Tấn Công Mạng Nghiêm Trọng: Hacker Nga Bán Quyền Truy Cập

Tấn Công Mạng Nghiêm Trọng: Hacker Nga Bán Quyền Truy Cập
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Một tin tức bảo mật gần đây đã liên kết một tin tặc nói tiếng Nga với một chiến dịch tấn công mạng quy mô lớn. Chiến dịch này đã xâm nhập vào các tổ chức trên toàn cầu, thu thập thông tin xác thực và chuẩn bị quyền truy cập để bán cho các nhóm ransomware. Sự việc này cho thấy mức độ phức tạp và đa diện của các mối đe dọa kỹ thuật số hiện nay.

Hoạt động độc hại này không chỉ giới hạn ở một ngành nghề cụ thể mà đã ảnh hưởng đến nhiều lĩnh vực quan trọng. Các tổ chức trong giáo dục, y tế, dịch vụ tài chính, viễn thông, và các cơ quan chính phủ đều nằm trong tầm ngắm. Đặc biệt, các hệ thống được kết nối trực tiếp với internet (internet-facing systems) là mục tiêu chính của những kẻ tấn công.

Chiến Dịch Xâm Nhập Mạng Toàn Cầu

Theo báo cáo từ các nhà nghiên cứu CloudSEK, hoạt động này đã được phát hiện sau khi tìm thấy một máy chủ lộ thiên chứa hồ sơ chi tiết về công việc của kẻ điều hành. CloudSEK đã chia sẻ báo cáo này với Cyber Security News (CSN), chỉ ra rằng bằng chứng cho thấy đây là một nhà môi giới truy cập ban đầu (Initial Access Broker – IAB) có hoạt động quy mô lớn, chứ không phải một nhóm ransomware trực tiếp thực hiện mã hóa.

Trường hợp này minh họa rõ ràng cách một sự xâm nhập đơn lẻ có thể trở thành bước khởi đầu trong một chuỗi tội phạm lớn hơn. Quyền truy cập bị đánh cắp có thể được giữ lại, bán lại hoặc tái sử dụng, cho phép các tác nhân ransomware tiếp cận mạng lưới nạn nhân mà không cần tự tìm ra điểm yếu ban đầu. Điều này nhấn mạnh vai trò ngày càng quan trọng của các nhà môi giới truy cập trong hệ sinh thái tội phạm mạng.

Phương Thức Xâm Nhập Ban Đầu và Khai Thác Lỗ Hổng CVE

Kẻ tấn công đã chủ động tìm kiếm các thiết bị an ninh và ứng dụng công cộng bị lộ trên internet. Sau đó, chúng sử dụng các lỗ hổng CVE đã biết trong phần mềm để xâm nhập vào mạng lưới của nạn nhân. Cách tiếp cận này cho phép kẻ tấn công kiểm tra nhanh nhiều mục tiêu, đặc biệt là các tổ chức đã để lộ các hệ thống dễ bị tấn công trực tiếp từ internet.

Các tệp được phục hồi cho thấy kẻ điều hành đã tiến hành quét quy mô lớn trên hơn một tá quốc gia. Chúng đã chuẩn bị sẵn các exploit cho ít nhất 12 lỗ hổng ảnh hưởng đến các sản phẩm của nhiều nhà cung cấp phổ biến. Trong số đó có Fortinet, F5, SonicWall, Sophos, Citrix, SAP, Roundcube, vBulletin, Hikvision và các công nghệ được triển khai rộng rãi khác.

Hầu hết mã exploit được sử dụng là các proof-of-concept (PoC) công khai. Tuy nhiên, một số công cụ đã được sửa đổi để phù hợp hơn với mục đích của chiến dịch. Việc sử dụng PoC công khai giúp kẻ tấn công giảm thời gian và công sức phát triển công cụ, đồng thời tận dụng những điểm yếu đã được cộng đồng biết đến nhưng chưa được vá.

Hoạt Động Sau Xâm Nhập và Leo Thang Đặc Quyền

Sau khi giành được quyền truy cập ban đầu, kẻ tấn công sử dụng các web shell và các tunnel mạng để tiến sâu vào các hệ thống Windows bên trong môi trường của nạn nhân. Các kỹ thuật này giúp duy trì quyền kiểm soát và che giấu hoạt động độc hại trong mạng.

Các NTLM password hash bị đánh cắp sau đó được sử dụng để xác thực từ xa. Đồng thời, kẻ tấn công thu thập các kho lưu trữ thông tin xác thực, dữ liệu tài khoản bảo mật và bí mật trình duyệt để mở rộng quyền truy cập. Trong những trường hợp đã được xác nhận, kẻ tấn công đã trích xuất khóa cần thiết để giả mạo các Kerberos authentication ticket có thời hạn dài, cho thấy sự chiếm quyền điều khiển hoàn toàn hệ thống Active Directory.

Các tổ chức liên quan đến những vụ xâm nhập mạng này sau đó đã bị các nhóm ransomware khác nhau công khai tên. Mô hình này củng cố đánh giá rằng quyền truy cập đã được cung cấp cho các nhóm tống tiền bên ngoài. Điều này cho thấy sự liên kết chặt chẽ giữa các nhà môi giới truy cập ban đầu và các chiến dịch ransomware.

Mục Tiêu Kép: Bán Quyền Truy Cập và Hoạt Động Gián Điệp

Ban đầu, chiến dịch tập trung vào mục tiêu thương mại rộng rãi là bán quyền truy cập. Tuy nhiên, hoạt động này sau đó đã chuyển hướng sang thu thập thông tin tình báo có trọng tâm, nhắm vào các tổ chức quốc phòng và hàng không vũ trụ của Ukraine. Sự thay đổi mục tiêu này cho thấy một chiều hướng mới và phức tạp hơn của chiến dịch.

Trong giai đoạn này, kẻ tấn công đã triển khai công cụ command-and-control (C2) Sliver, truy cập các kho mã nguồn (source-code repositories) bị lộ và thu thập tài liệu không phù hợp với mô hình bán quyền truy cập doanh nghiệp thông thường. Điều này chỉ ra một mục đích ngoài lợi nhuận tài chính.

Các nhà điều tra cũng phát hiện hàng trăm hình ảnh được chụp từ các IP camera kết nối internet và ảnh chụp màn hình từ các phiên làm việc Remote Desktop Protocol (RDP) bị lộ. Những hoạt động này có thể cung cấp cho kẻ điều hành khả năng giám sát các cơ sở, hoạt động của nhân viên, khu vực hậu cần và các hệ thống liên quan đến các lĩnh vực trọng yếu của Ukraine.

Phát hiện này trùng khớp với các cảnh báo về các tác nhân liên kết với Nga nhắm mục tiêu vào camera gần biên giới, các địa điểm quân sự và cơ sở hạ tầng giao thông để theo dõi các hoạt động viện trợ vào Ukraine. Một báo cáo liên quan về các cuộc tấn công của Nga vào hậu cần cũng mô tả mối quan tâm tương tự đối với nguồn cấp dữ liệu camera và dữ liệu vận chuyển.

CloudSEK đánh giá với mức độ tin cậy từ trung bình đến cao rằng công việc tập trung vào Ukraine này phục vụ nhu cầu tình báo có liên kết với nhà nước. Mặc dù vậy, bằng chứng có sẵn không xác định được liệu kẻ tấn công có nhận được chỉ thị trực tiếp hay đã bán quyền truy cập và hình ảnh thu thập được cho một khách hàng nhà nước hay không. Đáng chú ý, các hoạt động tội phạm và gián điệp đã sử dụng chung cơ sở hạ tầng, tunnel và công cụ.

Biện Pháp Nâng Cao An Ninh Mạng và Phòng Ngừa Tấn Công

Để bảo vệ hệ thống khỏi các mối đe dọa như trên, các tổ chức cần thực hiện nhiều biện pháp phòng ngừa và ứng phó kịp thời. Việc củng cố an ninh mạng là yếu tố then chốt để ngăn chặn các cuộc xâm nhập và giảm thiểu thiệt hại.

Khuyến Nghị Chung về Bảo Mật

Các tổ chức nên loại bỏ các giao diện quản trị khỏi việc tiếp xúc trực tiếp với internet. Đồng thời, cần khẩn trương vá các thiết bị bị ảnh hưởng và coi các bản sao lưu cấu hình bị đánh cắp như một rủi ro lộ toàn bộ mạng lưới. Sự chậm trễ trong việc cập nhật bản vá có thể tạo ra các lỗ hổng CVE nghiêm trọng để kẻ tấn công khai thác.

Cần thường xuyên xoay vòng thông tin xác thực của thiết bị và dịch vụ. Các quản trị viên nên kiểm tra các lượt đăng nhập không quen thuộc và tìm kiếm các tài khoản trái phép, khóa SSH được inject hoặc các thay đổi cài đặt thiết bị bất thường. Đây là những dấu hiệu quan trọng của một cuộc xâm nhập mạng đang diễn ra hoặc đã xảy ra.

Bảo Vệ Active Directory và Kerberos

Trong trường hợp nghi ngờ tên miền bị xâm phạm, các chuyên gia bảo mật nên đặt lại tài khoản krbtgt hai lần với khoảng thời gian sao chép đầy đủ. Ngoài ra, cần chuyển khỏi việc sử dụng RC4-HMAC và điều tra các Kerberos ticket có thời hạn bất thường dài. Những biện pháp này giúp ngăn chặn kẻ tấn công duy trì quyền truy cập dai dẳng thông qua các vé giả mạo.

An Toàn cho Camera Giám Sát

Đối với các nhà khai thác camera, việc thay thế mật khẩu mặc định bằng mật khẩu mạnh và duy nhất là vô cùng cần thiết. Cần cập nhật firmware thường xuyên để khắc phục các lỗ hổng CVE đã biết. Ngoài ra, việc cô lập camera khỏi internet công cộng và tránh đặt thiết bị ở những vị trí có thể tiết lộ hoạt động nhạy cảm cũng là những khuyến nghị quan trọng để bảo vệ dữ liệu giám sát.