Mối Đe Dọa Mạng: Chiến Lược Nguy Hiểm ‘Access Optionality’

Mối Đe Dọa Mạng: Chiến Lược Nguy Hiểm 'Access Optionality'

Các tác nhân đe dọa mạng không chỉ dựa vào các cuộc tấn công ồn ào, rò rỉ công khai hay phá hoại trang web. Thay vào đó, họ đang âm thầm xây dựng quyền truy cập vào các công ty, tài khoản đám mây, nhà cung cấp dịch vụ và mạng công nghiệp. Quyền truy cập này sau đó có thể được sử dụng để làm gián đoạn hoạt động trong các tình huống khủng hoảng, tạo ra một **mối đe dọa mạng** tiềm ẩn đáng kể.

Hoạt động này bao gồm việc chiếm đoạt thông tin xác thực, sử dụng các công cụ quản lý từ xa, thực hiện các cuộc tấn công lừa đảo (phishing) theo chủ đề tuyển dụng, và tấn công các hệ thống công nghiệp bị lộ. Mục tiêu là thiết lập một chỗ đứng lâu dài, sẵn sàng cho các hành động gây rối trong tương lai.

Chiến Lược “Access Optionality” và Các Hình Thức Xâm Nhập Mạng

Một báo cáo từ SentinelOne chia sẻ với Cyber Security News (CSN) nhấn mạnh rằng nguy hiểm lớn nhất không phải lúc nào cũng là một cuộc tấn công hủy diệt ngay lập tức. Thay vào đó, đó là khả năng sử dụng quyền truy cập đã đạt được trước đây cho mục đích thu thập thông tin tình báo, đánh cắp dữ liệu, các chiến dịch gây áp lực, hoặc gián đoạn có chọn lọc khi điều kiện chính trị thay đổi. Chiến lược này được mô tả là **“access optionality”**.

Khai Thác Điểm Yếu Hệ Thống và Tài Khoản Đám Mây

Một tài khoản bị xâm nhập, nhà cung cấp IT, hoặc công cụ quản trị từ xa ban đầu có thể được sử dụng để do thám. Tuy nhiên, nó có thể nhanh chóng trở thành một phương tiện để gián đoạn hoạt động kinh doanh sau này. Các tác nhân đe dọa mạng thường tìm kiếm những điểm yếu này để duy trì sự hiện diện lâu dài, chờ đợi thời cơ để tối đa hóa tác động của cuộc **xâm nhập mạng**.

Báo cáo gần đây về các vụ vi phạm hạ tầng cho thấy một chỗ đứng ban đầu có thể cung cấp cho kẻ tấn công con đường đến các hệ thống nhạy cảm và các quản trị viên đáng tin cậy. Việc này làm nổi bật tầm quan trọng của việc bảo mật tất cả các điểm truy cập tiềm năng để ngăn chặn một **mối đe dọa mạng** phát triển.

Để hiểu rõ hơn về cách các tác nhân đe dọa mạng xây dựng quyền truy cập, tham khảo báo cáo của SentinelOne: Iran War Cyber Threat Landscape: A Midyear Assessment on What Matters.

Các Hoạt Động Cụ Thể của Nhóm Tác Nhân Đe Dọa

Hoạt động của các tác nhân đe dọa mạng không nên được xem là một hoạt động thống nhất. Các nhóm khác nhau với các nhân diện công khai riêng biệt có nhiệm vụ, mục tiêu và trình độ kỹ thuật khác nhau, ngay cả khi các chiến dịch của họ có vẻ liên quan.

Seedworm (MuddyWater) và Chiến Dịch Lạm Dụng Phần Mềm

Nhóm Seedworm, còn được biết đến với tên gọi MuddyWater, đã được liên kết với các vụ **xâm nhập mạng** ảnh hưởng đến một ngân hàng, sân bay, các tổ chức phi lợi nhuận và một chi nhánh của nhà cung cấp phần mềm tại Hoa Kỳ. Các nhà nghiên cứu đã phát hiện nhiều backdoor và nỗ lực chuyển dữ liệu sang lưu trữ đám mây thương mại.

Chiến dịch lạm dụng phần mềm đã ký của Seedworm cho thấy sự tập trung liên tục của nhóm vào việc duy trì quyền truy cập dài hạn. Điều này thể hiện một **mối đe dọa mạng** kiên trì, đòi hỏi các biện pháp phòng thủ chủ động và liên tục.

Screening Serpens và Tấn Công Lừa Đảo

Báo cáo cũng chỉ ra hoạt động của Screening Serpens, nhóm này đã sử dụng các mồi nhử tuyển dụng được tùy chỉnh để triển khai các công cụ truy cập từ xa chống lại các mục tiêu tại Hoa Kỳ, Israel, UAE và các quốc gia Trung Đông khác.

Các mồi nhử này thường nhắm vào những người có vai trò đáng tin cậy, nơi một tài khoản bị xâm nhập có thể làm lộ các cuộc trò chuyện nội bộ, danh bạ và tài nguyên đám mây. Đây là một chiến thuật hiệu quả để mở rộng phạm vi **xâm nhập mạng**.

Rủi Ro từ Nhà Cung Cấp Dịch Vụ và Công Nghệ Vận Hành

Các nhà cung cấp dịch vụ là một con đường quan trọng khác mà các tác nhân đe dọa mạng khai thác. Kẻ tấn công có thể lạm dụng quyền truy cập đã được cấp cho quản trị viên, công ty hỗ trợ, nhà cung cấp danh tính hoặc nền tảng quản lý từ xa. Điều này làm cho việc kiểm soát truy cập từ xa an toàn trở nên cần thiết cho các tổ chức phụ thuộc vào hỗ trợ IT bên ngoài.

Tấn Công Hệ Thống Công Nghiệp và PLC

Hậu quả nghiêm trọng nhất có thể phát sinh khi kẻ tấn công tiếp cận được **công nghệ vận hành** (Operational Technology – OT), bao gồm các hệ thống được sử dụng bởi các tiện ích nước, nhà cung cấp năng lượng, nhà máy và các cơ sở của chính phủ. Các tác nhân đe dọa mạng đã nhắm mục tiêu vào các bộ điều khiển logic lập trình (PLC) của Rockwell Automation và Allen-Bradley có kết nối Internet.

Một số sự cố đã gây ra gián đoạn hoạt động và thiệt hại tài chính đáng kể. Mặc dù không phải mọi bảng điều khiển công nghiệp bị lộ đều đã bị kiểm soát hoàn toàn, nhưng sự hiện diện của chúng trên Internet tạo ra một **nguy cơ bảo mật** không cần thiết. Các cảnh báo gần đây về điểm yếu của PLC hướng ra Internet củng cố nhu cầu thực hiện các biện pháp bảo mật mạnh mẽ.

Biện Pháp Phòng Ngừa và Tăng Cường An Ninh Mạng

Các tổ chức cần thực hiện nhiều biện pháp chủ động để củng cố **an ninh mạng** và giảm thiểu rủi ro từ các cuộc tấn công tinh vi này. Việc loại bỏ các điểm yếu phổ biến là bước đầu tiên quan trọng.

Kiểm Soát Truy Cập và Xác Thực

  • Loại bỏ quyền truy cập Internet trực tiếp: Đảm bảo các hệ thống OT không thể truy cập trực tiếp từ Internet.
  • Thay thế thông tin xác thực mặc định: Luôn thay đổi mật khẩu mặc định và sử dụng mật khẩu mạnh, duy nhất.
  • Thực thi xác thực đa yếu tố (MFA) chống lừa đảo: Triển khai MFA mạnh mẽ, đặc biệt cho các tài khoản có quyền cao và truy cập từ xa.
  • Phân tách mạng kinh doanh khỏi kiểm soát hoạt động: Thực hiện phân đoạn mạng để cách ly mạng IT khỏi mạng OT, hạn chế khả năng lây lan của cuộc **tấn công mạng**.

Giám Sát và Quản Lý Nhà Cung Cấp

Các tổ chức cũng nên hạn chế quyền truy cập của nhà cung cấp theo thời gian, nguồn và vai trò. Việc này giúp giảm thiểu rủi ro khi một nhà cung cấp bị **hệ thống bị xâm nhập**. Giám sát chặt chẽ các máy trạm kỹ thuật và giao tiếp công nghiệp là cần thiết để phát hiện các hoạt động bất thường.

Đảm Bảo Khả Năng Phục Hồi

Bảo quản các bản sao ngoại tuyến của cấu hình đã được phê duyệt là rất quan trọng để phục hồi nhanh chóng sau một cuộc tấn công. Hệ thống khôi phục phải được kiểm tra riêng biệt vì các bản sao lưu chia sẻ cùng công cụ nhận dạng hoặc quản trị viên với mạng sản xuất có thể bị lỗi trong cùng một sự cố. Một chiến lược khôi phục toàn diện là yếu tố then chốt để duy trì **an ninh mạng**.

Kết Luận Về Mối Đe Dọa Mạng Đang Phát Triển

Các tác nhân đe dọa mạng có khả năng sẽ tiếp tục thu thập thông tin tình báo, đồng thời sử dụng các nhân diện công khai để khuếch đại các tuyên bố, rò rỉ tài liệu và tạo áp lực trước khi tác động kỹ thuật được hiểu rõ hoàn toàn. Sự phát triển này thể hiện một **mối đe dọa mạng** dài hạn và đa diện.

Ưu tiên hàng đầu của những người bảo vệ là xác định các đường dẫn truy cập đáng tin cậy ngay bây giờ, trước khi một sự thỏa hiệp tài khoản thông thường trở thành đòn bẩy chiến lược trong tương lai. Việc hiểu rõ và đối phó với chiến lược “access optionality” này là điều cần thiết để bảo vệ hạ tầng quan trọng và duy trì **an ninh mạng**.