Phần khó khăn trong việc phát hiện tấn công mạng đối với đội ngũ bảo mật thường bắt đầu sau cảnh báo ban đầu. Một URL đáng ngờ có thể trông bình thường khi nhìn lướt qua, khiến chuyên viên phân tích đối mặt với câu hỏi quen thuộc: Đây là dương tính giả, hay có điều gì đó ẩn giấu sau đường dẫn?
Kẻ tấn công ngày càng xây dựng các chiến dịch lừa đảo (phishing) với hành vi thay đổi sau khi nạn nhân nhấp vào liên kết. Một liên kết thoạt nhìn có vẻ vô hại có thể dẫn đến một trang đăng nhập thuyết phục, được thiết kế để đánh cắp thông tin đăng nhập.
Phát hiện Tấn công Mạng: Khoảng trống Tầm nhìn trong Phát hiện Phishing
Đối với các Trung tâm Điều hành An ninh (SOC) và Nhà cung cấp Dịch vụ Bảo mật Quản lý (MSSP), điều này tạo ra một vấn đề dễ bị bỏ qua. Các giải pháp an ninh mạng của họ có thể nhận diện được URL nhưng không phát hiện được toàn bộ chuỗi tấn công.
Đây chính là khoảng trống tầm nhìn trong việc phát hiện tấn công mạng hiện đại. Biết được liên kết dẫn đến đâu chỉ là điểm khởi đầu, bởi các nhà phân tích cũng cần hiểu điều gì xảy ra sau khi trang web tải xong. Thách thức nằm ở việc tìm ra cách đáng tin cậy để hiển thị hành vi đó.
Phân tích Tĩnh và Phân tích Hành vi
Sự khác biệt giữa phân tích tĩnh và phân tích hành vi trở nên quan trọng khi các chiến dịch lừa đảo được thiết kế để chỉ bộc lộ hành vi độc hại sau khi thực thi. Phân tích tĩnh có thể cung cấp thông tin có giá trị về một URL, tên miền, script, tệp hoặc các tạo tác khác mà không cần chạy chúng.
Tuy nhiên, thông tin đó có thể không giải thích được mối đe dọa thực sự làm gì một khi nó đến trình duyệt. Lấy một URL lừa đảo ban đầu trả về một trang web có vẻ bình thường. Sau khi tải, trang đó thực thi JavaScript, liên hệ với một máy chủ khác, theo dõi một lượt chuyển hướng và tạo động một biểu mẫu đăng nhập.
Nếu giải pháp bảo mật chỉ kiểm tra phản hồi ban đầu, trang lừa đảo cuối cùng có thể không bao giờ nằm trong phạm vi quan sát của nó. Kết quả là một khoảng trống tầm nhìn. Các nhà phân tích có thông tin về tạo tác đã kích hoạt điều tra, nhưng không nhất thiết phải có thông tin về hành vi theo sau.
Sandboxing: Giải pháp cho Khoảng trống Tầm nhìn
Sandboxing giải quyết vấn đề này bằng cách cung cấp một môi trường cô lập, nơi nội dung đáng ngờ có thể được thực thi và giám sát một cách an toàn. Thay vì chỉ dựa vào cách URL xuất hiện khi kiểm tra ban đầu, các nhà phân tích có thể quan sát chuỗi hành động mà nó kích hoạt và xây dựng một bức tranh rõ ràng hơn về cuộc tấn công.
Phân tích các tệp và URL đáng ngờ một cách tương tác, với các máy ảo khởi động trong vòng chưa đầy 10 giây để đẩy nhanh quá trình điều tra mối đe dọa. Khám phá Sandbox Tương tác.
Tại sao Kẻ Tấn công Thay đổi Hành vi Lừa đảo
Kẻ tấn công có nhiều lý do để làm cho các chiến dịch lừa đảo hoạt động khác nhau tùy thuộc vào cách chúng được truy cập. Một chiến dịch có thể chuyển hướng người truy cập qua nhiều tên miền trước khi đến đích cuối cùng. Nó có thể sử dụng JavaScript để tạo nội dung động.
Nó có thể kiểm tra đặc điểm trình duyệt hoặc các thông tin môi trường khác trước khi hiển thị trang lừa đảo. Một số chiến dịch giới thiệu CAPTCHA hoặc các bước tương tác khác có thể làm cho phân tích tự động trở nên khó khăn hơn. Từ góc độ của kẻ tấn công, các kỹ thuật này tạo ra một lớp ngăn cách giữa cơ sở hạ tầng độc hại và nạn nhân.
Từ góc độ của đội ngũ bảo mật, lớp điều tra tiếp theo xuất hiện. URL ban đầu có thể không chứa đủ thông tin để giải thích toàn bộ chuỗi tấn công. Một dịch vụ đánh giá uy tín có thể cho nhà phân tích biết liệu một tên miền trước đây có liên quan đến hoạt động độc hại hay không, nhưng uy tín đơn thuần không nhất thiết giải thích những gì một tên miền bị xâm phạm hoặc lạm dụng mới đang làm ngày nay.
Sự phân biệt đó trở nên đặc biệt quan trọng khi kẻ tấn công sử dụng các dịch vụ và cơ sở hạ tầng hợp pháp như một phần của chiến dịch của họ. Do đó, một liên kết đáng ngờ có thể yêu cầu điều tra hành vi ngay cả khi các thành phần riêng lẻ của nó không có vẻ đáng ngờ ngay lập tức.
Báo cáo Rủi ro An ninh mạng và Xu hướng Tấn công
Sự thay đổi bản chất của tấn công mạng được phản ánh trong Báo cáo Rủi ro An ninh mạng giữa năm 2026 của ANY.RUN, xem xét hoạt động mối đe dọa trong thế giới thực từ tháng 1 đến tháng 6 năm 2026. Báo cáo xác định 15 xu hướng liên quan đến các đội ngũ bảo mật và nêu bật một số kỹ thuật làm cho các cuộc tấn công lừa đảo và các cuộc tấn công liên quan trở nên khó phân tích hơn.
Trong số đó có các CAPTCHA giả tùy chỉnh, lấy dấu vân tay trình duyệt (browser fingerprinting), lạm dụng lời mời lịch và lừa đảo mã thiết bị. Theo dữ liệu có sẵn, việc sử dụng CAPTCHA giả tùy chỉnh đã tăng 437% từ Quý 1 đến Quý 2 năm 2026.
Đối với các đội ngũ SOC và MSSP, việc cập nhật các báo cáo bao gồm các mối đe dọa, rủi ro và khuyến nghị mới nhất hữu ích hơn là nhận thức chung về mối đe dọa. Nửa đầu năm 2026 đã cho thấy tốc độ phát triển nhanh chóng của các kỹ thuật lừa đảo, khiến cho threat intelligence hiện tại trở thành một tài liệu tham khảo hữu ích khi xem xét phạm vi phát hiện và quy trình điều tra.
Báo cáo cũng nhấn mạnh việc sử dụng rộng rãi hơn cơ sở hạ tầng và công cụ hợp pháp trong các cuộc tấn công. Ví dụ, nó ghi nhận mức tăng 90,7% các cuộc tấn công liên quan đến cơ sở hạ tầng Adobe giữa nửa cuối năm 2025 và nửa đầu năm 2026, cùng với mức tăng 26,5% các cuộc tấn công liên quan đến RMM (Remote Monitoring and Management). Những số liệu này bao gồm nhiều hơn chỉ là lừa đảo, nhưng chúng minh họa một thách thức lớn hơn đối với những người phòng thủ: cơ sở hạ tầng và công cụ hợp pháp có thể trở thành một phần của hoạt động độc hại, làm cho các quyết định dựa trên uy tín đơn thuần kém thuyết phục hơn.
Đối với các đội ngũ bảo mật, bài học thực tế rất đơn giản. Việc tiếp cận thông tin mối đe dọa cập nhật có thể giúp các nhà phân tích SOC và MSSP hiểu những kỹ thuật nào họ nên dự kiến gặp phải và liệu các công cụ hiện có của họ có cung cấp đủ khả năng hiển thị để điều tra chúng hay không. Do đó, báo cáo giữa năm rất đáng đọc như một phần của việc xem xét định kỳ các mối đe dọa, rủi ro và ưu tiên phòng thủ hiện tại, đặc biệt đối với các đội chịu trách nhiệm phát hiện và điều tra tấn công mạng quy mô lớn.
Luôn đi trước các kỹ thuật lừa đảo đang phát triển với những hiểu biết sâu sắc từ 15 xu hướng mối đe dọa chính để củng cố quy trình phát hiện và điều tra. Đọc Báo cáo Giữa năm 2026.
Phân tích Tương tác và Ưu điểm của Sandboxing
Sandboxing tự động hóa từ lâu đã được sử dụng để kiểm tra các tệp và URL đáng ngờ trong môi trường cô lập, thực thi chúng và giám sát hành vi mà không làm lộ các hệ thống sản xuất. Tuy nhiên, phishing có thể yêu cầu nhiều hơn. Một trang web có thể chỉ tiết lộ giai đoạn tiếp theo sau một lần nhấp, CAPTCHA, chuyển hướng hoặc tương tác người dùng khác. Phân tích tự động có thể dừng lại trước khi toàn bộ cuộc tấn công trở nên hiển thị.
Một sandbox tương tác như của ANY.RUN mang lại cho các nhà phân tích nhiều quyền kiểm soát hơn, cho phép họ theo dõi các lượt chuyển hướng, tương tác với các trang web, mở các tệp đáng ngờ và quan sát hoạt động mạng kết quả trong một môi trường được kiểm soát. Điều này giúp dễ dàng tái tạo đường dẫn mà người dùng thực sẽ thực hiện và phát hiện hành vi mà phân tích tự động có thể bỏ lỡ.
Hãy tưởng tượng một SOC nhận được một email chứa liên kết đến thứ mà dường như là một tài liệu đám mây. Tên miền không có uy tín độc hại đã được thiết lập, và trang ban đầu trông có vẻ vô hại, cung cấp cho nhà phân tích ít lý do để phân loại liên kết chỉ dựa trên phản hồi đầu tiên của nó. Nhà phân tích mở nó trong một môi trường cô lập và theo dõi trang như một người dùng sẽ làm. Trình duyệt được chuyển hướng đến một tên miền khác, một CAPTCHA xuất hiện và một trang khác cuối cùng trình bày một biểu mẫu đăng nhập được thiết kế để giống với một dịch vụ đám mây quen thuộc.
Bây giờ, cuộc điều tra có nhiều ngữ cảnh hơn. Thay vì một URL với thông tin hạn chế, nhà phân tích có thể kiểm tra chuỗi chuyển hướng, các tên miền được trình duyệt liên hệ, các script được thực thi trong quá trình thực thi và các chỉ số khác liên quan đến chiến dịch. Giá trị của sandboxing không chỉ là một kết quả độc hại. Đó là bằng chứng đằng sau kết quả đó, có thể hỗ trợ săn lùng mối đe dọa, quyết định chặn, quy tắc phát hiện và điều tra xem liệu những người dùng khác có gặp phải cùng một chiến dịch hay không.
Vai trò của Trình duyệt trong Các Cuộc Tấn công Phishing
Trình duyệt đã trở thành một phần ngày càng quan trọng trong bề mặt tấn công của phishing. Nhiều chiến dịch không còn dựa vào việc phân phối một tệp thực thi truyền thống. Kẻ tấn công có thể sử dụng JavaScript, quy trình xác thực, chuyển hướng, kiểm tra phía trình duyệt và nội dung trang động để thực hiện một cuộc tấn công.
Lừa đảo trung gian (adversary-in-the-middle phishing) là một ví dụ, với nạn nhân được cung cấp các luồng xác thực thuyết phục được thiết kế để thu thập thông tin xác thực hoặc dữ liệu phiên. Các chiến dịch khác tạo nội dung lừa đảo của họ một cách động chỉ sau khi các điều kiện cụ thể được đáp ứng.
Kết quả là, HTML hoặc URL ban đầu có thể chỉ kể một phần câu chuyện. Các nhà phân tích cần khả năng hiển thị vào trình duyệt khi cuộc tấn công tiến triển. Một kết quả đơn giản là hữu ích, nhưng các nhà phân tích SOC thường cần biết tại sao một thứ gì đó bị gắn cờ. Tên miền nào đã được trình duyệt liên hệ? Nó đã chuyển hướng đi đâu? Những script nào đã được thực thi? Có tệp nào được tải xuống không? Trang web có cố gắng thu thập thông tin đăng nhập không?
Ngữ cảnh đó có thể xác định bước tiếp theo. Một trang lừa đảo đã được xác nhận có thể kích hoạt tìm kiếm các chỉ số tương tự trên toàn tổ chức, trong khi một tên miền chuyển hướng đáng ngờ có thể bị chặn hoặc điều tra thêm. Một tệp đã tải xuống có thể yêu cầu phân tích mã độc bổ sung. Do đó, bằng chứng hành vi không chỉ phân loại một mối đe dọa. Nó kết nối cảnh báo với chuỗi tấn công đằng sau nó.
Giúp SOC của bạn giảm thời gian điều tra với ANY.RUN bằng cách giảm MTTR (Mean Time To Respond) xuống 21 phút cho mỗi trường hợp. Trao quyền cho SOC của bạn.
Tích hợp Sandboxing vào Quy trình Bảo mật
Sandboxing không phải là sự thay thế cho threat intelligence, bảo mật email, cổng web an toàn (secure web gateways), EDR, hoặc nền tảng SIEM. Mỗi giải pháp cung cấp một góc nhìn khác nhau về môi trường. Sandbox trở nên đặc biệt hữu ích khi các biện pháp kiểm soát đó xác định được điều gì đó đáng ngờ nhưng không cung cấp đủ bằng chứng để giải thích nó.
Ví dụ, một nền tảng bảo mật email có thể gắn cờ một URL trong khi để nhà phân tích xác định xem nó có thực sự dẫn đến một mối đe dọa hay không. Tính năng Tra cứu Thông tin Mối đe dọa của ANY.RUN có thể bổ sung ngữ cảnh bằng cách cung cấp dữ liệu từ các cuộc điều tra sandbox được đóng góp bởi hơn 700.000 nhà phân tích trên toàn thế giới, giúp các nhà phân tích kết nối các chỉ số đáng ngờ với các mối đe dọa đã biết.
Một sandbox cô lập cung cấp một cách an toàn hơn để điều tra URL đó mà không cần mở thủ công trên máy thử nghiệm. Khả năng tương tác trở nên đặc biệt hữu ích khi việc phân tích yêu cầu các hành động tương tự như nạn nhân sẽ thực hiện. Đối với các cuộc điều tra lừa đảo phức tạp, điều này làm cho sandboxing tương tác trở thành một phương pháp linh hoạt hơn so với việc chỉ dựa vào thực thi tự động.
Đối với các nhà ra quyết định bảo mật, việc đánh giá một sandbox nên vượt ra ngoài câu hỏi liệu nó có thể phát hiện mã độc hay không. Câu hỏi liên quan hơn là liệu nó có giải quyết được một khoảng trống điều tra thực sự trong quy trình bảo mật hiện có hay không. Nếu các nhà phân tích thường xuyên đối mặt với các URL đáng ngờ, các trang lừa đảo động, chuyển hướng nhiều giai đoạn hoặc các tệp yêu cầu điều tra thủ công, thì khả năng thực thi và quan sát các mối đe dọa đó trong môi trường cô lập có thể rất có giá trị.
Các SOC và MSSP cũng nên xem xét mức độ mà sandbox xử lý URL và tệp, liệu các nhà phân tích có thể tương tác với môi trường hay không, bằng chứng mà nó tạo ra và mức độ dễ dàng tích hợp các kết quả đó với quy trình SIEM, SOAR, EDR, bảo mật email và threat intelligence hiện có. Đối với phishing nói riêng, phân tích tương tác xứng đáng nhận được sự chú ý đặc biệt khi các cuộc tấn công không tiết lộ hoàn toàn bản thân trong quá trình thực thi tự động.
Việc phát hiện tấn công mạng ngày càng đòi hỏi khả năng hiển thị vượt ra ngoài URL ban đầu. Các lượt chuyển hướng, nội dung động, kỹ thuật dựa trên trình duyệt và tương tác người dùng có thể che giấu các phần quan trọng của cuộc tấn công. Sandboxing cung cấp cho các nhà phân tích một cách có kiểm soát để điều tra hành vi đó, trong khi khả năng tương tác cho phép họ theo dõi cuộc tấn công như một nạn nhân có thể trải nghiệm nó.
Đối với SOC, MSSP và các nhà lãnh đạo bảo mật, mục tiêu rất đơn giản: Chuyển từ “chúng tôi đã phát hiện điều gì đó đáng ngờ” sang “chúng tôi hiểu điều gì đã xảy ra.”










