
Mục lục bài viết 7 phần
CISA cập nhật advisory AA26-097A ngày 22/07/2026, bổ sung hướng dẫn phát hiện thay đổi độc hại trong reusable code modules của chương trình PLC và mở rộng phạm vi nhà sản xuất quan sát được. Hành động phù hợp là kiểm kê, đối chiếu logic với baseline và kiểm tra đường truy cập—không thử khai thác trên dây chuyền đang chạy.
Bài viết giúp bạn
- CISA đã cập nhật điều gì
- Đọc đúng phạm vi và mức độ khẩn cấp
- Từ trạng thái online tới logic integrity
CISA đã cập nhật điều gì
#Advisory ban đầu phát hành ngày 07/04/2026. Bản cập nhật 22/07 bổ sung hướng dẫn phát hiện thay đổi độc hại trong reusable code modules của chương trình Rockwell Automation PLC, đồng thời nêu hoạt động nhắm tới Schneider Electric, Siemens và có thể các PLC khác.
CISA cảnh báo đặc biệt về PLC phơi trực tiếp ra Internet. Đây là bản cập nhật của advisory đang có, không nên diễn giải thành một sự kiện tấn công mới xảy ra đúng ngày 22/07.
Đọc đúng phạm vi và mức độ khẩn cấp
#Nguồn chính thức nêu các tổ chức hạ tầng trọng yếu tại Mỹ đã chịu gián đoạn do tương tác độc hại với project file và thao túng dữ liệu trên HMI/SCADA; một số trường hợp có gián đoạn vận hành và tổn thất tài chính.
Không thể từ đó kết luận PLC của một đơn vị cụ thể đã bị xâm nhập. Đội vận hành phải đối chiếu model, firmware, exposure, project file, IOC/TTP và khuyến nghị vendor đúng revision.
Từ trạng thái online tới logic integrity
#Reusable module giúp tái sử dụng logic giữa project/PLC, nên thay đổi trái phép có thể ảnh hưởng rộng hơn một block riêng lẻ. Trạng thái ‘PLC đang chạy’ không chứng minh logic đúng bản đã phê duyệt.
Bằng chứng cần có export/hash/version của project, danh sách module/dependency, người và thời điểm download, thay đổi trên engineering workstation, audit trail và traffic quản trị.

Năm lớp bằng chứng cần đối chiếu
#Asset: model, firmware, project owner và mức Internet exposure. Logic: module/version/hash so baseline. Identity: tài khoản có quyền download/change. Network: đường từ IT, vendor remote access và engineering workstation tới OT. Recovery: backup sạch và restore drill.
Segmentation giảm đường tiếp cận nhưng không thay thế kiểm tra logic integrity. Engineering access cần đi qua điểm kiểm soát và liên kết được người–máy–thời điểm–project.

Hành động trong 24–72 giờ
#Trong 24 giờ: đọc toàn văn revision, xác định asset trong phạm vi, loại bỏ direct Internet exposure theo quy trình được duyệt, tăng giám sát engineering/remote session, bảo toàn log và kiểm tra tài khoản dùng chung/mặc định.
Trong 72 giờ: xuất logic an toàn để so baseline, rà download/change event, kiểm tra firewall path, xác nhận backup sạch và liên hệ vendor/integrator khi có khác biệt chưa giải thích.
- Không reboot hoặc xóa log trước khi đánh giá
- Không thêm IOC/CVE ngoài nguồn chính thức
- Ưu tiên hướng dẫn của vendor và chủ hệ thống
Kiểm chứng trong lab hoặc maintenance window
#Dựng bản sao cấu hình đại diện với credential giả; xác minh công cụ compare/detection bằng thay đổi hợp lệ có chủ đích; đo false positive/false negative; thử restore và xác nhận trạng thái an toàn.
Không quét chủ động hay đưa payload thử nghiệm vào PLC production nếu chưa có phê duyệt của vendor và chủ hệ thống. Một số thao tác đọc/scan cũng có thể ảnh hưởng thiết bị cũ hoặc quy trình thời gian thực.
Những điều chưa thể kết luận
#Không phải mọi reusable module đều rủi ro và không phải mọi khác biệt đều độc hại. Mỗi thay đổi phải đối chiếu ticket, người phê duyệt và project release.
Phạm vi sản phẩm, port, IOC, TTP và biện pháp khắc phục phải lấy từ toàn văn CISA cùng advisory chính thức của nhà sản xuất; bài viết này không thay thế quy trình incident response tại chỗ.
Khái niệm cần nhớ
- Security efficacy
- Mức độ phát hiện hoặc ngăn chặn đúng nội dung kiểm thử trong phạm vi đã xác định.
- Goodput
- Lưu lượng ứng dụng hữu ích tới đích, không tính phần truyền lại hoặc overhead không tạo giá trị.
- False positive
- Lưu lượng hợp lệ bị nhận diện hoặc xử lý nhầm như một mối đe dọa.
TÀI LIỆU ĐỐI CHIẾUTài liệu tham khảo4 nguồn +
Nội dung được biên soạn độc lập, theo hướng vendor-neutral và đối chiếu các tài liệu gốc dưới đây. Tính năng sản phẩm cần được kiểm tra lại theo phiên bản đang sử dụng.
NetVali ưu tiên nguồn tiêu chuẩn và tài liệu chính thức; phân biệt khuyến nghị triển khai với yêu cầu của tiêu chuẩn; không công bố thông số sản phẩm chưa gắn với phiên bản và điều kiện đo.
