Nguy hiểm Bulletproof Hosting: Phá vỡ Mạng lưới Tội phạm Mạng

Nguy hiểm Bulletproof Hosting: Phá vỡ Mạng lưới Tội phạm Mạng

Cơ quan chức năng đã cáo buộc ba cá nhân và hai công ty cung cấp dịch vụ hạ tầng, được gọi là “bulletproof hosting”, đã tạo điều kiện cho các hoạt động tấn công mạng quy mô lớn, bao gồm mã độc tống tiền (ransomware), phần mềm độc hại (malware) và lừa đảo trực tuyến (phishing).

Cuộc điều tra kéo dài bảy năm đã liên kết các hoạt động này với thiệt hại lên tới hơn 62 triệu USD từ các nạn nhân trên nhiều lĩnh vực thiết yếu.

Các cáo buộc nhấn mạnh tầm quan trọng của việc đối phó với hạ tầng ẩn đằng sau các mối đe dọa mạng.

Tổng quan về Hạ tầng Hỗ trợ Tấn công Mạng

Hoạt động bị cáo buộc không phụ thuộc vào một loại mã độc cụ thể nào.

Thay vào đó, nó tập trung vào việc cung cấp dịch vụ lưu trữ internet được thiết kế để duy trì hoạt động ngay cả khi có các khiếu nại lạm dụng.

Điều này cho phép các khách hàng tội phạm vận hành hệ thống, che giấu hoạt động của họ và nhắm mục tiêu vào các nạn nhân một cách hiệu quả.

Dịch vụ Được Cung cấp bởi Media Land và ML.Cloud

Các công ty Media Land LLC và ML.Cloud LLC, có trụ sở tại St. Petersburg, đã bị cáo buộc hoạt động như những nhà cung cấp dịch vụ bulletproof hosting.

Các dịch vụ này được quảng cáo cho những người dùng tìm kiếm máy chủ có khả năng chống lại các yêu cầu gỡ xuống, tạo ra một nền tảng vững chắc cho các hoạt động độc hại.

Theo báo cáo từ Justice.gov, Media Land đã vận hành hạ tầng từ nhiều quốc gia khác nhau.

Các quốc gia này bao gồm Trung Quốc, Phần Lan, Hà Lan và Hoa Kỳ, cho thấy phạm vi hoạt động rộng lớn của chúng.

Họ bị cáo buộc hỗ trợ khách hàng lây nhiễm hệ thống nạn nhân và sau đó tống tiền để đòi thanh toán, thường là bằng tiền tệ hoặc tiền điện tử.

Phạm vi và Đối tượng Bị Ảnh hưởng

Các ngân hàng, trường học, bệnh viện, cơ quan chính phủ và công ty truyền thông nằm trong số những tổ chức bị ảnh hưởng nghiêm trọng bởi các cuộc tấn công mạng này.

Các nạn nhân được xác định ở 21 tiểu bang của Hoa Kỳ, cùng với Úc, Canada, Liên minh Châu Âu, Các Tiểu vương quốc Ả Rập Thống nhất và Vương quốc Anh.

Tại Ohio, các địa điểm bị ảnh hưởng bao gồm Akron, Cleveland, Elyria, Medina, Solon và Valley View, thể hiện sự phân tán địa lý rộng khắp.

Những dịch vụ này cũng được cho là đã hỗ trợ các cuộc tấn công phishing, tấn công đoán mật khẩu (password-guessing attacks), đăng ký tên miền giả mạo và các thị trường chợ đen kỹ thuật số khác.

Các Biện pháp Pháp lý và Trừng phạt Quốc tế

Hành động pháp lý này nhấn mạnh tầm quan trọng của việc phá vỡ hạ tầng hỗ trợ tội phạm mạng.

Khi các nhà cung cấp dịch vụ lưu trữ cố tình che chắn người dùng tội phạm, họ có thể khiến các chiến dịch quy mô lớn khó theo dõi, gián đoạn và ngăn chặn hơn trước khi chúng tiếp cận nạn nhân tiếp theo.

Chi tiết Bản cáo trạng

Một bồi thẩm đoàn liên bang đã đưa ra bản cáo trạng vào tháng 12 năm 2024, cáo buộc Alexander Alexandrovich Volosovik, Kirill Andreevich Zatolokin và Yulia Vladimirovna Pankova với các tội danh gian lận máy tính, gian lận qua mạng, rửa tiền và các tội danh âm mưu liên quan.

Bản cáo trạng này đã được Văn phòng Luật sư Hoa Kỳ cho Quận Bắc Ohio công bố.

Các cáo buộc này vẫn chỉ là cáo buộc, và các bị cáo được coi là vô tội cho đến khi được chứng minh có tội trước tòa án.

Tuy nhiên, vụ án này là một tín hiệu cho thấy những nỗ lực quốc tế không ngừng nhằm phơi bày các nhà cung cấp, nhà điều hành và cấu trúc tài chính cho phép các nhóm tội phạm mạng hoạt động xuyên biên giới.

Tham khảo thêm thông tin chi tiết về bản cáo trạng tại Justice.gov.

Áp lực Từ Các Lệnh Trừng phạt

Hành động này được xây dựng dựa trên các lệnh trừng phạt được công bố vào tháng 11 năm 2025.

Khi đó, chính quyền Hoa Kỳ, Vương quốc Anh và Úc đã nhắm mục tiêu vào Media Land vì bị cáo buộc tạo điều kiện cho các hoạt động ransomware, các cuộc tấn công từ chối dịch vụ phân tán (DDoS) và các hoạt động độc hại khác.

Liên minh Châu Âu cũng đã công bố các lệnh trừng phạt vào ngày 13 tháng 7, tăng thêm áp lực lên mạng lưới bị cáo buộc này.

Các lệnh trừng phạt có thể làm gián đoạn các nền tảng tài chính và kỹ thuật hỗ trợ tội phạm mạng, nhưng chúng không loại bỏ được mối đe dọa rộng lớn hơn.

Các lệnh trừng phạt trước đây đối với các nhà cung cấp bulletproof hosting cho thấy cách các cơ quan chức năng đang ngày càng nhắm mục tiêu vào các dịch vụ làm cho các chiến dịch mã độc tống tiền, lừa đảo và phần mềm độc hại trở nên bền vững hơn.

Khuyến nghị Tăng cường An ninh Mạng cho Tổ chức

Đối với các chuyên gia an ninh, vụ án này củng cố nhu cầu giảm thiểu cơ hội cho kẻ tấn công trước khi một sự xâm nhập trở thành một sự kiện tống tiền.

Việc đầu tư vào các biện pháp phòng ngừa là thiết yếu để bảo vệ dữ liệu và hạ tầng quan trọng.

Một chiến lược an ninh mạng toàn diện là chìa khóa để chống lại các mối đe dọa dai dẳng.

Chiến lược Phòng ngừa Cơ bản

Các tổ chức cần duy trì hệ thống được vá lỗi thường xuyên, đảm bảo rằng mọi lỗ hổng đã biết đều được xử lý kịp thời.

Việc sử dụng xác thực đa yếu tố (MFA) là một biện pháp bảo vệ quan trọng chống lại các cuộc tấn công đoán mật khẩu.

Đây là một trong những cách hiệu quả nhất để nâng cao an ninh mạng của bạn.

Giám sát chặt chẽ các lượt đăng nhập bất thường và các kết nối ra bên ngoài để phát hiện các dấu hiệu xâm nhập sớm.

Đảm bảo sao lưu dữ liệu ngoại tuyến đã được kiểm tra và duy trì định kỳ là cực kỳ quan trọng.

Các bản sao lưu này phải được lưu trữ an toàn và có thể khôi phục để đối phó với các cuộc tấn công ransomware.

Đào tạo nhân viên để họ có thể nhận biết các tin nhắn email đáng ngờ là một tuyến phòng thủ đầu tiên hiệu quả chống lại các cuộc tấn công phishing.

Thực trạng các cuộc tấn công phishing và ransomware hiện nay cho thấy tầm quan trọng của các biện pháp kiểm soát cơ bản này.

Tầm quan trọng của Giám sát và Phản ứng

Cơ quan An ninh Cơ sở hạ tầng và An ninh Mạng (CISA) đã nhấn mạnh hướng dẫn “BulletProof Defense” của mình như một nguồn tài nguyên giúp các tổ chức giảm hiệu quả của hạ tầng lưu trữ độc hại.

Hiểu rõ các rủi ro bảo mật liên quan đến việc lưu trữ mã độc tống tiền, chẳng hạn như Qilin ransomware sử dụng các dịch vụ “ghost bulletproof hosting”, có thể giúp các nhóm bảo mật nhận ra tại sao các máy chủ đứng sau một cuộc tấn công cần được chú ý nhiều như chính mã độc đó.

Để tăng cường khả năng phát hiện xâm nhập và ứng phó nhanh chóng, các tổ chức nên tích hợp các công cụ phân tích mối đe dọa và hệ thống SIEM.

Điều này giúp tăng cường khả năng của SOC trong việc phát hiện và điều tra các sự cố an ninh.

Indicators of Compromise (IoCs)

Trong nội dung được cung cấp, không có danh sách cụ thể các Indicators of Compromise (IoCs) như địa chỉ IP hoặc tên miền.

Nội dung gốc có đề cập đến IoCs nhưng không liệt kê chi tiết.

Việc thiếu IoCs cụ thể trong bản cáo trạng công khai có thể là do tính nhạy cảm của thông tin liên quan đến các cuộc điều tra đang diễn ra hoặc để tránh cảnh báo những kẻ tấn công.

Nếu có IoCs, chúng sẽ được “defang” (ví dụ: `example[.]com`) để ngăn chặn việc giải quyết hoặc liên kết nhầm lẫn.

Chỉ nên “refang” chúng trong các nền tảng threat intelligence được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.