กลับไปหน้าข่าวสาร

CISA เผยการโจมตี PLC จากกลุ่มเชื่อมโยงอิหร่าน เสี่ยงถูกเข้าถึงระบบควบคุม

แชร์:

CISA, FBI, EPA, NSA, กระทรวงพลังงานสหรัฐฯ และหน่วยงานพันธมิตร ออกประกาศเตือนอัปเดตล่าสุดยืนยันว่ากลุ่มผู้โจมตีที่เชื่อมโยงกับอิหร่านกำลังมุ่งเป้าโจมตี Programmable Logic Controllers (PLC) ที่เปิดเชื่อมต่อกับอินเทอร์เน็ตในโครงสร้างพื้นฐานสำคัญของสหรัฐฯ อย่างต่อเนื่อง โดยล่าสุดได้ขยายเป้าหมายจากอุปกรณ์ Rockwell Automation ไปยัง Siemens และ Schneider Electric แล้ว


จุดที่น่ากังวลเป็นพิเศษคือผู้โจมตีสามารถเข้าถึงไฟล์ Project ที่ใช้ควบคุมอุปกรณ์ และแก้ไข Logic ภายในระบบเพื่อปิดการแจ้งเตือนความปลอดภัยและแสดงค่า Sensor ปลอมโดยที่ผู้ควบคุมระบบไม่รู้ตัว


รายละเอียดแคมเปญ


ตามประกาศร่วมที่เผยแพร่ครั้งแรกเมื่อวันที่ 7 เมษายน 2026 และอัปเดตเมื่อวันที่ 22 กรกฎาคม 2026 กลุ่มผู้โจมตีที่เชื่อมโยงกับอิหร่านใช้ซอฟต์แวร์ Configuration ของผู้ผลิต PLC เอง ได้แก่:


  • Rockwell Automation Studio 5000 Logix Designer
  • Schneider Electric EcoStruxure Control Expert
  • Siemens Totally Integrated Automation (TIA) Portal


โดยรันซอฟต์แวร์เหล่านี้บน Infrastructure ที่เช่าจากบุคคลที่สาม เพื่อดึงไฟล์ Project ของอุปกรณ์ PLC ออกมาวิเคราะห์ จากนั้นแก้ไขหรือลบ Logic ภายในไฟล์ รวมถึง Add-On Instructions (AOI) ที่ควบคุมระบบ Shutdown และ Alarm การเปลี่ยนแปลงนี้ทำให้ระบบเข้าสู่สภาวะไม่ปลอดภัยได้โดยไม่มีการแจ้งเตือนผู้ควบคุมระบบ


กลุ่มเป้าหมาย


  • ระบบน้ำและน้ำเสีย (Water and Wastewater Systems)
  • ภาคพลังงาน
  • หน่วยงานภาครัฐและเทศบาลท้องถิ่น


นักวิเคราะห์ระบุว่าผู้โจมตีเริ่มขยับพฤติกรรมจากการ "วางฐาน" (Pre-positioning) เพียงอย่างเดียว ไปสู่การศึกษาและควบคุม Control Loop ของกระบวนการทางกายภาพจริง ซึ่งสะท้อนถึงเจตนาที่ชัดเจนขึ้นในการสร้างผลกระทบต่อระบบจริง ไม่ใช่เพียงการสอดแนมข้อมูล


ผลกระทบที่อาจเกิดขึ้น


  1. กระบวนการทางกายภาพทำงานผิดปกติ จากการแก้ไข Logic ควบคุมอุปกรณ์โดยตรง อาจนำไปสู่ความเสียหายต่อเครื่องจักรหรืออุปกรณ์
  2. ระบบ Shutdown และ Alarm ไม่ทำงานตามที่ควร ทำให้ผู้ควบคุมไม่ทราบว่าระบบกำลังเข้าสู่สภาวะอันตราย
  3. ความเสียหายต่อทรัพย์สินและการดำเนินงาน ยืนยันแล้วว่ามีเหยื่อจริงที่ประสบปัญหาการหยุดชะงักและความสูญเสียทางการเงิน
  4. ความเสี่ยงต่อความปลอดภัยสาธารณะ โดยเฉพาะในภาคส่วนระบบน้ำและพลังงานที่กระทบต่อชีวิตความเป็นอยู่ของประชาชนโดยตรง
  5. แนวโน้มขยายเป้าหมายต่อเนื่อง จากที่เคยพุ่งเป้าเฉพาะ Rockwell ไปยังผู้ผลิต PLC รายใหญ่รายอื่น สะท้อนว่าแคมเปญนี้ยังคงพัฒนาต่อเนื่อง


สิ่งที่องค์กรควรทำ


  1. ตรวจสอบว่า PLC ในองค์กรเปิดเชื่อมต่อกับอินเทอร์เน็ตโดยตรงหรือไม่ และปิดการเข้าถึงจากภายนอกที่ไม่จำเป็นทันที
  2. ตรวจสอบไฟล์ Project และ Logic ของ PLC เทียบกับ Baseline ที่ทราบว่าปลอดภัย โดยเฉพาะ Logic ที่เกี่ยวข้องกับ Shutdown และ Alarm
  3. จำกัดการเข้าถึงซอฟต์แวร์ Configuration ของ PLC (เช่น Studio 5000, EcoStruxure, TIA Portal) ให้ใช้งานได้เฉพาะจากเครือข่ายภายในที่ควบคุมได้เท่านั้น
  4. เปิดใช้งาน Multi-Factor Authentication สำหรับบัญชีที่เข้าถึงระบบควบคุมและซอฟต์แวร์ Configuration ของ PLC


แนวทางลดความเสี่ยงระยะยาว


1. แบ่งแยกเครือข่าย OT ออกจากเครือข่าย IT และอินเทอร์เน็ตอย่างชัดเจน (Network Segmentation)

ไม่ควรให้ PLC หรืออุปกรณ์ควบคุมอุตสาหกรรมเข้าถึงได้โดยตรงจากอินเทอร์เน็ตสาธารณะ


2. ทำ Configuration Backup และเปรียบเทียบ Logic เป็นประจำ

เพื่อให้สามารถตรวจพบการเปลี่ยนแปลงที่ไม่ได้รับอนุญาตได้อย่างรวดเร็ว และกู้คืนค่า Logic ที่ถูกต้องได้ทันที


3. ติดตั้งระบบ Monitoring เฉพาะสำหรับสภาพแวดล้อม OT/ICS

ที่สามารถตรวจจับการเปลี่ยนแปลง Logic หรือการเข้าถึงซอฟต์แวร์ Configuration ที่ผิดปกติได้แบบ Real-time


4. จัดทำแผนตอบสนองเหตุการณ์เฉพาะสำหรับระบบ OT

แยกจากแผน IT Incident Response ทั่วไป เนื่องจากผลกระทบอาจเกี่ยวข้องกับความปลอดภัยทางกายภาพโดยตรง


5. ติดตามประกาศจาก CISA และหน่วยงานพันธมิตรอย่างสม่ำเสมอ

เนื่องจากแคมเปญนี้มีการขยายเป้าหมายอย่างต่อเนื่อง องค์กรที่ใช้ PLC จากผู้ผลิตรายอื่นที่ยังไม่ถูกระบุในวันนี้ ก็อาจเป็นเป้าหมายถัดไปได้


วิเคราะห์ในมุมมองจาก TXEC


แคมเปญนี้เป็นตัวอย่างที่ชัดเจนของภัยคุกคามระดับ Nation-State ที่มุ่งเป้าไปยังโครงสร้างพื้นฐานสำคัญ ไม่ใช่เพื่อขโมยข้อมูลเพียงอย่างเดียว แต่เพื่อสร้างศักยภาพในการควบคุมและก่อกวนกระบวนการทางกายภาพจริง การที่ผู้โจมตีเริ่มขยับจากการวางฐานไปสู่การศึกษา Control Loop สะท้อนถึงระดับความพร้อมที่เพิ่มขึ้นอย่างมีนัยสำคัญ


แม้ว่าเป้าหมายหลักของแคมเปญนี้จะเป็นโครงสร้างพื้นฐานในสหรัฐฯ แต่ TXEC มองว่าองค์กรไทยที่มีระบบ OT/ICS โดยเฉพาะในภาคพลังงาน ประปา และการผลิต ควรตระหนักว่าเทคนิคการโจมตีลักษณะนี้ (การใช้ซอฟต์แวร์ Configuration ที่ถูกกฎหมายของผู้ผลิตเองเป็นเครื่องมือโจมตี) สามารถนำไปปรับใช้กับเป้าหมายในภูมิภาคอื่นได้เช่นกัน การแบ่งแยกเครือข่าย OT และการตรวจสอบ Logic ของ PLC เป็นประจำจึงเป็นมาตรการพื้นฐานที่ไม่ควรมองข้าม


รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: CISA, CyberSecurityNews, TechTimes, CybelAngel ]