Một cuộc tấn công mạng vào dịch vụ nhắn tin của bên thứ ba đã gây thiệt hại 809.000 USD cho một cơ quan chính phủ Queensland. Theo báo cáo từ The Cyber Express, CDSB đã mất số tiền này sau khi một dịch vụ nhắn tin của bên thứ ba bị lạm dụng vì mục đích tài chính vào tháng 7 năm 2025. Sự việc này là một lời nhắc nhở hữu ích rằng an ninh của một tổ chức chỉ vững chắc bằng dịch vụ yếu nhất mà tổ chức đó phụ thuộc vào, ngay cả khi tổ chức đó hoạt động trong lĩnh vực an ninh mạng.
Điều gì đã xảy ra tại CDSB
Các dữ kiện đã biết khá ngắn gọn. CDSB, một cơ quan của Queensland, đã mất 809.000 USD sau một cuộc tấn công mạng vào tháng 7 năm 2025. Những kẻ tấn công không cần phải đánh bại trực diện các biện pháp phòng thủ của chính cơ quan này. Thay vào đó, một dịch vụ nhắn tin của bên thứ ba mà cơ quan sử dụng đã bị lạm dụng vì mục đích tài chính.
Nguồn báo cáo không nêu chi tiết kỹ thuật được sử dụng, hoạt động này kéo dài bao lâu mà không bị phát hiện, hoặc liệu số tiền đã được thu hồi hay chưa. Chúng tôi sẽ không suy đoán về những điểm đó. Điều mà báo cáo xác lập được là hình thái của sự việc: một công cụ liên lạc bên ngoài, một động cơ tài chính, và một tổn thất sáu chữ số.
Diễn biến của một cuộc tấn công mạng nhắm vào dịch vụ nhắn tin bên thứ ba
Các nền tảng nhắn tin nằm ở vị trí nhạy cảm. Chúng truyền tải chỉ thị, phê duyệt, thông báo, và đôi khi cả mã xác thực. Khi một tổ chức giao một phần lưu lượng đó cho một nhà cung cấp bên ngoài, tổ chức đó cũng giao đi một phần mô hình tin cậy của mình. Nếu các biện pháp kiểm soát của nhà cung cấp yếu kém, hoặc nếu dịch vụ của họ có thể bị lạm dụng bởi kẻ có được quyền truy cập, khách hàng có thể phải gánh chịu thiệt hại tài chính.
Đây là một mô thức chung chứ không phải là mô tả đã được xác nhận về trường hợp của CDSB. Việc lạm dụng dịch vụ nhắn tin vì mục đích tài chính về nguyên tắc có thể diễn ra dưới nhiều hình thức, chẳng hạn như mạo danh người gửi đáng tin cậy hoặc lợi dụng quyền truy cập của dịch vụ để đẩy các yêu cầu gian lận. Báo cáo công khai không cho biết hình thức nào, nếu có, đã được áp dụng trong trường hợp này. Bài học rút ra đơn giản là lớp nhắn tin là một mục tiêu chính đáng, và kẻ tấn công đi đến nơi quy trình được bảo vệ ít nhất.
Điều cũng quan trọng là việc lạm dụng liên quan đến một dịch vụ của bên thứ ba. Các hệ thống nội bộ của cơ quan có thể đã được phòng thủ tốt, vậy mà tổn thất vẫn xảy ra. Các đánh giá an ninh dừng lại ở vành đai của chính tổ chức sẽ bỏ sót hoàn toàn loại rủi ro phơi nhiễm này.
Vì sao rủi ro từ nhà cung cấp và chuỗi cung ứng liên tục khiến các tổ chức trở tay không kịp
Rủi ro chuỗi cung ứng khó quản lý vì một vài lý do thực tế.
- Khả năng hiển thị bị hạn chế. Các tổ chức thường biết mình trả tiền cho nhà cung cấp nào, nhưng không biết mọi công cụ mà nhân viên tự ý sử dụng, hoặc chính xác cách mỗi nhà cung cấp bảo vệ nền tảng của họ.
- Niềm tin được thừa hưởng. Một khi dịch vụ nhắn tin được tích hợp vào quy trình làm việc, các tin nhắn của nó có xu hướng được mặc định coi là hợp lệ.
- Trách nhiệm bị mờ nhạt. Khi có sự cố, có thể không rõ liệu khách hàng hay nhà cung cấp lẽ ra phải phát hiện ra, điều này làm chậm quá trình ứng phó.
- Sự xâm nhập có thể diễn ra âm thầm. Một số cuộc xâm nhập được thiết kế để ẩn mình trong thời gian dài. Các loại mã độc như rootkit được thiết kế để tự che giấu khỏi người dùng và các công cụ bảo mật, đây là lời nhắc nhở rằng việc không có cảnh báo hiển thị không chứng minh được rằng không có vấn đề gì.
Các tổ chức khác cũng đã đối mặt với những điểm áp lực tương tự thông qua các nhà cung cấp bên ngoài. Điểm chung là một mối quan hệ với một nhà cung cấp duy nhất có thể trở thành con đường ít kháng cự nhất, bất kể chương trình an ninh của chính khách hàng có trưởng thành đến đâu.
Điều này có ý nghĩa gì với bạn
Bạn không cần phải điều hành một cơ quan chính phủ thì câu chuyện này mới áp dụng cho bạn. Các cá nhân và doanh nghiệp nhỏ dựa vào các dịch vụ nhắn tin, SMS, email và trò chuyện bên ngoài mỗi ngày, thường là để đặt lại mật khẩu, xác nhận thanh toán và liên hệ khách hàng.
Nếu một dịch vụ mà bạn phụ thuộc vào bị lạm dụng, hậu quả có thể đến với bạn thông qua các tin nhắn gian lận trông có vẻ chính danh, hoặc thông qua các yêu cầu tài chính có vẻ như đến từ một nguồn đáng tin cậy. Đối với các tổ chức, bài học còn sắc bén hơn: điểm yếu của một nhà cung cấp có thể trở thành tổn thất tài chính của bạn, và danh tiếng của bạn cũng bị ảnh hưởng cùng với số tiền.
Điều mà cá nhân và tổ chức có thể làm để giảm thiểu nguy cơ phơi nhiễm
Không có cách nào loại bỏ hoàn toàn rủi ro từ bên thứ ba, nhưng một vài thói quen sẽ giảm thiểu nó đáng kể.
- Kiểm kê các công cụ liên lạc của bạn. Liệt kê mọi dịch vụ nhắn tin, SMS, trò chuyện và thông báo có liên quan đến dữ liệu nhạy cảm hoặc phê duyệt tài chính, bao gồm cả những dịch vụ được các nhóm tự ý sử dụng.
- Đặt câu hỏi trực tiếp cho nhà cung cấp. Họ kiểm soát quyền truy cập vào nền tảng của họ như thế nào? Họ phát hiện việc lạm dụng ra sao? Quy trình của họ để thông báo cho khách hàng về sự cố là gì?
- Hạn chế những gì được truyền qua chúng. Tránh gửi thông tin đăng nhập, chi tiết tài khoản đầy đủ, hoặc chỉ thị thanh toán qua các kênh mà bạn không thể xác minh.
- Xác minh các yêu cầu tài chính ngoài kênh chính. Xác nhận mọi thay đổi thanh toán hoặc chuyển khoản khẩn cấp qua một kênh riêng biệt, đã biết, chẳng hạn như gọi điện đến một số bạn đã có sẵn.
- Áp dụng nguyên tắc đặc quyền tối thiểu. Hạn chế những tài khoản và tích hợp nào có thể gửi tin nhắn thay mặt bạn, và thường xuyên xem xét lại danh sách đó.
- Giám sát và lập kế hoạch. Theo dõi các mô thức gửi bất thường hoặc chi phí bất ngờ, và quyết định trước ai sẽ hành động nếu một nhà cung cấp báo cáo hoặc bạn nghi ngờ có lạm dụng.
- Sử dụng xác thực mạnh. Bảo vệ mọi tài khoản gắn với các dịch vụ này bằng xác thực đa yếu tố, và ưu tiên các phương thức dựa trên ứng dụng hoặc phần cứng khi dịch vụ cho phép.
Những điểm chính cần ghi nhớ
Khoản tổn thất 809.000 USD tại CDSB cho thấy một cuộc tấn công mạng nhắm vào dịch vụ nhắn tin bên thứ ba có thể gây thiệt hại tài chính thực sự ngay cả đối với một cơ quan hoạt động trong lĩnh vực an ninh mạng. Các chi tiết được công bố cho đến nay còn hạn chế, vì vậy cách đọc có trách nhiệm nhất là một cách đọc thận trọng: đừng cho rằng các công cụ của nhà cung cấp là an toàn chỉ vì chúng đã được thiết lập hoặc tiện lợi.
Hãy dành một giờ trong tuần này để xem xét những công cụ nhắn tin và liên lạc của bên thứ ba nào đang xử lý dữ liệu nhạy cảm của bạn. Kiểm tra ai có quyền truy cập, xác nhận cách mỗi nhà cung cấp xử lý việc lạm dụng, và thêm một bước xác minh thứ hai cho bất cứ điều gì liên quan đến tiền. Những thói quen thẩm định nhà cung cấp nhỏ bé đó rẻ hơn nhiều so với cái giá phải trả khi phát hiện ra theo cách khó khăn.




