
Trong bài viết này, tôi mong muốn giới thiệu hai framework chính từ MITRE [ Common Weakness Enumeration(CWE) và Adversarial Tactics, Techniques, and Common Knowledge(ATT&CK) ] để củng cố và mở rộng các nghiên cứu điển hình được trình bày trong buổi workshop IT/OT của chúng tôi. Điều này sẽ giúp các nhà nghiên cứu và giảng viên dễ dàng sao chép, giới thiệu, mở rộng, tăng cường hoặc đa dạng hóa các nghiên cứu điển hình bằng cách kết hợp thêm các lỗ hổng (CVEs), phát triển các chiến thuật, kỹ thuật và quy trình tấn công đa dạng (TTPs), hoặc tích hợp/liên kết các kịch bản với các mối đe dọa dai dẳng nâng cao khác (APTs). Trong phần này, chúng ta sẽ đề cập đến ba thành phần chính:
- Tổng quan kiến thức nền tảng ngắn gọn về MITRE CWE (Common Weakness Enumeration) và MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge), làm nổi bật sự khác biệt và mối quan hệ của chúng.
- "Đối sánh" các lỗ hổng được minh họa trong các kịch bản nghiên cứu điển hình tấn công của chúng tôi với các mục tương ứng trong MITRE CWE.
- "Ánh xạ" các vectơ tấn công, hành động và đường dẫn tấn công được trình bày trong các kịch bản nghiên cứu điển hình tấn công của chúng tôi với các mục liên quan trong MITRE ATT&CK.
# Author: Yuancheng Liu
# Created: 2025/11/28
# Version: v_0.0.3
# Copyright: Copyright (c) 2025 Liu Yuancheng
# License: MIT License
Trong phần này, chúng ta sẽ tóm tắt kịch bản tấn công IT và 2 nghiên cứu điển hình về kịch bản thử nghiệm OT khác, các nghiên cứu điển hình về kịch bản tấn công bao gồm:
- Nghiên cứu điển hình tấn công IT 00: Tấn công Macro độc hại và Trojan Backdoor trên mạng IT
- Nghiên cứu điển hình tấn công OT 01: Tấn công chèn dữ liệu/lệnh sai lệch vào PLC
- Nghiên cứu điển hình tấn công OT 02: Tấn công ARP Spoofing trên HMI
- Nghiên cứu điển hình tấn công OT 03: Tấn công DDoS vào PLC
MITRE-CWE & MITRE-ATT&CK
MITRE Common Weakness Enumeration (CWE) và MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) là hai framework riêng biệt được phát triển bởi MITRE, mỗi framework phục vụ các mục đích khác nhau trong lĩnh vực an ninh mạng:
- CWE là framework dựa trên danh mục tập trung vào việc lập danh mục các lỗ hổng và điểm yếu (CVE).
- ATT&CK là framework dựa trên kiến thức tập trung vào việc ghi lại các hành vi và kỹ thuật của đối phương (TTP).
Sự khác biệt và mối quan hệ chính giữa MITRE CWE và ATT&CK được thể hiện trong hình ảnh tiêu đề.
MITRE CWE (Common Weakness Enumeration)
- CWE là một danh sách được phát triển bởi cộng đồng về các điểm yếu, lỗi và lỗ hổng phần mềm và phần cứng phổ biến.
- CWE cung cấp một hệ thống phân loại tiêu chuẩn để phân loại và mô tả các loại điểm yếu bảo mật khác nhau có thể dẫn đến các lỗ hổng trong phần mềm và hệ thống.
- Mỗi mục CWE bao gồm một mã định danh duy nhất, mô tả về điểm yếu, ví dụ, hậu quả tiềm ẩn và các biện pháp giảm thiểu.
- CWE tập trung vào việc xác định và phân loại các lỗ hổng và điểm yếu để giúp các tổ chức hiểu và giải quyết các vấn đề bảo mật trong phần mềm và hệ thống của họ.
Liên kết MITRE CWD: https://cwe.mitre.org/index.html
MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge)
- ATT&CK là một cơ sở kiến thức được duy trì bởi MITRE, ghi lại các chiến thuật, kỹ thuật và quy trình (TTP) được sử dụng bởi đối phương trong các cuộc tấn công mạng.
- ATT&CK cung cấp một framework có cấu trúc để hiểu và phân loại các hành vi của đối phương trong toàn bộ vòng đời của một cuộc tấn công mạng, từ trinh sát ban đầu đến đánh cắp dữ liệu.
- ATT&CK được tổ chức thành định dạng ma trận, với các chiến thuật được biểu thị dọc theo hàng trên cùng và các kỹ thuật được liệt kê trong mỗi chiến thuật.
- Mỗi kỹ thuật bao gồm thông tin chi tiết về cách đối phương thực hiện nó, các phương pháp phát hiện tiềm năng và các biện pháp giảm thiểu.
- ATT&CK tập trung vào việc hiểu và phòng thủ chống lại các mối đe dọa mạng thực tế bằng cách vạch ra các chiến thuật và kỹ thuật được sử dụng bởi đối phương.
Tóm lại, trong khi cả MITRE CWE và MITRE ATT&CK đều là các framework được phát triển bởi MITRE để cải thiện an ninh mạng, chúng phục vụ các mục đích khác nhau: CWE tập trung vào việc lập danh mục các lỗ hổng và điểm yếu, trong khi ATT&CK tập trung vào việc ghi lại các hành vi và kỹ thuật của đối phương. Tuy nhiên, chúng có thể bổ sung cho nhau trong việc hiểu và giảm thiểu rủi ro an ninh mạng, vì các lỗ hổng được xác định trong CWE có thể bị khai thác bằng các kỹ thuật được ghi lại trong ATT&CK.
Liên kết MITRE ATT&CK: https://attack.mitre.org/
CVE và MITRE CWE
CVE cung cấp mã định danh cho các lỗ hổng cụ thể, CWE lập danh mục các điểm yếu và lỗ hổng phổ biến. CWE cung cấp một danh mục rộng hơn về các loại điểm yếu phổ biến có thể dẫn đến CVE(s). Các mục CVE thường tham chiếu đến các mục CWE để cung cấp thêm ngữ cảnh về điểm yếu cơ bản đang bị khai thác.
CVE (Common Vulnerabilities and Exposures):
- CVE là một từ điển về các lỗ hổng và phơi nhiễm an ninh mạng được công khai. Mỗi ID CVE đại diện cho một mã định danh duy nhất cho một lỗ hổng bảo mật cụ thể.
- ID CVE được gán cho các lỗ hổng bởi CVE Numbering Authorities (CNAs), là các tổ chức được MITRE ủy quyền để gán ID CVE.
Ví dụ: một mục CVE có thể mô tả một lỗ hổng cụ thể trong một sản phẩm phần mềm, cùng với các chi tiết về cách nó có thể bị khai thác và các tác động tiềm ẩn. Người dùng có thể theo dõi CWE mà CVE thuộc về, sau đó tìm các lỗ hổng tương tự hoặc liên quan khác (CVE) hoặc người dùng muốn tìm kiếm một loại lỗ hổng chung, họ có thể truy cập CWE, sau đó tìm loại CVE(s) cụ thể chi tiết.
APT và MITRE ATT&CK
MITRE ATT&CK mô tả hành vi và kỹ thuật của đối phương, và APT là các cuộc tấn công mạng tinh vi có thể tận dụng các lỗ hổng, điểm yếu và kỹ thuật được mô tả bởi CVE, CWE và ATT&CK.
APT (Advanced Persistent Threat):
- APT đề cập đến một cuộc tấn công mạng tinh vi, dài hạn được phát động bởi một đối phương có nguồn lực tốt và tay nghề cao.
- APT thường liên quan đến nhiều giai đoạn và kỹ thuật (TTP), bao gồm trinh sát, truy cập ban đầu, di chuyển ngang và đánh cắp dữ liệu.
Mặc dù APT không liên quan trực tiếp đến CVE, CWE, chúng có thể tận dụng các lỗ hổng được xác định bởi CVE, khai thác các điểm yếu được lập danh mục trong CWE và sử dụng các kỹ thuật được mô tả trong ATT&CK để đạt được mục tiêu của chúng.
MITRE CWE Matching và ATT&CK Mapping
Sau khi có được hiểu biết cơ bản về MITRE CWE và MITRE ATT&CK, chúng tôi mong muốn áp dụng cả hai framework vào kịch bản tấn công của mình. Với việc CWE phân loại các lỗ hổng một cách có hệ thống, tìm kiếm của chúng tôi sẽ tuân theo phương pháp tìm kiếm cây từ trên xuống, cố gắng "đối sánh" lỗ hổng với các tính năng chính được mô tả trong hệ thống phân loại CWE. Ngược lại, MITRE ATT&CK, là một hệ thống dựa trên kiến thức, liên quan đến một quy trình "ánh xạ" để xác định các Chiến thuật, Kỹ thuật và Quy trình (TTP) chi tiết được sử dụng trong đường dẫn tấn công của chúng tôi.
Kịch bản tấn công IT: Tấn công Macro độc hại và Trojan Backdoor trên mạng IT
Một kẻ tấn công red team triển khai một cuộc tấn công hệ thống/mạng IT thông qua một tệp MS-Office-Word Macro độc hại (CVE-2015-1641) và chương trình gửi email lừa đảo để xâm nhập nhiều lớp phòng thủ tường lửa và cấy một trojan backdoor vào mạng OT của hệ thống đường sắt.

MITRE CWE Matching
CWE-94 Liên kết CWE
- Tên CWE: Improper Control of Generation of Code ('Code Injection')
- CWE Match: CVE-2015-1641 có thể đối sánh với CWE-94: Improper Control of Generation of Code ('Code Injection'). Trong kịch bản nghiên cứu điển hình tấn công [Tấn công Macro độc hại MS-office Word], macro độc hại trong tài liệu MS-Office Word đóng vai trò là một hình thức trung gian chèn mã, trong đó kẻ tấn công nhúng phần mềm độc hại tạo email lừa đảo tự động vào tài liệu để thực hiện các hành động độc hại trên hệ thống của nạn nhân.
- CWE Detail: CWE này liên quan đến các lỗ hổng trong đó kẻ tấn công có thể khiến hệ thống mục tiêu tạo hoặc thực thi mã độc hại do kiểm soát không đúng cách việc tạo mã.
CWE-827 Liên kết CWE
- Tên CWE: Improper Control of Document Type
- CWE Match: Nạn nhân Bob coi tài liệu *.docm đã bật macro là *.doc bình thường, hành động bảo mật yếu này có thể đối sánh với CWE-827: Improper Control of Document Type. Trình tạo email lừa đảo được ngụy trang dưới dạng một tài liệu bình thường có thể khai thác điểm yếu này để đánh lừa người dùng thực hiện các hành động độc hại bằng cách kiểm soát không đúng cách loại tài liệu.
- CWE Detail: CWE này liên quan đến các lỗ hổng trong đó kẻ tấn công có thể kiểm soát loại tài liệu hoặc tệp đang được xử lý, có khả năng dẫn đến các hành động không mong muốn hoặc các vấn đề bảo mật.
CWE-494 Liên kết CWE
- Tên CWE: Download of Code Without Integrity Check
- CWE Match: Người dùng nạn nhân Charlie Tải xuống trình cài đặt bản cập nhật từ email lừa đảo có thể đối sánh với CWE-494: Download of Code Without Integrity Check. Trình cài đặt bản cập nhật phần mềm hệ thống giả mạo được thiết kế để thu thập thông tin người dùng và chèn trojan backdoor có thể khai thác điểm yếu này.
- CWE Detail: CWE này liên quan đến các lỗ hổng trong đó kẻ tấn công có thể gây ra việc tải xuống mã từ internet mà không có kiểm tra tính toàn vẹn thích hợp, có khả năng cho phép thực thi mã độc hại.
CWE-829 Liên kết CWE
- Tên CWE: Inclusion of Functionality from Untrusted Control Sphere
- CWE Match: Người dùng nạn nhân Charlie chạy trình cài đặt bản cập nhật giả mạo có thể đối sánh với CWE-829: Inclusion of Functionality from Untrusted Control Sphere. Trojan backdoor đã thực thi cho phép điều khiển từ xa VM của nạn nhân, cũng như phần mềm độc hại tấn công OT khác, có thể khai thác điểm yếu này bằng cách bao gồm chức năng độc hại từ một nguồn không đáng tin cậy.
- CWE Detail: CWE này liên quan đến các lỗ hổng trong đó kẻ tấn công có thể bao gồm chức năng từ một nguồn không đáng tin cậy, chẳng hạn như thực thi mã từ một DLL độc hại hoặc thực thi các lệnh từ một nguồn bên ngoài.
CWE-840 Liên kết CWE
- Tên CWE: Business Logic Errors
- CWE Match: Chính sách kiểm soát truy cập tường lửa mạng chỉ chặn bên ngoài vào nhưng cho phép các nút mạng OT kết nối ra ngoài có thể đối sánh với CWE-840: Business Logic Errors. CWE này liên quan đến các lỗ hổng trong đó có các lỗi hoặc sai sót trong việc triển khai logic nghiệp vụ, dẫn đến các vấn đề bảo mật hoặc hành vi không mong muốn.
- CWE Detail: Trình kết nối trojan tạo điều kiện kết nối với trojan để điều khiển từ xa VM của nạn nhân có thể khai thác điểm yếu này trong cách nó tương tác với trojan và hệ thống của nạn nhân để duy trì sự tồn tại và kiểm soát.
MITRE ATT&CK Mapping
T1204.002: Malicious File
- Kỹ thuật này liên quan đến việc đối phương sử dụng các tệp có mã độc hại (MS-Word Macro) để thiết lập quyền truy cập ban đầu vào một hệ thống. Trong kịch bản này, tài liệu MS-Office Word chứa macro độc hại đóng vai trò là tệp độc hại được sử dụng để bắt đầu cuộc tấn công.
- Liên kết: https://attack.mitre.org/techniques/T1204/002/
T1027: Obfuscated Files or Information
- Kỹ thuật này liên quan đến việc đối phương sử dụng các phương pháp khác nhau để ẩn hoặc làm rối nội dung của tệp hoặc thông tin. Trong kịch bản này, macro độc hại có thể bị làm rối để tránh bị phát hiện bởi các công cụ bảo mật trong cuộc tấn công Macro độc hại MS-Office Word và được sử dụng để làm rối nội dung của trình cài đặt bản cập nhật phần mềm giả mạo để tránh bị phát hiện bởi các công cụ bảo mật trong kịch bản tấn công 2.
- Liên kết: https://attack.mitre.org/techniques/T1027/
T1566.001: Phishing
- Kỹ thuật này liên quan đến việc đối phương gửi email lừa đảo để đánh lừa người dùng thực hiện các hành động, chẳng hạn như mở các tệp đính kèm độc hại. Trong kịch bản này, email lừa đảo chứa tài liệu MS-Office Word độc hại được sử dụng để dụ dỗ nạn nhân, Bob, thực thi macro độc hại.
- Liên kết: https://attack.mitre.org/techniques/T1566/001/
T1204.002: Malicious File
- Tương tự như Kịch bản 1, kỹ thuật này liên quan đến việc sử dụng các tệp có mã độc hại để thiết lập quyền truy cập ban đầu. Trình cài đặt bản cập nhật phần mềm giả mạo chứa trojan backdoor đóng vai trò là tệp độc hại trong kịch bản này.
- Liên kết: https://attack.mitre.org/techniques/T1204/002/
T1021: Remote Services
- Kỹ thuật này liên quan đến việc đối phương sử dụng các cơ chế truy cập từ xa để kiểm soát các hệ thống trong một mạng mục tiêu. Trojan backdoor cho phép điều khiển từ xa VM của nạn nhân tạo điều kiện truy cập từ xa vào hệ thống bị xâm nhập.
- Liên kết: https://attack.mitre.org/techniques/T1021/
T1573: Encrypted Channel
- Kỹ thuật này liên quan đến việc đối phương sử dụng các kênh được mã hóa để giao tiếp với cơ sở hạ tầng chỉ huy và kiểm soát. Trình kết nối trojan tạo điều kiện kết nối với trojan để điều khiển từ xa sử dụng một kênh được mã hóa (https) để giao tiếp với cơ sở hạ tầng C2 của kẻ tấn công.
- Liên kết: https://attack.mitre.org/techniques/T1573/
Nghiên cứu điển hình tấn công OT 01: Tấn công chèn dữ liệu/lệnh sai lệch vào PLC
Kịch bản tấn công: Một hacker (thành viên red team) phát động một cuộc tấn công mạng Công nghệ vận hành (OT) vào các bộ điều khiển logic khả trình (PLC) chi phối việc điều khiển tàu hỏa, với hậu quả tiềm ẩn là gây ra tai nạn va chạm giữa hai tàu hỏa.

MITRE CWE Matching
CWE-77
- Tên CWE: Improper Neutralization of Special Elements used in a Command ('Command Injection')
- CWE Match: Trong kịch bản nghiên cứu điển hình, kẻ tấn công có thể khai thác các lỗ hổng trong giao thức giao tiếp Modbus để giả mạo các yêu cầu tới PLC từ tệp chụp lưu lượng truy cập, chèn dữ liệu và lệnh sai lệch.
- CWE Detail: CWE này liên quan đến việc sản phẩm OT xây dựng tất cả hoặc một phần của lệnh bằng cách sử dụng đầu vào bị ảnh hưởng từ bên ngoài từ một thành phần ngược dòng, nhưng nó không vô hiệu hóa hoặc vô hiệu hóa không chính xác các phần tử đặc biệt có thể sửa đổi lệnh dự định khi nó được gửi đến một thành phần hạ lưu. Liên kết: https://cwe.mitre.org/data/definitions/77.html
CWE-400
- Tên CWE: Uncontrolled Resource Consumption ('Resource Exhaustion')
- CWE Match: Trong kịch bản nghiên cứu điển hình này, kẻ tấn công có thể làm quá tải tài nguyên của PLC (giá trị cảm biến đầu vào được kết nối) bằng dữ liệu hoặc lệnh sai lệch, gây ra sự gián đoạn hoặc thao túng các hoạt động điều khiển tàu hỏa.
- CWE Detail: CWE này liên quan đến việc kẻ tấn công khai thác các điểm yếu trong quản lý tài nguyên của hệ thống mục tiêu, dẫn đến cạn kiệt tài nguyên và từ chối dịch vụ hoặc mất ổn định hệ thống tiềm ẩn. Liên kết: https://cwe.mitre.org/data/definitions/400.html
MITRE ATT&CK Mapping
T1059.008: Network Device Client Command and Scripting Interpreter
- FCI và FDI có thể là một phần của chiến thuật rộng hơn "Execution" (TA0002) sử dụng máy khách thiết bị mạng để thực hiện cuộc tấn công trình thông dịch lệnh, liên quan đến các kỹ thuật được đối phương sử dụng để chạy mã độc hại trên/nhắm mục tiêu vào hệ thống của nạn nhân. Trong chiến thuật này, "Command and Scripting Interpreter" (T1059) có thể được coi là phù hợp nhất, vì nó liên quan đến việc khai thác các trình thông dịch dòng lệnh, tương tự như khái niệm chèn lệnh.
- Liên kết: https://attack.mitre.org/techniques/T1059/008/
T1573.001: Encrypted Channel: Symmetric Cryptography
- Kẻ tấn công sử dụng mật mã đối xứng https để mã hóa thông tin liên lạc giữa chương trình chèn dữ liệu sai lệch và hệ thống Red Team C2. Kỹ thuật này liên quan đến việc đối phương sử dụng mật mã đối xứng để thiết lập các kênh được mã hóa cho giao tiếp chỉ huy và kiểm soát (C2).
- Liên kết: https://attack.mitre.org/techniques/T1573/001/
Nghiên cứu điển hình tấn công OT 02: Tấn công ARP Spoofing trên HMI
Một hacker (thành viên red team của phạm vi mạng) phát động một cuộc tấn công ARP Spoofing vào Giao diện người máy (HMI) của hệ thống OT, gây ra tình trạng ngoại tuyến một phần dịch vụ HQ của Phòng điều hành.

MITRE CWE Matching
CWE-284
- Tên CWE: Improper Access Control
- CWE Match: Trong kịch bản này, kẻ tấn công khai thác kiểm soát truy cập không đúng cách để phát các tin nhắn ARP giả mạo thông qua switch của Phòng điều hành HQ và áp dụng các bộ lọc gói Modbus-TCP, dẫn đến sự gián đoạn giao tiếp giữa HMI và PLC.
- CWE Detail: CWE này liên quan đến các lỗ hổng liên quan đến các cơ chế kiểm soát truy cập không đầy đủ, cho phép người dùng trái phép truy cập hoặc thao túng tài nguyên. Liên kết: https://cwe.mitre.org/data/definitions/284.html
CWE-494
- CWE Name: Tải Xuống Mã Không Kiểm Tra Tính Toàn Vẹn
- CWE Match: Trong tình huống này, kẻ tấn công có thể sử dụng hệ thống Red Team C2 điều khiển từ xa máy tính xách tay của nạn nhân (kỹ sư bảo trì) để tải xuống và thực thi bộ lọc packet dropper cho ARP spoofing mà không cần kiểm tra tính toàn vẹn bởi tường lửa mạng con OT.
- CWE Detail: CWE này liên quan đến các lỗ hổng mà kẻ tấn công có thể gây ra việc tải xuống mã từ internet mà không có kiểm tra tính toàn vẹn phù hợp, có khả năng cho phép thực thi mã độc hại. Liên kết: https://cwe.mitre.org/data/definitions/494.html
CWE-300
- CWE Name: Kênh Có Thể Truy Cập Bởi Non-Endpoint ('Man-in-the-Middle')
- CWE Match: Trong tình huống này, kẻ tấn công sử dụng công cụ man-in-the-middle Ettercap để thực hiện tấn công ARP bằng cách chặn và sửa đổi các tin nhắn ARP, dẫn đến sự gián đoạn giao tiếp giữa HMI và PLC. Điểm yếu bảo mật có thể phù hợp với CWE-300: Kênh Có Thể Truy Cập Bởi Non-Endpoint ('Man-in-the-Middle')
- CWE Detail: CWE này liên quan đến các lỗ hổng mà kẻ tấn công có thể chặn hoặc sửa đổi giao tiếp giữa hai bên mà không có kiến thức của họ. Liên kết: https://cwe.mitre.org/data/definitions/300.html
CWE-937
- CWE Name: OWASP Top Ten 2013 Hạng Mục A5 - Cấu Hình Sai Bảo Mật
- CWE Match: Trong tình huống này, khả năng của kẻ tấn công vượt qua các cơ chế phát hiện tường lửa và thao túng bảng ARP của switch và nạn nhân của mạng con, điều này khai thác các cấu hình sai bảo mật trong tường lửa và cơ sở hạ tầng mạng. Điểm yếu bảo mật có thể phù hợp với CWE-937: OWASP Top Ten 2013 Hạng Mục A5 - Cấu Hình Sai Bảo Mật
- CWE Detail: CWE này liên quan đến các điểm yếu liên quan đến cấu hình sai bảo mật, chẳng hạn như cấu hình mặc định, cấu hình không an toàn hoặc cấu hình không đầy đủ, có thể dẫn đến các lỗ hổng bảo mật hoặc lỗi hoạt động. Liên kết: https://cwe.mitre.org/data/definitions/937.html
MITRE ATT&CK Mapping
Initial Access (TA0001) > T1562.001: Vô Hiệu Hóa Phòng Thủ: Vô Hiệu Hóa hoặc Sửa Đổi Công Cụ
- Kẻ tấn công sửa đổi lưu lượng mạng bằng cách sử dụng công cụ tấn công MITM Ettercap để phá vỡ giao tiếp giữa HMI và PLC, làm suy yếu khả năng phòng thủ và giành quyền truy cập ban đầu vào mạng.
- Liên kết: https://attack.mitre.org/techniques/T1562/001/
Command and Control (TA0002) > T1573.002: Kênh Mã Hóa: Mật Mã Bất Đối Xứng
- Kẻ tấn công và chương trình ARP Spoofing sử dụng các kênh được mã hóa để giao tiếp với hệ thống Red Team C2, duy trì khả năng ẩn mình và bảo mật trong quá trình tấn công.
- Liên kết: https://attack.mitre.org/techniques/T1573/002/
Impact (TA0004) > T1499.002: Từ Chối Dịch Vụ Endpoint
- Kẻ tấn công phá vỡ giao tiếp giữa HMI và PLC bằng cách loại bỏ dữ liệu giao tiếp Modbus-TCP cụ thể, khiến Sensor-Signal-HMI đường sắt trong Phòng Điều Hành ngoại tuyến.
- Liên kết: https://attack.mitre.org/techniques/T1499/
OT Attack Case Study 03: Tấn Công DDoS vào PLC
Một hacker (thành viên red team của cyber range) có thể khởi động một cuộc tấn công DDoS nhắm vào Bộ Điều Khiển Logic Có Thể Lập Trình OT, gây ra sự gián đoạn trên chuỗi điều khiển SCADA-HMI-PLC.

MITRE CWE Matching
CWE-399
- CWE Name: Lỗi Quản Lý Tài Nguyên
- CWE Match: Trong tình huống này, việc khởi chạy đồng thời nhiều yêu cầu DDoS Modbus-TCP có thể khai thác các lỗi quản lý tài nguyên mạng để áp đảo chuỗi điều khiển HMI-PLC được nhắm mục tiêu, khiến nó không phản hồi hoặc không khả dụng.
- CWE Detail: CWE này liên quan đến các điểm yếu liên quan đến lỗi trong quản lý tài nguyên hệ thống, có thể dẫn đến cạn kiệt tài nguyên, từ chối dịch vụ hoặc các gián đoạn hoạt động khác. Liên kết: https://cwe.mitre.org/data/definitions/399.html
CWE-284
- CWE Name: Kiểm Soát Truy Cập Không Đúng Cách
- CWE Match: Trong tình huống này, khả năng của kẻ tấn công kiểm soát nhiều chương trình tấn công DDoS từ bên ngoài mini cyber range đường sắt có thể liên quan đến việc khai thác các điểm yếu trong cơ chế kiểm soát truy cập để giành quyền truy cập trái phép. Tường lửa mạng sản xuất nên có kiểm soát truy cập chỉ cho phép tất cả các nút mạng SCADA cụ thể truy cập vào nút liên quan (PLC) trong mạng sản xuất.
- CWE Detail: CWE này liên quan đến các điểm yếu liên quan đến cơ chế kiểm soát truy cập không đầy đủ hoặc không đúng cách, có thể cho phép các thực thể trái phép truy cập hoặc thao túng các tài nguyên nhạy cảm. Liên kết: https://cwe.mitre.org/data/definitions/284.html
CWE-287
- CWE Name: Xác Thực Không Đúng Cách
- CWE Match: Trong tình huống này, kẻ tấn công có thể khai thác các điểm yếu trong cơ chế xác thực của tường lửa mạng giám sát cho phép các chương trình tấn công DDoS kết nối với mạng Hệ Thống Quản Lý Tấn Công DDoS Red Team C2 nằm bên ngoài công ty đường sắt. Điểm yếu bảo mật có thể phù hợp với CWE-287: Xác Thực Không Đúng Cách
- CWE Detail: CWE này liên quan đến các điểm yếu liên quan đến cơ chế xác thực không đầy đủ hoặc không đúng cách, có thể cho phép các thực thể trái phép truy cập hoặc thao túng các tài nguyên nhạy cảm. Liên kết: https://cwe.mitre.org/data/definitions/287.html
MITRE ATT&CK Mapping
Execution (TA0002) > T1046: Quét Dịch Vụ Mạng
- Kẻ tấn công quét mạng SCADA để xác định các dịch vụ có thể truy cập và các mục tiêu tiềm năng cho cuộc tấn công DDoS. Trong tình huống nghiên cứu điển hình này, kẻ tấn công thực hiện quét dịch vụ mạng để xác định PLC có thể truy cập làm mục tiêu cho cuộc tấn công yêu cầu DDoS Modbus-TCP.
- Liên kết: https://attack.mitre.org/techniques/T1046/
Impact (TA0040) > T1498: Từ Chối Dịch Vụ Mạng
- Kẻ tấn công tiến hành các cuộc tấn công từ chối dịch vụ mạng để phá vỡ các hoạt động hoặc dịch vụ bình thường. Trong tình huống này, tác động chính là sự gián đoạn của chuỗi điều khiển OT HMI-PLC thông thường do cuộc tấn công yêu cầu DDoS Modbus-TCP.
- Liên kết: https://attack.mitre.org/techniques/T1498/
Thanks for spending time to check the detail, if there is any vulnerabilities you think can match to the MITRE-CWE which I didn't list or any other attack MITRE-ATT&CK-TTPs can apply on the system, please feel free to comment. Many thanks if you can share any of the improvement advice so we can make our work better ~
No comment for this article.