Peer2Profit: Nguy cơ tiềm ẩn hệ thống doanh nghiệp

Peer2Profit: Nguy cơ tiềm ẩn hệ thống doanh nghiệp
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Một ứng dụng chia sẻ băng thông Internet, được cài đặt bởi nhân viên, có thể âm thầm biến thiết bị làm việc thành một cổng truy cập cho lưu lượng truy cập bên ngoài. Phần mềm này có thể không hoạt động giống như phần mềm độc hại truyền thống, tuy nhiên, nó có khả năng làm lộ kết nối Internet của công ty và đặt các hệ thống nội bộ trong tầm với của những người dùng proxy trả phí. Rủi ro này đến từ Peer2Profit, một ứng dụng trả tiền cho người dùng để chia sẻ băng thông Internet chưa sử dụng.

Peer2Profit và Astroproxy: Mối liên hệ nguy hiểm

Các nhà nghiên cứu đã phát hiện ra rằng dịch vụ này cung cấp thiết bị cho Astroproxy, nơi các kết nối tương tự được bán lại dưới dạng truy cập proxy nhà dân (residential), di động (mobile) hoặc trung tâm dữ liệu (datacenter). Các nhà phân tích tại Silent Push đã xác định được một liên kết hoạt động giữa Peer2Profit và Astroproxy sau khi đăng ký một thiết bị thử nghiệm và quan sát địa chỉ IP của nó xuất hiện trong nhóm proxy của Astroproxy.

Phát hiện này cho thấy cách một ứng dụng tiêu dùng tự nguyện có thể tạo ra vấn đề bảo mật cho doanh nghiệp mà không kích hoạt các cảnh báo chống virus tiêu chuẩn. Vấn đề này còn rộng hơn chỉ một sản phẩm duy nhất. Các mạng proxy nhà dân làm cho lưu lượng truy cập dường như đến từ các ngôi nhà, điện thoại và văn phòng thông thường, đó là lý do tại sao các mạng proxy nhà dân có thể che giấu các cuộc tấn công một cách hiệu quả.

Kẻ tấn công có thể sử dụng loại lưu lượng này cho các cuộc tấn công tài khoản, gian lận, quét mạng và các hoạt động khác, trong khi vẫn hòa mình vào dòng người dùng hợp pháp. Silent Push đã phát hiện 117.224 địa chỉ IP duy nhất trên các nhóm proxy nhà dân, di động và trung tâm dữ liệu của Astroproxy trong khoảng thời gian quan sát 72 giờ. Riêng nhóm proxy nhà dân đã thêm trung bình 1.071 địa chỉ mới mỗi giờ, khiến các công cụ đánh giá uy tín IP thông thường phản ứng chậm.

Nguy cơ cho hệ thống doanh nghiệp

Silent Push cho biết trong một báo cáo được chia sẻ với Cyber Security News (CSN) rằng các thiết bị bị lộ có thể bao gồm cả các hệ thống doanh nghiệp được nhân viên đăng ký để nhận các khoản thanh toán nhỏ. Báo cáo cảnh báo rằng các hậu quả có thể bao gồm việc lạm dụng được truy ngược về địa chỉ IP của công ty, bị liệt vào danh sách chặn (blocklisting), tổn hại danh tiếng và truy cập vào các dịch vụ mạng cục bộ.

Peer2Profit đã hoạt động từ ít nhất năm 2021 và cung cấp các khoản thanh toán nhỏ dựa trên khối lượng lưu lượng truy cập đi qua một thiết bị đã đăng ký. Ứng dụng này hỗ trợ Android và macOS, trong khi bộ công cụ phát triển phần mềm cho Windows và Linux trước đó đã cho phép các nhà phát triển tích hợp chức năng chia sẻ của nó vào các ứng dụng khác.

Quy trình thiết lập được thiết kế để đơn giản. Người dùng có thể đăng ký thông qua một bot Telegram, cài đặt ứng dụng khách, theo dõi lưu lượng truy cập và rút tiền kiếm được dưới dạng tiền điện tử. Rào cản thấp này có nghĩa là một nhân viên có thể cài đặt ứng dụng trên một điểm cuối của công ty hoặc một thiết bị cá nhân được kết nối với mạng văn phòng.

Sau khi hoạt động, thiết bị sẽ duy trì một kết nối đi (outbound connection) đến một máy chủ backconnect. Sau đó, một khách hàng proxy có thể gửi lưu lượng truy cập qua thiết bị đó, khiến các trang web và dịch vụ hiển thị yêu cầu như thể chúng bắt nguồn từ địa chỉ IP nhà dân hoặc IP của công ty của nhân viên. Điều này tạo ra một vấn đề nghiêm trọng về quy kết nguồn gốc. Các hành vi lạm dụng như tấn công thông tin đăng nhập (credential stuffing), gian lận hoặc quét tự động có thể bị liên kết với tổ chức mà kết nối bị sử dụng, ngay cả khi công ty không khởi tạo hoạt động đó.

Các báo cáo gần đây về việc tiết lộ botnet tấn công thông tin đăng nhập minh họa cách các cuộc tấn công tự động được hỗ trợ bởi proxy có thể hoạt động ở quy mô lớn. Các nhà nghiên cứu phát hiện ra rằng Peer2Profit đã trả cho người dùng 0,28 USD cho mỗi GB lưu lượng truy cập nhà dân, trong khi Astroproxy tính phí khách hàng 7,60 USD cho mỗi GB. Lưu lượng di động được trả ở mức 0,35 USD cho mỗi GB và bán với giá 13,44 USD cho mỗi GB, cho thấy lý do tại sao các kết nối nhà dân và di động lại có giá trị đối với các nhà điều hành proxy.

Các biện pháp phòng ngừa và giảm thiểu rủi ro

Các công cụ điểm cuối truyền thống có thể không phân loại một chương trình chia sẻ băng thông dựa trên sự đồng thuận là phần mềm độc hại. Do đó, các nhóm bảo mật nên xem xét các chính sách phần mềm, kiểm tra hoạt động DNS, kiểm kê các tiện ích mở rộng trình duyệt và ứng dụng tiêu dùng, đồng thời giám sát các kết nối đến cơ sở hạ tầng điều khiển proxy đã biết.

Phát hiện đáng lo ngại nhất liên quan đến quyền truy cập mạng nội bộ. Astroproxy đã chặn các yêu cầu trực tiếp đến các dải IP riêng, nhưng Silent Push phát hiện ra rằng hạn chế này có thể bị bỏ qua khi một tên miền được phân giải thành một địa chỉ IP nội bộ. Sử dụng một nút (node) được đăng ký bởi Peer2Profit, các nhà nghiên cứu đã truy cập vào giao diện quản lý bộ định tuyến nhà dân thông qua Astroproxy và tải xuống một tệp PNG làm bằng chứng truy cập.

Thử nghiệm cho thấy rằng một người dùng proxy có thể tương tác với các tài nguyên thường chỉ có thể truy cập từ bên trong mạng bị ảnh hưởng. Trong môi trường doanh nghiệp, điều này có thể bao gồm bộ định tuyến, lưu trữ đính kèm mạng (NAS), thiết bị thông minh, máy chủ thử nghiệm hoặc các dịch vụ nội bộ khác. Mối nguy hiểm trở nên đáng kể hơn khi nhân viên làm việc từ xa kết nối với VPN của công ty hoặc khi các thiết bị cá nhân di chuyển giữa mạng gia đình và văn phòng.

Các nhà nghiên cứu đã tiết lộ lỗ hổng một cách có trách nhiệm trước khi công bố, nhưng báo cáo rằng việc khắc phục có ý nghĩa vẫn chưa được thực hiện. Tình hình củng cố lý do tại sao các tổ chức nên phân đoạn mạng nội bộ, hạn chế giao diện quản lý và tránh chỉ dựa vào các biện pháp kiểm soát truy cập dựa trên IP. Những người bảo vệ cũng nên xác định các điểm cuối chạy phần mềm chia sẻ băng thông và chặn các kết nối không cần thiết đến cơ sở hạ tầng backconnect của proxy.

Việc giám sát chủ động rất quan trọng vì một địa chỉ IP tiêu dùng sạch có thể trở thành một nút thoát proxy mà ít có cảnh báo, một vấn đề cũng được nhìn thấy trong các sự cố mạng proxy lớn. Các tổ chức nên coi các ứng dụng này là mối quan tâm về chính sách và bảo mật mạng, chứ không chỉ đơn thuần là phần mềm không mong muốn.

Hướng dẫn rõ ràng cho nhân viên, danh sách cho phép ứng dụng (allowlisting), giám sát DNS, phân đoạn mạng và đánh giá điểm cuối định kỳ có thể giảm cơ hội thiết bị của nhân viên trở thành điểm truy cập cho khách hàng proxy bên ngoài. Điều này nhấn mạnh tầm quan trọng của việc cập nhật bản vá và có các chính sách rõ ràng về phần mềm được phép sử dụng trong mạng công ty.

Các chỉ số về sự thỏa hiệp (Indicators of Compromise – IoCs) được cung cấp để hỗ trợ phát hiện và phản ứng.

  • Lưu ý: Địa chỉ IP và tên miền được làm sạch (ví dụ: [.]). Chỉ làm sạch lại trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.

Ngăn chặn sự cố do điều tra chậm trễ. Nâng cao năng lực xử lý của đội ngũ Tier 1 với tình báo mối đe dọa từ 15K SOC: Tích hợp tra cứu TI vào SOC của bạn.