แจ้งเตือน! พบแฮกเกอร์ใช้ AI สร้างสคริปต์เจาะระบบ Siemens S7 Series PLC มุ่งเป้าโจมตีโครงสร้างพื้นฐานสำคัญ

ยอดเข้าชม: 52 views

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบประกาศแจ้งเตือนด้านความมั่นคงปลอดภัยทางไซเบอร์ (รหัส AA26-231A) จากกลุ่มผู้ไม่หวังดีที่ทำการโจมตีอุปกรณ์ควบคุมระบบอัตโนมัติทางอุตสาหกรรม หรือ Programmable Logic Controller (PLC) กลุ่มซีรีส์ S7 ในผลิตภัณฑ์ของ Siemens โดยการนำปัญญาประดิษฐ์ (AI) มาช่วยสร้างเครื่องมือและสคริปต์สำหรับเจาะระบบที่เชื่อมต่ออินเทอร์เน็ตแบบอัตโนมัติ โดยเหตุการณ์นี้ส่งผลกระทบโดยตรงต่อโรงงานอุตสาหกรรม และหน่วยงานโครงสร้างพื้นฐานสำคัญ ที่ใช้งานอุปกรณ์ดังกล่าวและมีการเชื่อมต่ออินเทอร์เน็ตโดยขาดมาตรการป้องกันที่เหมาะสม [1]

1. กลุ่มอุปกรณ์ที่เข้าข่ายได้รับผลกระทบ
เป้าหมายการโจมตีพุ่งเป้าไปที่อุปกรณ์ Siemens PLC รุ่นต่าง ๆ ดังต่อไปนี้
1.1 Siemens S7-200 Series (ครอบคลุมทุกรุ่นย่อยของ CPU)
1.2 Siemens S7-300 Series (ครอบคลุมทุกรุ่นย่อยของ CPU รวมถึงรุ่น 314, 315, 317)
1.3 Siemens S7-400 Series (ครอบคลุมทุกรุ่นย่อยของ CPU)
1.4 Siemens S7-1200 Series (รุ่นย่อย CPU 1211C, 1212C, 1214C, 1215C และ 1217C)
1.5 Siemens S7-1500 Series

2. รูปแบบพฤติกรรมการโจมตี
2.1 ผู้ไม่หวังดีทำการสแกนหาเป้าหมาย โดยใช้บริการสแกนเครือข่ายอินเทอร์เน็ต เพื่อค้นหาอุปกรณ์ PLC ที่เปิดเชื่อมต่อสู่สาธารณะ หรืออยู่ในเครือข่ายที่ไม่มีการป้องกันที่ดีพอ
2.2 แฮกเกอร์จะใช้ AI ดัดแปลงโปรแกรมไลบรารีแบบเปิด (Open-source Library) เช่น snap7.dll และ python-snap7 ให้มีพฤติกรรมคล้ายกับซอฟต์แวร์ตรวจสอบระบบเทคโนโลยีเชิงปฏิบัติงาน (OT Monitoring Software) ที่ใช้งานกันอย่างถูกกฎหมาย
2.3 เมื่อเข้าสู่ระบบได้สำเร็จ ผู้โจมตีจะเชื่อมต่อผ่านพอร์ต S7comm (TCP 102) เพื่อขโมยข้อมูลรหัสผ่าน (Credentials) และยกระดับสิทธิ์การเข้าถึง (Privilege Escalation) ให้สามารถอ่านหรือสั่งแก้ไขการตั้งค่าและโปรแกรมควบคุมการทำงานของเครื่องจักรได้
2.4 ผลกระทบอาจทำให้สายการผลิตหยุดชะงัก ระบบความปลอดภัยของโรงงานทำงานผิดพลาด เครื่องจักรพังเสียหาย หรือข้อมูลที่เป็นความลับอาจรั่วไหลสู่ภายนอก

3. รายละเอียดการอัปเดตและการแก้ไข
3.1 ทำการอัปเดตเฟิร์มแวร์ของ Siemens S7 Series PLC รวมถึงซอฟต์แวร์สำหรับวิศวกร เช่น TIA Portal และ STEP 7 ให้เป็นเวอร์ชันล่าสุดเพื่ออุดช่องโหว่ความปลอดภัย
3.2 ตรวจสอบประกาศอัปเดตและช่องโหว่ด้านความปลอดภัยจาก Siemens (ProductCERT) [2] เพื่อรับทราบการอัปเดตใหม่ รวมถึงแนวทางแก้ไขชั่วคราว (Workarounds) ในกรณีที่ยังไม่สามารถอัปเดตได้ทันที
3.3 การอัปเดตทั้งหมดควรจะต้องถูกทดสอบในสภาพแวดล้อมจำลอง (Development Environment) ก่อนทำการติดตั้งลงในระบบการผลิตจริง

4. มาตรการป้องกันและแนวทางการปฏิบัติ
4.1 ตรวจสอบและทำบัญชีรายชื่ออุปกรณ์ Siemens S7 Series PLC ทั้งหมดในเครือข่าย รวมถึงจดบันทึกเวอร์ชันเฟิร์มแวร์ปัจจุบันเทียบกับข้อมูลมาตรฐาน
4.2 ห้ามไม่ให้อุปกรณ์ PLC เชื่อมต่อกับอินเทอร์เน็ตโดยตรง ตรวจสอบและตั้งค่าไฟร์วอลล์ให้บล็อกพอร์ต TCP 102 (S7comm) จากภายนอกโดยสิ้นเชิง
4.3 จัดการแบ่งโซนเครือข่าย โดยแยกเครือข่ายที่ใช้คุมเครื่องจักร (OT) ออกจากเครือข่ายไอทีที่ใช้งานทั่วไปในออฟฟิศ (IT) เพื่อไม่ให้การโจมตีลุกลาม
4.4 ควบคุมรหัสผ่านและสิทธิ์ใช้งาน ปิดการใช้งานฟังก์ชันที่ไม่จำเป็น เลิกใช้รหัสผ่านเริ่มต้น (Default Passwords) และควบคุมสิทธิ์การเข้าถึงอุปกรณ์จาก Third-party หรือ System Integrators อย่างรัดกุม
4.5 ติดตั้งระบบตรวจสอบพฤติกรรมที่ผิดปกติ เช่น การพยายามเชื่อมต่อ S7comm นอกเวลาทำการ การเรียกใช้ไลบรารี snap7.dll นอกเครื่องที่ได้รับอนุญาต หรือพฤติกรรมการเข้าถึงแบบอัตโนมัติซึ่งต่างจากการทำงานของวิศวกรปกติ

แหล่งอ้างอิง
[1] https://dg.th/fzqdi175ao
[2] https://dg.th/7dkmu9nwl3