สรุปสั้น
การโจมตีทางไซเบอร์แบบประสานงานพุ่งเป้าไปที่ระบบเทคโนโลยีเชิงปฏิบัติการ (OT) ของระบบประปาชุมชนในรัฐมินนิโซตา สหรัฐอเมริกา มากกว่า 30 แห่ง ในวันที่ 26 และ 27 กรกฎาคม 2569 จนนำไปสู่การตอบสนองด้านความมั่นคงปลอดภัยไซเบอร์ระดับรัฐ เมืองที่ออกมาเปิดเผยผลกระทบต่อสาธารณะแล้วได้แก่ Braham, Plymouth, South St. Paul และ Maple Plain โดยโรงผลิตน้ำของเมือง Braham ต้องหยุดเดินเครื่องจนเทศบาลขอให้ประชาชนลดการใช้น้ำจนกว่าระบบบำบัดจะกลับมาทำงาน ส่วนเมือง Plymouth รายงานปัญหาการสื่อสารผ่านเครือข่ายเซลลูลาร์ที่หอเก็บน้ำสองแห่งและสถานีสูบน้ำเสียหลายจุด แต่ยังเดินระบบด้วยมือต่อไปได้
เมือง South St. Paul และ Maple Plain รักษาการให้บริการไว้ได้หลังระบบควบคุมอัตโนมัติของสาธารณูปโภคได้รับผลกระทบ โดย Maple Plain ถึงขั้นประกาศภาวะฉุกเฉินระดับท้องถิ่นเพื่อรองรับการตอบสนอง หน่วยงาน Minnesota IT Services (MNIT) ยืนยันกับ The Hacker News ว่ามีระบบประปาทั่วรัฐได้รับผลกระทบมากกว่า 30 แห่ง โดยลักษณะและระดับความรุนแรงแตกต่างกันไปในแต่ละระบบ และการสอบสวนยังอยู่ระหว่างตรวจสอบว่ามีกี่แห่งที่เกิดการหยุดชะงักเชิงปฏิบัติการจริง ขณะที่เจ้าหน้าที่ยังไม่เปิดเผยว่าใครคือผู้โจมตี ผลิตภัณฑ์ใดได้รับผลกระทบ ใช้ช่องโหว่ใด หรือมีข้อมูลถูกขโมยออกไปหรือไม่
สิ่งที่ทำให้ทางการเรียกเหตุการณ์นี้ว่า “ประสานงานกัน” คือความคล้ายคลึงร่วมกันทั้งช่วงเวลาที่เกิดเหตุ วิธีการเข้าถึงระบบ และประเภทของโครงสร้างพื้นฐานที่ตกเป็นเป้า ต่อมาในวันที่ 30 กรกฎาคม 2569 สำนักงานสอบสวนกลางสหรัฐฯ (FBI) และสำนักงานปกป้องสิ่งแวดล้อม (EPA) ได้ออกคำเตือนแยกอีกฉบับว่ามีสาธารณูปโภคด้านน้ำและน้ำเสียในอย่างน้อย 7 รัฐรายงานเหตุที่เกี่ยวข้องกับ PLC ยี่ห้อ Rockwell Automation/Allen-Bradley รุ่น MicroLogix 1100 และ 1400 ที่เปิดให้เข้าถึงจากอินเทอร์เน็ตโดยตรง
รายละเอียดข่าว
เว็บไซต์ The Hacker News รายงานเมื่อวันที่ 29 กรกฎาคม 2569 ว่าเกิดการโจมตีทางไซเบอร์แบบประสานงานต่อระบบ OT ของระบบประปาชุมชนในรัฐมินนิโซตากว่า 30 แห่ง ในวันที่ 26 และ 27 กรกฎาคม จนต้องเปิดปฏิบัติการตอบสนองระดับรัฐ และมีอย่างน้อยหนึ่งโรงผลิตน้ำที่ต้องหยุดเดินเครื่อง
หน่วยงาน MNIT ระบุเมื่อวันที่ 28 กรกฎาคมว่ายังไม่ทราบว่ามีคำร้องขอให้ประชาชนเปลี่ยนแปลงพฤติกรรมการใช้น้ำดื่มที่ยังมีผลอยู่ และให้ข้อมูลกับ The Hacker News ว่า “ณ จุดนี้ เรายืนยันได้ว่ามีระบบประปามากกว่า 30 แห่งทั่วรัฐได้รับผลกระทบ ลักษณะและขอบเขตของผลกระทบแตกต่างกันไปในแต่ละระบบ และการสอบสวนยังอยู่ระหว่างพิจารณาว่ามีกี่แห่งที่เกิดการหยุดชะงักเชิงปฏิบัติการ”
MNIT อธิบายเพิ่มเติมว่าเหตุการณ์เหล่านี้มีลักษณะร่วมกันหลายอย่าง ทั้งช่วงเวลา วิธีการเข้าถึง และประเภทของโครงสร้างพื้นฐานที่ถูกเล็ง ซึ่งเป็นเหตุผลที่รัฐอธิบายกิจกรรมนี้ว่าเป็นการกระทำแบบประสานงาน และความคล้ายคลึงดังกล่าวก็สอดคล้องกับกิจกรรมที่หน่วยงานพันธมิตรระดับรัฐบาลกลางพบในรัฐอื่นและอุตสาหกรรมอื่นด้วย อย่างไรก็ตาม ผู้สอบสวนยังไม่สามารถสรุปได้ว่าเป็นฝีมือของผู้โจมตีรายเดียวทั้งหมดหรือไม่ และยังไม่เปิดเผยรายละเอียดเชิงเทคนิคของวิธีเข้าถึงระบบระหว่างที่การสอบสวนดำเนินอยู่
นาย John Israel ผู้ช่วยกรรมาธิการของ MNIT และประธานเจ้าหน้าที่ความมั่นคงปลอดภัยสารสนเทศของรัฐมินนิโซตา กล่าวว่า “การโจมตีทางไซเบอร์ต่อโครงสร้างพื้นฐานสำคัญจำเป็นต้องอาศัยการตอบสนองแบบประสานงานทั้งภาครัฐ” โดย MNIT กำลังประสานงานด้านการจำกัดความเสียหาย การสอบสวน การกู้คืน และการแบ่งปันข่าวกรองภัยคุกคามกับหน่วยงานของรัฐ สำนักงานความมั่นคงปลอดภัยไซเบอร์และโครงสร้างพื้นฐาน (CISA) สำนักงานปกป้องสิ่งแวดล้อม สำนักงานสอบสวนกลาง และสาธารณูปโภคที่ได้รับผลกระทบ
ก่อนหน้าเหตุการณ์ในมินนิโซตาเพียงสี่วัน หน่วยงานของสหรัฐฯ ได้ขยายคำเตือนเกี่ยวกับผู้โจมตีที่เชื่อมโยงกับอิหร่านซึ่งพุ่งเป้าไปที่ PLC ที่เปิดสู่อินเทอร์เน็ตของ Rockwell Automation, Schneider Electric, Siemens และผู้ผลิตรายอื่นที่เป็นไปได้ โดยในแคมเปญนั้นผู้สอบสวนพบว่าผู้โจมตีดึงไฟล์โปรเจกต์ออกไปและแก้ไข บิดเบือนข้อมูลที่แสดงผ่านระบบ HMI และ SCADA รวมถึงปิดการทำงานของตรรกะหยุดฉุกเฉินและระบบแจ้งเตือน
วิธีการโจมตี
เจ้าหน้าที่ระดับรัฐและระดับรัฐบาลกลางยังไม่ได้เชื่อมโยงการโจมตีในมินนิโซตาเข้ากับแคมเปญของกลุ่มที่เชื่อมโยงกับอิหร่านอย่างเป็นทางการ แต่บริษัท Tenable ให้ความเห็นว่าทั้งช่วงเวลาและรูปแบบเชิงปฏิบัติการสอดคล้องกับระบบนิเวศภัยคุกคามของกลุ่ม CyberAv3ngers ในวงกว้าง พร้อมย้ำว่าเหตุการณ์นี้ยังไม่มีการระบุตัวผู้กระทำอย่างเป็นทางการ
นาย Scott Caveza วิศวกรวิจัยอาวุโสของบริษัท Tenable กล่าวกับ The Hacker News ว่า “แม้ MNIT จะไม่ได้ระบุตัวผู้กระทำ แต่กลวิธีเหล่านี้ยังคงสอดคล้องกับ tradecraft ที่ถูกยกให้เป็นของ CyberAv3ngers และกลุ่มอื่นในเครือ IRGC-CEC ซึ่งเป็นที่ทราบกันว่าเล็งเป้าโครงสร้างพื้นฐานสำคัญมาตั้งแต่อย่างน้อยปี 2566” และเสริมว่าหน่วยงานสหรัฐฯ เคยเตือนไว้ก่อนหน้านี้ว่ากลุ่มในเครือกองบัญชาการไซเบอร์-อิเล็กทรอนิกส์ของกองกำลังพิทักษ์การปฏิวัติอิสลามอิหร่านเคยโจมตีระบบน้ำและน้ำเสียผ่าน PLC และ HMI จนบางกรณีทำให้การเดินระบบหยุดชะงัก
คำเตือนของ FBI และ EPA เมื่อวันที่ 30 กรกฎาคม 2569 ให้ภาพวิธีการโจมตีที่ชัดเจนขึ้น โดยระบุว่ามีสาธารณูปโภคด้านน้ำและน้ำเสียในอย่างน้อย 7 รัฐรายงานเหตุตั้งแต่วันที่ 27 กรกฎาคมเป็นต้นมา ซึ่งเกี่ยวข้องกับ PLC ของ Rockwell Automation/Allen-Bradley รุ่น MicroLogix 1100 และ 1400 ที่เปิดให้เข้าถึงจากอินเทอร์เน็ตโดยตรง FBI ระบุว่าพบกิจกรรมกับรุ่นดังกล่าวเท่านั้น แต่ผู้ดูแลระบบที่ใช้ PLC ยี่ห้ออื่นก็ควรใช้มาตรการป้องกันแบบเดียวกัน
พฤติกรรมของผู้โจมตีคือการเข้าไปเปลี่ยนหมายเลขไอพีและรหัสผ่านของ PLC จากระยะไกล ส่งผลให้ผู้ดูแลสูญเสียความสามารถในการเฝ้าติดตามและควบคุมอุปกรณ์ บางเหตุการณ์ทำให้การเดินระบบน้ำเสื่อมประสิทธิภาพ โดยมีรายงานผลกระทบตั้งแต่แรงดันน้ำตกไปจนถึงน้ำท่วม และอย่างน้อยหนึ่งองค์กรพบไฟล์โปรเจกต์ของ PLC ถูกแก้ไขหลังตรวจพบความไม่สอดคล้องของ ladder logic ในหลายไซต์ ทั้งนี้หน่วยงานยังไม่ระบุว่าเป็นรัฐใดบ้าง ไม่เชื่อมโยงกับเหตุการณ์ในมินนิโซตา และไม่ยืนยันว่าเป็นฝีมือของ CyberAv3ngers หรือกลุ่มอื่น
ผลกระทบ
เหตุการณ์นี้สะท้อนช่องว่างที่พบซ้ำในภาคสาธารณูปโภคขนาดเล็กทั่วโลก นั่นคืออุปกรณ์ควบคุมอุตสาหกรรมที่ถูกเปิดสู่อินเทอร์เน็ตโดยตรงเพื่อความสะดวกในการดูแลระยะไกล ทั้งที่หน่วยงานเจ้าของมักมีบุคลากรด้านไอทีจำกัดและไม่มีทีมเฝ้าระวังตลอด 24 ชั่วโมง เมื่อผู้โจมตีเพียงเปลี่ยนไอพีและรหัสผ่านของตัวควบคุม ผลที่ตามมาไม่ใช่แค่ข้อมูลรั่ว แต่คือการสูญเสียการมองเห็นและการควบคุมกระบวนการทางกายภาพ ซึ่งกระทบต่อคุณภาพน้ำ แรงดันน้ำ และความปลอดภัยของประชาชนโดยตรง
อีกประเด็นที่น่ากังวลคือรูปแบบการโจมตีแบบกระจายหลายเป้าหมายพร้อมกัน ซึ่งเปลี่ยนโจทย์จาก “เหตุการณ์ของหน่วยงานเดียว” เป็น “เหตุการณ์ระดับภูมิภาค” ที่ต้องอาศัยการประสานงานข้ามหน่วยงาน ทั้งการแบ่งปันตัวบ่งชี้ การตอบสนองร่วม และการสื่อสารกับประชาชน หน่วยงานที่ดูแลระบบประปา ระบบไฟฟ้า และระบบขนส่งในประเทศอื่นจึงควรถือเหตุการณ์นี้เป็นกรณีศึกษา โดยเฉพาะการตรวจสอบว่ามี PLC หรือ HMI ของตนเปิดอยู่บนอินเทอร์เน็ตหรือไม่ และมีแผนเดินระบบด้วยมือเมื่อสูญเสียการควบคุมอัตโนมัติหรือเปล่า ซึ่งเป็นสิ่งที่ช่วยให้เมือง Plymouth ยังให้บริการต่อได้ระหว่างเกิดเหตุ
คำแนะนำ
- สำรวจว่ามี PLC, HMI หรือโมเด็มเซลลูลาร์ของระบบ OT ที่เข้าถึงได้จากอินเทอร์เน็ตโดยตรงหรือไม่ หากมีให้ถอดออกจากการเข้าถึงสาธารณะทันที และให้เข้าถึงผ่าน VPN พร้อมการยืนยันตัวตนหลายปัจจัยเท่านั้น
- ให้ความสำคัญเป็นพิเศษกับ PLC ของ Rockwell Automation/Allen-Bradley รุ่น MicroLogix 1100 และ 1400 ตามคำเตือนของ FBI และ EPA พร้อมเปลี่ยนรหัสผ่านค่าเริ่มต้นและจำกัดการเข้าถึงเฉพาะระบบที่ได้รับอนุญาต
- เปิดการเก็บล็อกการเชื่อมต่อของโมเด็มเซลลูลาร์ และตรวจสอบไฟล์โปรเจกต์ที่กำลังทำงานอยู่ในตัวควบคุมว่ามีการเปลี่ยนแปลงโดยไม่ได้รับอนุญาตหรือไม่ โดยเฉพาะความไม่สอดคล้องของ ladder logic ระหว่างไซต์
- ตรวจสอบความถูกต้องของข้อมูลสำรองก่อนนำมากู้คืนระบบ และหากตัวควบคุมมีสวิตช์เลือกโหมดทางกายภาพ ให้ปรับกลับเป็นโหมด run หลังจากตรวจสอบไฟล์โปรเจกต์แล้วเท่านั้น
- ซ้อมแผนเดินระบบด้วยมือเมื่อสูญเสียระบบควบคุมอัตโนมัติ พร้อมกำหนดช่องทางสื่อสารสำรองสำหรับเจ้าหน้าที่ภาคสนามที่ไม่พึ่งพาเครือข่ายเดียวกับระบบควบคุม
- จัดทำแผนแจ้งเหตุและประสานงานกับหน่วยงานกำกับดูแลและทีมตอบสนองเหตุระดับชาติล่วงหน้า เพื่อให้การแบ่งปันข่าวกรองเกิดขึ้นได้เร็วเมื่อเผชิญการโจมตีหลายจุดพร้อมกัน
แหล่งอ้างอิง
- Coordinated Cyberattack Targets 30+ Minnesota Water Systems as One Plant Goes Offline — The Hacker News
- Malicious Cyber Actors Targeting Water and Wastewater Sector Internet-Facing Programmable Logic Controllers — FBI
- Coordinated Cyberattack on Minnesota Water Utilities: What You Need to Know — Tenable
