Tấn công Backdoor là gì và tại sao nó quan trọng?
Tấn công backdoor xảy ra khi tin tặc cài đặt một phương thức truy cập ẩn vào thiết bị, ứng dụng hoặc mạng, phương thức này hoàn toàn vượt qua các biện pháp xác thực và kiểm soát bảo mật thông thường. Một khi điểm truy cập đó tồn tại, kẻ tấn công có thể quay lại hết lần này đến lần khác mà không kích hoạt các cảnh báo vốn thường phát hiện kẻ xâm nhập cố gắng đăng nhập qua cửa chính.
Không giống như một vụ xâm nhập kiểu đập phá rồi rút lui, backdoor được tạo ra để tồn tại lâu dài. Chúng cho phép kẻ tấn công âm thầm theo dõi hoạt động, đánh cắp dữ liệu hoặc chờ đợi thời điểm thích hợp để tấn công, tất cả trong khi nạn nhân hoàn toàn không biết có gì đó bất thường. Hai sự cố thực tế cho thấy phương thức âm thầm này có thể gây thiệt hại nghiêm trọng đến mức nào.
WannaCry: Một backdoor trở thành khủng hoảng toàn cầu
Cuộc tấn công ransomware WannaCry ảnh hưởng đến hơn 200.000 thiết bị tại hơn 150 quốc gia, và một trong những nạn nhân sớm nhất và nghiêm trọng nhất là Dịch vụ Y tế Quốc gia Anh. Cuộc tấn công mã hóa các tệp của nạn nhân và yêu cầu thanh toán tiền chuộc trị giá 300 hoặc 600 USD bằng bitcoin để mở khóa chúng.
Điều khiến WannaCry hiệu quả đến vậy không chỉ là payload ransomware của nó. Nó khai thác một lỗ hổng cho phép malware tự động lây lan qua các mạng, hoạt động giống như một backdoor một khi đã có được chỗ đứng trên hệ thống. Các bệnh viện, doanh nghiệp và cơ quan chính phủ bị khóa khỏi các hệ thống quan trọng, trong một số trường hợp làm gián đoạn việc chăm sóc bệnh nhân, chỉ vì một lỗ hổng duy nhất đã cho kẻ tấn công một cách xâm nhập mà không ai đóng lại đúng cách.
Microsoft Exchange Server: Zero-day biến thành backdoor
Vào tháng 3 năm 2021, Microsoft Exchange Server bị tấn công bởi một loạt lỗ hổng zero-day, những lỗ hổng bảo mật mà nhà cung cấp phần mềm chưa biết đến vào thời điểm kẻ tấn công bắt đầu khai thác chúng. Vì Exchange Server được các tổ chức sử dụng rộng rãi để quản lý email, lịch và liên lạc nội bộ, những lỗ hổng này đã cho kẻ tấn công chỗ đứng vào một số lượng khổng lồ các mạng trước khi bản vá thậm chí còn chưa có sẵn.
Một khi đã vào bên trong, kẻ tấn công có thể cài đặt web shell, một dạng backdoor cho phép điều khiển từ xa máy chủ bị xâm phạm, cho phép chúng quay lại tùy ý ngay cả sau khi lỗ hổng ban đầu đã được vá. Đây là một chủ đề lặp đi lặp lại trong các cuộc tấn công backdoor: điểm xâm nhập ban đầu có thể được sửa, nhưng nếu kẻ tấn công đã cài đặt backdoor, việc đóng lỗ hổng gốc không loại bỏ được mối đe dọa.
Mô thức này không chỉ giới hạn ở phần mềm doanh nghiệp. Các vụ xâm phạm chuỗi cung ứng tuân theo một kịch bản tương tự, như đã thấy trong các trường hợp trình cài đặt bị trojan hóa giấu backdoor trong các bản tải phần mềm hợp pháp hoặc khi trình cài đặt chính thức của một tiện ích phổ biến bị cài backdoor trước khi đến tay người dùng. Trong cả hai tình huống, nạn nhân tin tưởng phần mềm từ một nguồn hợp pháp, chỉ để phát hiện rằng sự tin tưởng đó đã bị lợi dụng để cài đặt quyền truy cập ẩn.
Hàm ý về quyền riêng tư của tấn công backdoor
Tấn công backdoor không chỉ là vấn đề đau đầu cho IT, chúng còn mang lại hậu quả nghiêm trọng về quyền riêng tư. Một điểm truy cập ẩn có thể cho phép kẻ tấn công âm thầm thu thập dữ liệu cá nhân, theo dõi liên lạc hoặc tuồn dữ liệu nhạy cảm ra ngoài trong thời gian dài mà không bị phát hiện. Các tổ chức trở thành nạn nhân của kiểu xâm nhập này thường không biết bao nhiêu dữ liệu đã bị truy cập hoặc trong bao lâu, khiến các cá nhân bị ảnh hưởng khó biết được họ đang gặp rủi ro.
Các sự cố gần đây liên quan đến khai thác zero-day thiết bị mạng và các vụ xâm phạm làm lộ dữ liệu sinh trắc học và danh tính minh họa cách quyền truy cập kiểu backdoor có thể leo thang thành các thất bại về quyền riêng tư quy mô lớn ảnh hưởng đến người dân thường ngày, không chỉ các tập đoàn.
Điều này có ý nghĩa gì với bạn
Hầu hết mọi người sẽ không tự mình phát hiện ra backdoor trên thiết bị của họ, nhưng hiệu ứng lan tỏa của những cuộc tấn công này ảnh hưởng đến người dùng hàng ngày theo những cách rất thực tế. Khi một mạng bệnh viện, máy chủ email hoặc nhà cung cấp phần mềm bị xâm phạm qua backdoor, thường chính dữ liệu cá nhân của bạn (hồ sơ y tế, thông tin đăng nhập, chi tiết tài chính) mới là thứ gặp rủi ro. Việc cập nhật thông tin về cách các cuộc tấn công này diễn ra và theo dõi tin tức bảo mật rộng hơn như các bản tổng hợp hàng tuần về các lỗ hổng và khai thác mới nổi có thể giúp bạn hiểu dịch vụ và tài khoản nào có thể bị ảnh hưởng và khi nào cần thực hiện các biện pháp phòng ngừa như đổi mật khẩu hoặc theo dõi hoạt động đáng ngờ.
Những điểm cần hành động
Tấn công backdoor phát triển mạnh nhờ việc phát hiện chậm trễ và hệ thống chưa được vá, nhưng có những bước cụ thể bạn có thể thực hiện để giảm thiểu rủi ro phơi nhiễm:
- Cập nhật phần mềm và hệ điều hành kịp thời, vì các bản vá thường đóng chính xác những lỗ hổng mà backdoor khai thác.
- Thận trọng khi tải các trình cài đặt phần mềm, ngay cả từ các nguồn có vẻ chính thức, và xác minh checksum khi có thể.
- Bật xác thực đa yếu tố ở bất cứ nơi nào được cung cấp, thêm một lớp bảo vệ ngay cả khi thông tin đăng nhập bị xâm phạm.
- Theo dõi các tài khoản và dịch vụ bạn sử dụng để nhận thông báo vi phạm, và hành động nhanh chóng nếu bạn được thông báo rằng dữ liệu của mình có thể đã bị lộ.
- Sử dụng các công cụ bảo mật endpoint uy tín có thể phát hiện hành vi mạng bất thường, một dấu hiệu phổ biến của hoạt động backdoor.
Hiểu được tấn công backdoor là gì và cách các sự cố như WannaCry và các vụ xâm phạm Microsoft Exchange Server diễn ra sẽ cho bạn bức tranh rõ ràng hơn về lý do tại sao các mối đe dọa dai dẳng, ẩn giấu xứng đáng được quan tâm không kém gì những mối đe dọa rõ ràng. Chủ động cập nhật, tải xuống và bảo mật tài khoản vẫn là một trong những biện pháp phòng vệ tốt nhất dành cho người dùng hàng ngày.




