. Tác động ghi nhận không dừng ở cảnh báo lý thuyết: đã có boil water notice và các hệ thống phải kéo dài chế độ vận hành thủ công.
PSA của FBI/EPA bổ sung thêm mức độ cụ thể. Cơ quan này cho biết từ ngày 27/07/2026 đã có ít nhất bảy bang ghi nhận sự cố liên quan tới các cuộc tấn công vào OT devices, gồm cả Rockwell Automation/Allen-Bradley MicroLogix 1100 và 1400. Trong một số nạn nhân, kẻ tấn công không chỉ đổi IP và mật khẩu mà còn khiến doanh nghiệp mất pressure hoặc bị flooding. Đây là loại sự cố mà ranh giới giữa cyber incident và operational disruption gần như biến mất.

Phạm vi ảnh hưởng của PLC Rockwell MicroLogix
Về sản phẩm bị gọi tên trực tiếp, FBI và Rockwell đều nhắc tới MicroLogix 1100 và MicroLogix 1400. Advisory SD1790 của Rockwell nêu rõ các dòng này đang bị nhắm tới khi còn phơi ra Internet, đồng thời mô tả biện pháp khôi phục khi mật khẩu đã bị đặt trái phép. Rockwell cũng nói rõ đây là operational recovery guidance, không phải một vulnerability disclosure gắn với CVE cụ thể.
Nhưng phạm vi ảnh hưởng thực tế rộng hơn tên model. FBI lưu ý rằng dù mới quan sát hành vi này với Rockwell PLC, các tổ chức nên áp dụng cùng logic phòng thủ cho các PLC thương hiệu khác nếu hạ tầng có setup tương tự. Một chi tiết đáng chú ý là sự giống nhau trong cấu hình mạng do bên thứ ba triển khai có thể giúp actor “nhân bản thành công” trên nhiều khách hàng. Với doanh nghiệp, điều này có nghĩa là đừng chỉ tìm một model cụ thể; hãy tìm mọi điểm kết nối OT đang lộ trực tiếp ra Internet, nhất là modem di động, jump path tạm, remote field connectivity và ACL quá rộng.
- Thiết bị bị nêu đích danh: Rockwell MicroLogix 1100 và 1400.
- Ngành bị nhắm: nước và nước thải, nhưng logic tấn công có thể lan sang các môi trường OT khác có exposure tương tự.
- Bề mặt rủi ro chính: PLC public-facing, modem cellular, đường remote access không qua gateway an toàn, ACL hoặc firewall rule quá rộng.
- Hậu quả vận hành: mất monitoring, mất control functionality, phải chuyển sang manual operations, thậm chí ảnh hưởng pressure hoặc gây flooding.
Mức độ nghiêm trọng: không có CVSS, nhưng vẫn là cảnh báo đỏ
Với threat intel kiểu này, câu hỏi đầu tiên thường là “CVSS bao nhiêu?”. Ở đây, câu trả lời trung thực là không có CVE hay CVSS công khai làm tâm điểm. Rockwell nói rõ SD1790 là hướng dẫn khôi phục và hardening, không phải disclosure cho một lỗ hổng phần mềm cụ thể. Tuy nhiên, điều đó không hề làm mức ưu tiên thấp đi. Ngược lại, nó cho thấy rủi ro đến từ cách thiết bị OT bị mở ra Internet và bị thao tác trực tiếp trong môi trường thật.
CISA dùng ngôn ngữ rất rõ: OT assets exposed to the internet có nguy cơ bị defacement, configuration changes, operational disruptions và trong trường hợp nặng có thể dẫn tới physical damage. FBI cũng mô tả các actor đã làm mất chức năng monitoring/control bằng cách thay IP và mật khẩu. Khi một thiết bị điều khiển vật lý bị chiếm quyền cấu hình, severity cần được đánh giá theo tác động quy trình, không chỉ theo logic chấm điểm lỗ hổng truyền thống.
Với đội bảo mật doanh nghiệp, đây là dạng cảnh báo cần được đẩy lên ưu tiên cao vì nó hội tụ đủ bốn yếu tố: đã có sự cố thực địa, tác động lên OT thật, ảnh hưởng trực tiếp tới hoạt động thiết yếu và có khuyến nghị kỹ thuật cụ thể từ nhiều nguồn chính thức. Nói cách khác, đây không phải tin “theo dõi thêm”, mà là tín hiệu để kích hoạt ngay một mini playbook OT exposure review.

Khuyến nghị hành động cho PLC Rockwell MicroLogix và hệ OT liên quan
Cả CISA, FBI và Rockwell đều thống nhất ở một điểm: việc đầu tiên là đưa PLC ra khỏi Internet và chỉ cho phép remote access qua cơ chế trung gian an toàn. PSA của FBI khuyến nghị dùng secure gateway hoặc jump host, loại bỏ inbound port exposure trực tiếp, đồng thời siết xác thực cho cellular modem. CISA cũng khuyên kiểm tra cả các external connection do operator, vendor hoặc system integrator lắp đặt nhưng chưa chắc đã được đưa vào inventory chuẩn.
Về xác thực và kiểm soát truy cập, FBI khuyên đặt mật khẩu mạnh, duy nhất và cấu hình ACL / firewall rule chỉ cho phép giao tiếp giữa các thiết bị control system mong đợi. Với thiết bị vật lý, cơ quan này còn nhắc tới việc đưa physical hoặc software key switch về chế độ run để chặn thay đổi trái phép đối với logic, cấu hình và firmware. Đây là khuyến nghị rất thực dụng, vì nhiều môi trường OT lâu năm vẫn để thiết bị ở chế độ thuận tiện cho bảo trì thay vì tối ưu cho chống thay đổi trái phép.
Riêng với khách hàng Rockwell, advisory SD1790 cung cấp hướng dẫn khôi phục truy cập nếu mật khẩu đã bị đặt mà đội vận hành không biết. Rockwell mô tả quy trình khác nhau cho MicroLogix 1400 và 1100, nhưng đều nhấn mạnh phải có known good project file và hiểu rằng quá trình khôi phục có thể xoá program, data hoặc network configuration. Vì vậy, việc giữ backup sạch, offline và đã kiểm chứng trở thành yêu cầu tối thiểu chứ không còn là best practice mang tính “nên có”.
- Ngắt PLC public-facing khỏi Internet, dùng secure gateway hoặc jump host cho truy cập từ xa.
- Siết modem cellular: xác thực mạnh, bật log, rà soát kết nối bất thường và cân nhắc private APN, ZTNA hoặc site-to-site VPN.
- Đặt mật khẩu mạnh, duy nhất; không dùng cấu hình mặc định hoặc chia sẻ lại credential giữa nhiều site.
- Khóa ACL và firewall để chỉ cho phép lưu lượng giữa các thiết bị OT thực sự được uỷ quyền.
- Đưa key switch về chế độ run sau khi cập nhật để ngăn thay đổi logic/configuration trái phép.
- Rà soát project file đang chạy, so với known good logic, và kiểm tra backup trước khi restore.

Doanh nghiệp nên làm gì trong 24 giờ tới?
- Lập danh sách toàn bộ PLC, modem và đường remote access liên quan tới OT đang có khả năng lộ ra Internet.
- Xác minh model nào thuộc nhóm MicroLogix 1100/1400 hoặc có setup mạng tương tự, kể cả tại site nhỏ và trạm từ xa.
- Đối chiếu project file đang chạy với bản known good, kiểm tra ladder logic discrepancies và các thay đổi cấu hình trái lịch.
- Kiểm tra log của modem, HMI, workstation và thiết bị liên đới để phát hiện lateral movement hoặc truy cập lạ.
- Rà lại khả năng manual operations, backup, fail-safe và kế hoạch business continuity cho trường hợp mất monitoring/control.
- Liên hệ vendor hoặc integrator khi thấy dấu hiệu đã bị thay đổi mật khẩu/IP, thay vì tự reset vội mà chưa giữ bằng chứng điều tra.
Kết luận
PLC Rockwell MicroLogix trong sự kiện lần này là một lời nhắc rất rõ rằng OT exposure đang trở thành rủi ro vận hành thật, không còn là giả định trên giấy. Dù không có CVE hay CVSS trung tâm, cảnh báo từ CISA, FBI/EPA và Rockwell đều cho thấy cùng một vấn đề: khi PLC hoặc đường truy cập liên quan còn mở ra Internet, kẻ tấn công có thể đổi cấu hình, khoá operator và gây gián đoạn quy trình vật lý. Nếu doanh nghiệp của bạn có môi trường OT, đây là lúc ưu tiên inventory, secure remote access, backup sạch và review logic đang chạy. Bạn có thể theo dõi thêm các chủ đề Security thực chiến tại Office365Vietnam.info.
