CISA, FBI, EPA, NSA, กระทรวงพลังงานสหรัฐฯ และหน่วยงานพันธมิตร ออกประกาศเตือนอัปเดตล่าสุดยืนยันว่ากลุ่มผู้โจมตีที่เชื่อมโยงกับอิหร่านกำลังมุ่งเป้าโจมตี Programmable Logic Controllers (PLC) ที่เปิดเชื่อมต่อกับอินเทอร์เน็ตในโครงสร้างพื้นฐานสำคัญของสหรัฐฯ อย่างต่อเนื่อง โดยล่าสุดได้ขยายเป้าหมายจากอุปกรณ์ Rockwell Automation ไปยัง Siemens และ Schneider Electric แล้ว
จุดที่น่ากังวลเป็นพิเศษคือผู้โจมตีสามารถเข้าถึงไฟล์ Project ที่ใช้ควบคุมอุปกรณ์ และแก้ไข Logic ภายในระบบเพื่อปิดการแจ้งเตือนความปลอดภัยและแสดงค่า Sensor ปลอมโดยที่ผู้ควบคุมระบบไม่รู้ตัว
รายละเอียดแคมเปญ
ตามประกาศร่วมที่เผยแพร่ครั้งแรกเมื่อวันที่ 7 เมษายน 2026 และอัปเดตเมื่อวันที่ 22 กรกฎาคม 2026 กลุ่มผู้โจมตีที่เชื่อมโยงกับอิหร่านใช้ซอฟต์แวร์ Configuration ของผู้ผลิต PLC เอง ได้แก่:
- Rockwell Automation Studio 5000 Logix Designer
- Schneider Electric EcoStruxure Control Expert
- Siemens Totally Integrated Automation (TIA) Portal
โดยรันซอฟต์แวร์เหล่านี้บน Infrastructure ที่เช่าจากบุคคลที่สาม เพื่อดึงไฟล์ Project ของอุปกรณ์ PLC ออกมาวิเคราะห์ จากนั้นแก้ไขหรือลบ Logic ภายในไฟล์ รวมถึง Add-On Instructions (AOI) ที่ควบคุมระบบ Shutdown และ Alarm การเปลี่ยนแปลงนี้ทำให้ระบบเข้าสู่สภาวะไม่ปลอดภัยได้โดยไม่มีการแจ้งเตือนผู้ควบคุมระบบ
กลุ่มเป้าหมาย
- ระบบน้ำและน้ำเสีย (Water and Wastewater Systems)
- ภาคพลังงาน
- หน่วยงานภาครัฐและเทศบาลท้องถิ่น
นักวิเคราะห์ระบุว่าผู้โจมตีเริ่มขยับพฤติกรรมจากการ "วางฐาน" (Pre-positioning) เพียงอย่างเดียว ไปสู่การศึกษาและควบคุม Control Loop ของกระบวนการทางกายภาพจริง ซึ่งสะท้อนถึงเจตนาที่ชัดเจนขึ้นในการสร้างผลกระทบต่อระบบจริง ไม่ใช่เพียงการสอดแนมข้อมูล
ผลกระทบที่อาจเกิดขึ้น
- กระบวนการทางกายภาพทำงานผิดปกติ จากการแก้ไข Logic ควบคุมอุปกรณ์โดยตรง อาจนำไปสู่ความเสียหายต่อเครื่องจักรหรืออุปกรณ์
- ระบบ Shutdown และ Alarm ไม่ทำงานตามที่ควร ทำให้ผู้ควบคุมไม่ทราบว่าระบบกำลังเข้าสู่สภาวะอันตราย
- ความเสียหายต่อทรัพย์สินและการดำเนินงาน ยืนยันแล้วว่ามีเหยื่อจริงที่ประสบปัญหาการหยุดชะงักและความสูญเสียทางการเงิน
- ความเสี่ยงต่อความปลอดภัยสาธารณะ โดยเฉพาะในภาคส่วนระบบน้ำและพลังงานที่กระทบต่อชีวิตความเป็นอยู่ของประชาชนโดยตรง
- แนวโน้มขยายเป้าหมายต่อเนื่อง จากที่เคยพุ่งเป้าเฉพาะ Rockwell ไปยังผู้ผลิต PLC รายใหญ่รายอื่น สะท้อนว่าแคมเปญนี้ยังคงพัฒนาต่อเนื่อง
สิ่งที่องค์กรควรทำ
- ตรวจสอบว่า PLC ในองค์กรเปิดเชื่อมต่อกับอินเทอร์เน็ตโดยตรงหรือไม่ และปิดการเข้าถึงจากภายนอกที่ไม่จำเป็นทันที
- ตรวจสอบไฟล์ Project และ Logic ของ PLC เทียบกับ Baseline ที่ทราบว่าปลอดภัย โดยเฉพาะ Logic ที่เกี่ยวข้องกับ Shutdown และ Alarm
- จำกัดการเข้าถึงซอฟต์แวร์ Configuration ของ PLC (เช่น Studio 5000, EcoStruxure, TIA Portal) ให้ใช้งานได้เฉพาะจากเครือข่ายภายในที่ควบคุมได้เท่านั้น
- เปิดใช้งาน Multi-Factor Authentication สำหรับบัญชีที่เข้าถึงระบบควบคุมและซอฟต์แวร์ Configuration ของ PLC
แนวทางลดความเสี่ยงระยะยาว
1. แบ่งแยกเครือข่าย OT ออกจากเครือข่าย IT และอินเทอร์เน็ตอย่างชัดเจน (Network Segmentation)
ไม่ควรให้ PLC หรืออุปกรณ์ควบคุมอุตสาหกรรมเข้าถึงได้โดยตรงจากอินเทอร์เน็ตสาธารณะ
2. ทำ Configuration Backup และเปรียบเทียบ Logic เป็นประจำ
เพื่อให้สามารถตรวจพบการเปลี่ยนแปลงที่ไม่ได้รับอนุญาตได้อย่างรวดเร็ว และกู้คืนค่า Logic ที่ถูกต้องได้ทันที
3. ติดตั้งระบบ Monitoring เฉพาะสำหรับสภาพแวดล้อม OT/ICS
ที่สามารถตรวจจับการเปลี่ยนแปลง Logic หรือการเข้าถึงซอฟต์แวร์ Configuration ที่ผิดปกติได้แบบ Real-time
4. จัดทำแผนตอบสนองเหตุการณ์เฉพาะสำหรับระบบ OT
แยกจากแผน IT Incident Response ทั่วไป เนื่องจากผลกระทบอาจเกี่ยวข้องกับความปลอดภัยทางกายภาพโดยตรง
5. ติดตามประกาศจาก CISA และหน่วยงานพันธมิตรอย่างสม่ำเสมอ
เนื่องจากแคมเปญนี้มีการขยายเป้าหมายอย่างต่อเนื่อง องค์กรที่ใช้ PLC จากผู้ผลิตรายอื่นที่ยังไม่ถูกระบุในวันนี้ ก็อาจเป็นเป้าหมายถัดไปได้
วิเคราะห์ในมุมมองจาก TXEC
แคมเปญนี้เป็นตัวอย่างที่ชัดเจนของภัยคุกคามระดับ Nation-State ที่มุ่งเป้าไปยังโครงสร้างพื้นฐานสำคัญ ไม่ใช่เพื่อขโมยข้อมูลเพียงอย่างเดียว แต่เพื่อสร้างศักยภาพในการควบคุมและก่อกวนกระบวนการทางกายภาพจริง การที่ผู้โจมตีเริ่มขยับจากการวางฐานไปสู่การศึกษา Control Loop สะท้อนถึงระดับความพร้อมที่เพิ่มขึ้นอย่างมีนัยสำคัญ
แม้ว่าเป้าหมายหลักของแคมเปญนี้จะเป็นโครงสร้างพื้นฐานในสหรัฐฯ แต่ TXEC มองว่าองค์กรไทยที่มีระบบ OT/ICS โดยเฉพาะในภาคพลังงาน ประปา และการผลิต ควรตระหนักว่าเทคนิคการโจมตีลักษณะนี้ (การใช้ซอฟต์แวร์ Configuration ที่ถูกกฎหมายของผู้ผลิตเองเป็นเครื่องมือโจมตี) สามารถนำไปปรับใช้กับเป้าหมายในภูมิภาคอื่นได้เช่นกัน การแบ่งแยกเครือข่าย OT และการตรวจสอบ Logic ของ PLC เป็นประจำจึงเป็นมาตรการพื้นฐานที่ไม่ควรมองข้าม
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: CISA, CyberSecurityNews, TechTimes, CybelAngel ]