
Cảnh báo được đưa ra vào ngày 7/4 dưới dạng một thông báo chung do Cục Điều tra Liên bang (FBI), Cơ quan An ninh mạng và Cơ sở hạ tầng (CISA), Cơ quan An ninh quốc gia (NSA), Cơ quan Bảo vệ Môi trường (EPA), Bộ Năng lượng (DOE) và Bộ Tư lệnh Không gian mạng Mỹ soạn thảo.
Các cơ quan chủ trì cho biết các cuộc tấn công đang diễn ra này nhắm vào các tổ chức thuộc nhiều lĩnh vực cơ sở hạ tầng trọng yếu của Mỹ (bao gồm dịch vụ và cơ sở chính phủ, hệ thống cấp nước và năng lượng), đã gây ra thiệt hại về tài chính và gián đoạn hoạt động kể từ tháng 3/2026.
“FBI đánh giá một nhóm các tác nhân APT có liên hệ với Iran đang nhắm mục tiêu vào các PLC được kết nối Internet với mục tiêu gây gián đoạn, bao gồm cả việc chèn mã độc vào các tệp tin project và thao túng dữ liệu hiển thị trên màn hình HMI và SCADA”, cảnh báo cho biết.
Các chiến dịch tấn công có chủ đích do các tin tặc Iran thực hiện nhằm vào các tổ chức của Mỹ gần đây đã leo thang, có thể là để đáp trả tình hình xung đột đang diễn biến khó lường tại Trung Đông. FBI xác định rằng hoạt động này dẫn đến việc trích xuất tệp project của thiết bị và thao tác dữ liệu trên màn hình HMI và SCADA.
Một cảnh báo tương tự từng được đưa ra vào tháng 11/2023 cho biết nhóm tin tặc CyberAv3ngers, có liên hệ với Lực lượng Vệ binh Cách mạng Hồi giáo Iran (IRGC), đang khai thác các lỗ hổng trong hệ thống công nghệ vận hành (OT) của Unitronics có trụ sở tại Mỹ.
Từ tháng 11/2023 đến tháng 01/2024, các tin tặc CyberAv3ngers đã xâm nhập ít nhất 75 thiết bị PLC của Unitronics thông qua nhiều đợt tấn công mạng, trong đó một nửa nằm trong mạng lưới cơ sở hạ tầng trọng yếu của WWS.
Để phòng chống các cuộc tấn công như vậy, các tổ chức và doanh nghiệp được khuyến cáo nên ngắt kết nối PLC khỏi Internet hoặc bảo vệ chúng bằng tường lửa, rà quét nhật ký để tìm các dấu hiệu xâm nhập được chia sẻ trong thông báo chung của các cơ quan Chính phủ Mỹ, đồng thời kiểm tra lưu lượng truy cập đáng ngờ trên các cổng OT (đặc biệt là lưu lượng truy cập bắt nguồn từ các nhà cung cấp dịch vụ lưu trữ ở nước ngoài).
Ngoài ra, các tổ chức và doanh nghiệp cũng nên triển khai xác thực đa yếu tố (MFA) để truy cập vào mạng OT, cập nhật PLC lên phiên bản firmware mới nhất, vô hiệu hóa tất cả các dịch vụ và phương thức xác thực không sử dụng (chẳng hạn như khóa xác thực mặc định) và giám sát lưu lượng mạng để phát hiện hoạt động đáng ngờ.
Tháng trước, nhóm tin tặc Handala có liên hệ với Iran và ủng hộ Palestine đã xóa dữ liệu trên khoảng 80.000 thiết bị trong mạng lưới của tập đoàn y tế khổng lồ Stryker của Mỹ, bao gồm cả thiết bị di động và máy tính cá nhân của nhân viên do công ty quản lý.
FBI cũng cảnh báo rằng, các tin tặc Iran có liên hệ với Bộ Tình báo và An ninh (MOIS) của nước này đang sử dụng Telegram để thực hiện các cuộc tấn công bằng phần mềm độc hại.
