Mâu thuẫn hiện tại giữa các cường quốc đã trở thành một điển hình về cách thức chiến tranh bất đối xứng và việc xây dựng liên minh đang định hình lại các chiều kích không gian mạng và địa chính trị trong xung đột hiện đại. Sau các cuộc không kích quân sự chung vào tháng 2 năm 2026, các tác nhân được cho là liên kết với một quốc gia đã nhanh chóng gia tăng các tấn công mạng chống lại các công ty, cơ sở hạ tầng và chính phủ đồng minh.
Sự Gia Tăng Các Cuộc Tấn Công Mạng Quy Mô Lớn
Vụ Xâm Nhập Stryker Corporation: Phương Pháp và Ảnh Hưởng
Một ví dụ đáng chú ý là cuộc tấn công mạng vào công ty thiết bị y tế Stryker Corporation vào tháng 3. Nhóm Handala, một tác nhân được cho là có liên hệ với một cơ quan tình báo, đã truy cập vào hệ thống của Stryker.
Nhóm này đã sử dụng một loại mã độc infostealer phổ biến và nhắm mục tiêu vào các tài khoản cấp quản trị viên. Mục đích là để phát hành các lệnh xóa dữ liệu từ xa (remote wipe commands) trên toàn bộ mạng lưới toàn cầu của Stryker thông qua chức năng quản lý Microsoft InTune.
Vụ xâm nhập đã ảnh hưởng đến máy tính xách tay, điện thoại thông minh và máy chủ tại 79 quốc gia. Handala tuyên bố đã xóa hơn 200.000 thiết bị tổng cộng. Cùng tháng đó, Handala cũng nhận trách nhiệm về việc hack và làm rò rỉ email cá nhân của Giám đốc FBI.
Chiến Dịch Chống Lại Canonical và Ubuntu
Vào tháng 5 năm 2026, nhóm Islamic Cyber Resistance (hay còn gọi là 313 Team), một tác nhân tự xưng là nhóm kháng chiến của Iraq với các liên kết ủng hộ quốc gia đó, đã phát động một chiến dịch chống lại cơ sở hạ tầng của Canonical và Ubuntu.
Nhóm này tuyên bố đã sử dụng dịch vụ DDoS-for-hire được gọi là “Beamed”. Dịch vụ này cung cấp khả năng tấn công từ chối dịch vụ phân tán (DDoS) vượt quá 3.5 terabit mỗi giây.
Cuộc tấn công mạng này đã ảnh hưởng đến một số trang web chính thức và API bảo mật của Ubuntu, khiến chúng không thể truy cập được và ngăn người dùng tiếp cận các bản cập nhật và cài đặt quan trọng.
Nhóm này đã kết hợp sự gián đoạn với một yêu cầu tống tiền, đe dọa tiếp tục các cuộc tấn công trừ khi Canonical trả tiền chuộc. Việc sử dụng các nền tảng DDoS thương mại hóa như Beamed cho phép các nhóm với mức độ tinh vi kỹ thuật hạn chế có thể khởi động các cuộc tấn công mạng gây gián đoạn lớn. Bằng cách nhắm mục tiêu vào các dịch vụ được sử dụng trong môi trường doanh nghiệp và đám mây, chiến dịch đã tạo ra khả năng hiển thị và ma sát hoạt động ngoài tầm mong đợi.
Hệ Sinh Thái Đe Dọa Mạng: Mạng Lưới Liên Minh
Các Nhóm Đe Dọa Nổi Bật và Vai Trò Của Chúng
Trong khi Handala và 313 Team đã trở thành hai tác nhân được thảo luận rộng rãi nhất trong cuộc xung đột này, họ chỉ là hai trong số rất nhiều người chơi trong một liên minh lớn hơn gồm các nhóm hacktivist, tác nhân theo chủ nghĩa dân tộc, lực lượng dân quân mạng và mạng lưới ảnh hưởng ủy nhiệm có liên hệ với quốc gia đó.
Các nhóm này hoạt động như một mạng lưới huy động tấn công mạng lỏng lẻo, tạo ra hình ảnh một mặt trận tấn công mạng rộng lớn, xuyên quốc gia. Chiến dịch Canonical được rộng rãi quy cho 313 Team, nhưng tác nhân này thường liên kết với các nhóm khác tự xưng là kháng chiến.
Các nhóm này bao gồm: RipperSec, Cyb3rDrag0nzz, Cyber Fattah, Fatimiyoun/FAD Team, và Conquerors Electronic Army. Chúng là một phần của một liên minh rộng lớn hơn bao gồm: Dark Storm, Cyber Isnaad Front, CJM, APT Iran, Hider Nex, Keymous+, DieNet, MONARCH, và Killnet.
Các nhóm này khuếch đại các tuyên bố gây gián đoạn của nhau và tham gia vào việc nhắm mục tiêu mang tính biểu tượng thông qua các danh sách mục tiêu được chia sẻ. Thay vì hoạt động dưới một cấu trúc chỉ huy chung, họ phối hợp trên Telegram. Chúng chia sẻ danh sách mục tiêu, công cụ DDoS-for-hire và khuếch đại các chiến dịch của nhau. Cùng nhau, chúng biến sự gián đoạn chi phí tương đối thấp thành áp lực tâm lý trong thời chiến.
Phân Loại và Đặc Điểm Các Mối Đe Dọa Mạng
Việc phòng thủ chống lại loại liên minh này đòi hỏi phải hiểu vai trò của các tác nhân khác nhau. Các tác nhân như Handala và 313 Team có khả năng tạo ra sự gián đoạn dai dẳng và quy mô lớn mặc dù trong một số trường hợp sử dụng các phương pháp tương đối không tinh vi. Các tác nhân khác, như Fatimiyoun/FAD Team và Cyber Isnaad Front, chủ yếu đóng góp bằng cách tạo áp lực tâm lý thông qua các danh sách mục tiêu đã công bố, các chiến dịch đe dọa và các mối đe dọa chống lại cơ sở hạ tầng quan trọng.
Trong khi đó, Cyber Jihad Movement (CJM) hoạt động với một năng lực chiến lược khác. Nhóm này chủ yếu mở rộng phạm vi của hệ sinh thái, thu hút tân binh và khuếch đại tuyên truyền trên các nền tảng khác nhau. Điều này được thực hiện thông qua các tuyên bố công khai kêu gọi “thánh chiến mạng toàn cầu” chống lại các nước phương Tây và các chính phủ đồng minh. Evil Markhors lấp đầy một ngách khác, tập trung vào việc thu thập thông tin xác thực, trinh sát và phát hiện các hệ thống bị lộ.
Các tác nhân còn lại trong hệ sinh thái này thuộc hai loại chính: các tác nhân DDoS và khuếch đại, và các nhóm chống phương Tây cơ hội. Các nhóm như Nation of Saviors, Dark Storm Team, Cyb3rDrag0nzz, Keymous+, Conquerors Electronic Army và DieNet chủ yếu đóng góp hoạt động DDoS và khuếch đại tuyên truyền.
Trong số này, Keymous+ và DieNet chịu trách nhiệm cho một số chiến dịch DDoS với khối lượng lớn nhất trong xung đột năm 2026. Loại còn lại bao gồm các tác nhân thân Nga như Killnet, Russian Legion (còn gọi là MONARCH) và NoName057(16), hoạt động như các tác nhân chống phương Tây cơ hội, cung cấp hỗ trợ mang tính biểu tượng, khuếch đại và lựa chọn mục tiêu.
Phương Thức Hoạt Động Phổ Biến của Liên Minh
Mặc dù các tác nhân thực hiện các vai trò và chức năng khác nhau trong liên minh rộng lớn hơn, có những hành vi nhất quán trên toàn bộ hệ sinh thái. Các tác nhân này thường dựa vào các phương pháp gây gián đoạn có mức độ tinh vi thấp hoặc có sẵn trên thị trường. Các phương pháp này bao gồm dịch vụ DDoS-for-hire, làm biến dạng trang web (website defacements), tái sử dụng thông tin xác thực, dữ liệu rò rỉ đã tái chế, tuyên bố công khai và khuếch đại tuyên truyền. Tìm hiểu thêm về các dịch vụ DDoS-for-hire từ các nguồn tin cậy như CISA.
Về hành vi, họ khuếch đại các tuyên bố gây gián đoạn và tham gia vào việc nhắm mục tiêu mang tính biểu tượng để tạo áp lực tâm lý lên đối thủ của họ. Mặc dù liên minh này dựa vào các kỹ thuật tương đối cơ bản, việc phòng thủ chống lại các kỹ thuật của họ đòi hỏi nhiều hơn là chỉ phòng ngừa xâm nhập. Nó cũng yêu cầu quản lý sự gián đoạn, rủi ro danh tiếng và tình trạng mệt mỏi cảnh báo trên các hệ thống công cộng. Đây là một mối đe dọa mạng cần được đánh giá nghiêm túc.
Chiến Lược Phòng Thủ và Giảm Thiểu Rủi Ro An Ninh Mạng
Đối Phó Với Các Tuyên Bố Giả Mạo và Phóng Đại
Trong suốt cuộc xung đột đang diễn ra, liên minh này có khả năng huy động nhanh chóng, với các tuyên bố xuất hiện trong vòng vài giờ sau các sự kiện địa chính trị. Các nhà phòng thủ nên tập trung vào khả năng sẵn sàng đối phó với DDoS, giám sát thông tin xác thực bị rò rỉ, giám sát doxxing điều hành và quy trình phản ứng và truyền thông nhanh chóng đối với các tuyên bố xâm nhập sai lệch hoặc phóng đại.
Điều quan trọng là phải nhớ rằng một tuyên bố trên Telegram không phải là một vụ xâm nhập đã được chứng minh, và một mẫu rò rỉ không chứng minh quyền truy cập hiện tại. Điều này đòi hỏi một chiến lược an ninh mạng toàn diện.
Chuẩn Bị Toàn Diện Cho An Ninh Mạng Doanh Nghiệp
Điểm mấu chốt là liên minh này không phải là một vũ khí tấn công mạng cao cấp mà là một hệ thống áp lực bất đối xứng, có thể mở rộng, mà giá trị của nó đến từ việc huy động, khuếch đại và các hiệu ứng tâm lý. Việc chuẩn bị cho các mối đe dọa mạng như vậy là rất quan trọng để duy trì an ninh mạng hiệu quả.
Các tổ chức cần đầu tư vào các giải pháp phát hiện xâm nhập (IDS) và các công cụ giám sát chủ động. Các cuộc tấn công mạng này có thể gây ra rủi ro bảo mật đáng kể nếu không có biện pháp phòng ngừa thích hợp.
Chỉ Số Thỏa Hiệp (IOCs)
Dưới đây là các tác nhân và dịch vụ liên quan đến các chiến dịch tấn công được đề cập:
- Tác nhân đe dọa:
- Handala
- Islamic Cyber Resistance (aka 313 Team)
- RipperSec
- Cyb3rDrag0nzz
- Cyber Fattah
- Fatimiyoun/FAD Team
- Conquerors Electronic Army
- Dark Storm
- Cyber Isnaad Front
- Cyber Jihad Movement (CJM)
- APT Iran
- Hider Nex
- Keymous+
- DieNet
- Evil Markhors
- Nation of Saviors
- Killnet
- Russian Legion (aka MONARCH)
- NoName057(16)
- Mã độc/Dịch vụ:
- Infostealer (mã độc đánh cắp thông tin)
- Beamed (dịch vụ DDoS-for-hire)
- Mục tiêu được biết đến:
- Stryker Corporation
- Cơ sở hạ tầng Canonical và Ubuntu
- Tài khoản email cá nhân của Giám đốc FBI










