สรุปสั้น

รัฐบาลสหรัฐฯ ได้อัปเดตคำเตือนด้านความปลอดภัยไซเบอร์ที่อธิบายถึงการโจมตีโครงสร้างพื้นฐานสำคัญโดยกลุ่มที่เชื่อมโยงกับอิหร่าน โดยเตือนว่าแฮ็กเกอร์กำลังพุ่งเป้าไปยังระบบควบคุมอุตสาหกรรม (Industrial Control Systems หรือ ICS) ที่ผลิตโดย Siemens, Schneider Electric และ Rockwell Automation คำเตือนนี้เผยแพร่ครั้งแรกในต้นเดือนเมษายน เมื่อหน่วยงานรัฐบาลกลางระบุว่าแฮ็กเกอร์อิหร่านได้ทำการโจมตีเชิงก่อกวนต่ออุปกรณ์เทคโนโลยีเชิงปฏิบัติการ (Operational Technology หรือ OT) ในองค์กรภาคบริการและสิ่งอำนวยความสะดวกของรัฐ พลังงาน และน้ำประปา/บำบัดน้ำเสีย

คำเตือนฉบับอัปเดตที่เผยแพร่เมื่อวันที่ 22 กรกฎาคม เพิ่ม Schneider Electric และ Siemens เข้าไปในรายชื่อผู้ผลิตที่ PLC ถูกโจมตีโดยกลุ่ม APT ของอิหร่าน และตั้งข้อสังเกตว่าอุปกรณ์จากบริษัทอื่นก็อาจถูกโจมตีได้เช่นกัน จุดที่น่ากังวลที่สุดคือผู้โจมตีได้แก้ไขตรรกะควบคุมและปิดการทำงานของระบบหยุดฉุกเฉิน (shutdown) และตรรกะแจ้งเตือน (alarm) ที่สำคัญ ทำให้ระบบสามารถเข้าสู่สภาวะไม่ปลอดภัยได้โดยไม่แจ้งเตือนผู้ควบคุมถึงความผิดปกติ ซึ่งเป็นระดับความสามารถที่สูงขึ้นกว่าเดิมและอันตรายต่อชีวิตและทรัพย์สินอย่างยิ่ง

รายละเอียดข่าว

เว็บไซต์ SecurityWeek รายงานเมื่อวันที่ 23 กรกฎาคม พ.ศ. 2569 ว่ารัฐบาลสหรัฐฯ ได้อัปเดตคำเตือนด้านความปลอดภัยไซเบอร์เกี่ยวกับการโจมตีโครงสร้างพื้นฐานสำคัญที่เชื่อมโยงกับอิหร่าน โดยเตือนว่าแฮ็กเกอร์ได้พุ่งเป้าไปยังระบบควบคุมอุตสาหกรรมที่ผลิตโดย Siemens, Schneider Electric และ Rockwell Automation

คำเตือนฉบับแรกเผยแพร่ในต้นเดือนเมษายน ซึ่งขณะนั้นหน่วยงานผู้จัดทำระบุว่ากลุ่มภัยคุกคามได้เจาะ PLC (programmable logic controllers) ที่เปิดเชื่อมต่ออินเทอร์เน็ต โดยระบุชื่ออุปกรณ์ Allen-Bradley ที่ผลิตโดย Rockwell Automation แฮ็กเกอร์ใช้ไฟล์โปรเจกต์ PLC อันตรายและปรับแต่งข้อมูลที่แสดงบนหน้าจอควบคุม human-machine interface (HMI) และระบบ supervisory control and data acquisition (SCADA) ต่อมาในคำเตือนฉบับอัปเดตวันที่ 22 กรกฎาคม ได้เพิ่ม Schneider Electric และ Siemens เข้าไปในรายชื่อผู้ผลิตที่ถูกโจมตี

ในกรณีเหยื่อรายหนึ่งในสหรัฐฯ นักสืบสวนของ FBI พบว่าผู้โจมตีใช้ซอฟต์แวร์ตั้งค่าเพื่อดาวน์โหลดไฟล์โปรเจกต์อันตรายลงใน PLC โดยคำเตือนระบุว่า “การวิเคราะห์ชี้ว่าไฟล์โปรเจกต์ยังคงเก็บ ladder logic สำหรับฟังก์ชันปลายทางไว้ แต่เพิ่มตรรกะที่ไปแทนที่ชุดคำสั่งเฉพาะซึ่งทำหน้าที่รักษาพารามิเตอร์การทำงานที่ปลอดภัยในสภาพแวดล้อมของเหยื่อ” นักสืบสวนทราบถึงการโจมตีอุปกรณ์ Rockwell Automation CompactLogix และ Micro850, Schneider Electric Modicon M340 (BMX P34) และ Siemens S7-1200 series การโจมตีมุ่งเป้าพอร์ต 44818, 2222, 102, 502 และ 22 โดยแฮ็กเกอร์เชื่อมต่อไปยัง PLC ที่มีช่องโหว่ผ่านซอฟต์แวร์เขียนโปรแกรมของผู้ผลิตและโครงสร้างพื้นฐานที่เช่าจากบุคคลที่สาม

วิธีการโจมตี

ซอฟต์แวร์ตั้งค่าของผู้ผลิตที่ตกเป็นเป้าของกลุ่ม APT ได้แก่ Rockwell Automation Studio 5000 Logix Designer, Schneider Electric EcoStruxure Control Expert และ Siemens TIA Portal ตามคำเตือนฉบับอัปเดต แฮ็กเกอร์ได้แยกและขโมยไฟล์โปรเจกต์ PLC ออกไป แล้วแก้ไขและลบตรรกะในไฟล์เหล่านั้น ผู้โจมตีเพิ่ม add-on instructions และปรับแต่งข้อมูลที่แสดงบนหน้าจอ HMI และ SCADA คำเตือนระบุเพิ่มเติมว่า “นอกจากนี้ การเปลี่ยนแปลงดังกล่าวยังปิดตรรกะการหยุดฉุกเฉินและการแจ้งเตือนที่สำคัญ ทำให้ระบบสามารถเข้าสู่สภาวะไม่ปลอดภัยได้โดยไม่แจ้งเตือนผู้ควบคุมถึงความผิดปกติ” คำเตือนฉบับนี้ยังรวมแนวทางใหม่สำหรับการตรวจจับกิจกรรมอันตราย ตลอดจน indicators of compromise (IoCs) ที่อัปเดตแล้ว รายงานเพิ่มเติมของ Cyber Security News (อ้างอิงข้อมูลจาก CISA) ระบุด้วยว่าผู้โจมตียังใช้ซอฟต์แวร์ Dropbear Secure Shell บนโมเด็มที่ถูกเจาะเพื่อสร้างช่องทางเข้าถึงระยะไกลผ่านพอร์ต 22 และย้ำว่าปฏิบัติการนี้ได้ขยายวงเกินผู้ผลิตรายเดียว จนสร้างความเสียหายเชิงปฏิบัติการและความสูญเสียทางการเงินให้แก่องค์กรที่ได้รับผลกระทบแล้ว

รัฐบาลอิหร่านใช้เปอร์โซนาแฮ็กทิวิสต์ในการดำเนินการโจมตีจำนวนมากที่มุ่งเป้า ICS/OT กลุ่มที่ชื่อ CyberAv3ngers เป็นข่าวหลายครั้งในช่วงหลายปีที่ผ่านมาจากการโจมตีระบบเหล่านี้ ส่วนปีนี้กลุ่มที่ชื่อ Handala ได้ก้าวขึ้นมาเป็นตัวหลัก โดยเริ่มจากการโจมตีเชิงก่อกวนอย่างรุนแรงต่อบริษัท Stryker ยักษ์ใหญ่ด้านเทคโนโลยีการแพทย์ของสหรัฐฯ และเมื่อเดือนที่แล้ว Handala อ้างว่าสามารถก่อกวนระบบจ่ายน้ำได้หลังเจาะระบบของบริษัท California Water Service (Cal Water) แม้ผู้โจมตีจะระบุว่าเข้าถึง ICS ได้ลึก แต่การประปาดังกล่าวยืนยันว่าไม่พบหลักฐานกิจกรรมในสภาพแวดล้อม OT ของตน

ผลกระทบต่อไทย

ประเทศไทยมีโครงสร้างพื้นฐานสำคัญจำนวนมากที่พึ่งพา PLC และระบบ SCADA จากผู้ผลิตทั้งสามรายนี้ ทั้งในภาคพลังงาน การประปา ระบบบำบัดน้ำเสีย โรงงานอุตสาหกรรม และระบบขนส่ง อุปกรณ์อย่าง Siemens S7-1200, Schneider Modicon และ Rockwell CompactLogix ถูกใช้แพร่หลายในโรงงานและสาธารณูปโภคของไทย การที่ผู้โจมตีสามารถปิดตรรกะหยุดฉุกเฉินและระบบแจ้งเตือนโดยที่ผู้ควบคุมไม่รู้ตัว หมายความว่าความเสียหายไม่ได้จำกัดแค่ระบบไอทีล่ม แต่อาจนำไปสู่อุบัติเหตุทางกายภาพที่เป็นอันตรายต่อชีวิตได้ แม้เป้าหมายหลักของแคมเปญนี้คือองค์กรที่เกี่ยวข้องกับความขัดแย้งในตะวันออกกลาง แต่เทคนิคการเจาะ PLC ที่เปิดสู่อินเทอร์เน็ตผ่านพอร์ตมาตรฐานเป็นภัยที่ใช้ได้ทั่วโลก องค์กรไทยที่เปิด PLC หรือ HMI สู่อินเทอร์เน็ตโดยไม่มีการป้องกันจึงมีความเสี่ยงถูกโจมตีในลักษณะเดียวกัน

คำแนะนำ

องค์กรที่ดูแลระบบ ICS/OT ควรตรวจสอบทันทีว่ามี PLC, HMI หรือซอฟต์แวร์เขียนโปรแกรม (Studio 5000, EcoStruxure Control Expert, TIA Portal) เปิดเชื่อมต่อสู่อินเทอร์เน็ตหรือไม่ และควรปิดกั้นพอร์ต 44818, 2222, 102, 502 และ 22 ไม่ให้เข้าถึงได้จากภายนอก แยกเครือข่าย OT ออกจากเครือข่ายไอทีและอินเทอร์เน็ตด้วยการทำ network segmentation อย่างเข้มงวด ควรนำ IoCs และแนวทางตรวจจับที่อัปเดตในคำเตือนมาใช้ค้นหาร่องรอยการบุกรุกในไฟล์โปรเจกต์ PLC โดยเฉพาะการเปลี่ยนแปลง ladder logic ที่ปิดตรรกะความปลอดภัย จัดทำสำเนาสำรอง (backup) ไฟล์โปรเจกต์ PLC ที่เชื่อถือได้เพื่อใช้เปรียบเทียบและกู้คืน จำกัดการเข้าถึงเซิร์ฟเวอร์จัดการด้วยไฟร์วอลล์ และเปิดใช้การยืนยันตัวตนหลายปัจจัย (MFA) สำหรับการเข้าถึงระบบควบคุมทุกจุด

Indicators of Compromise (IoCs)

ประเภทIndicatorรายละเอียด (ช่วงที่โยงกับผู้โจมตี)
IP185.82.73.175ก.ย. 2568 – ก.พ. 2569
IP141.11.164.153ม.ค. 2569 – มิ.ย. 2569
IP175.110.121.42ก.พ. 2569 – มี.ค. 2569
IP175.110.121.39ก.พ. 2569 – มี.ค. 2569
IP175.110.121.41ก.พ. 2569 – มี.ค. 2569
IP175.110.121.107ก.พ. 2569
IP192.142.54.79พ.ค. 2569 – มิ.ย. 2569
IP84.200.205.165พ.ค. 2569 – มิ.ย. 2569
IP185.225.17.225มิ.ย. 2569 – ก.ค. 2569
IP79.133.46.209ก.ค. 2569
IP88.80.150.199ก.ค. 2569
IP88.80.150.200ก.ค. 2569
IP88.80.150.202ก.ค. 2569
IP185.82.73.162ม.ค. 2568 – มี.ค. 2569
IP185.82.73.164ม.ค. 2568 – มี.ค. 2569
IP185.82.73.165ม.ค. 2568 – มี.ค. 2569
IP185.82.73.167ม.ค. 2568 – มี.ค. 2569
IP185.82.73.168ม.ค. 2568 – มี.ค. 2569
IP185.82.73.170ม.ค. 2568 – มี.ค. 2569
IP185.82.73.171ม.ค. 2568 – มี.ค. 2569
IP135.136.1.133มี.ค. 2569

หมายเหตุ: รายการ IoC ข้างต้นมาจากรายงานของ Cyber Security News (อ้างอิง CISA) ที่เผยแพร่เมื่อวันที่ 27 กรกฎาคม 2569 เพิ่มเติมจากคำเตือนฉบับเดิม

แหล่งอ้างอิง