Một nghi phạm liên kết với hoạt động ransomware-as-a-service The Gentlemen được cho là đã dựa vào trợ lý lập trình Claude Code của Anthropic để thực hiện gần như mọi giai đoạn của một cuộc xâm nhập, từ đột nhập vào các thiết bị VPN phơi bày trên internet đến đánh cắp thông tin xác thực miền và rút trích cơ sở dữ liệu SQL trực tiếp khỏi mạng của nạn nhân. Vụ việc này là một trong những ví dụ rõ ràng nhất cho thấy các cuộc tấn công ransomware VPN hỗ trợ bởi AI đang chuyển từ lý thuyết sang thực tế, đồng thời đặt ra những câu hỏi khó cho bất kỳ tổ chức nào vẫn phụ thuộc vào hạ tầng truy cập từ xa bị phơi bày.
Cách Các Attacker Sử Dụng Claude Code Để Đột Nhập Các Thiết Bị VPN
Theo báo cáo, bên liên kết đã sử dụng Claude Code không phải như một công cụ mới lạ mà như một đối tác làm việc thực thụ trong toàn bộ chuỗi tấn công. Thay vì tự tay viết mã khai thác lỗ hổng chống lại các thiết bị VPN tiếp xúc với internet, kẻ điều hành dường như đã sử dụng công cụ AI này để giúp xác định điểm yếu, tạo mã tấn công và tiến hành xâm nhập nhanh hơn nhiều so với khả năng của một kẻ tấn công thao tác thủ công đơn lẻ. Điều này phản ánh một xu hướng rộng hơn mà các nhà nghiên cứu bảo mật đang theo dõi: các kẻ tấn công ngày càng coi trợ lý lập trình AI như một yếu tố khuếch đại sức mạnh, có khả năng xử lý các phần kỹ thuật tẻ nhạt của một cuộc tấn công để con người đứng sau bàn phím có thể tập trung vào việc ra quyết định.
Điều này quan trọng bởi vì các thiết bị VPN nằm trên internet mở từ lâu đã là một trong những điểm xâm nhập đáng tin cậy nhất đối với các băng nhóm ransomware. Điều thay đổi với sự hỗ trợ của AI là tốc độ và khả năng tiếp cận của cuộc tấn công. Các tác vụ từng đòi hỏi chuyên môn sâu về phát triển khai thác lỗ hổng giờ có thể được chia nhỏ thành các lời nhắc, hạ thấp đáng kể rào cản kỹ thuật đối với các bên liên kết ít kỹ năng hơn hoạt động theo mô hình ransomware-as-a-service.
Từ Đánh Cắp Thông Tin Xác Thực LDAP Đến Rút Trích Cơ Sở Dữ Liệu SQL
Sau khi xâm nhập, kẻ tấn công được cho là đã sử dụng Claude Code để giúp thu thập thông tin xác thực LDAP—mật khẩu dịch vụ thư mục mà nhiều tổ chức dùng để xác thực người dùng trên toàn mạng của họ. Việc đánh cắp các thông tin xác thực này giúp kẻ tấn công có chỗ đứng rộng hơn nhiều, thường cho phép di chuyển ngang vào các hệ thống vượt xa điểm xâm nhập VPN ban đầu.
Từ đó, cuộc xâm nhập được cho là đã tiến triển đến việc rút trích các cơ sở dữ liệu SQL trực tiếp, nghĩa là dữ liệu sản xuất được kéo thẳng ra khỏi các hệ thống cơ sở dữ liệu đang hoạt động thay vì từ các bản sao lưu tĩnh. Đây là một chi tiết quan trọng: nó cho thấy bên liên kết đã thoải mái tương tác với các môi trường sản xuất theo thời gian thực, sử dụng công cụ AI để điều hướng cấu trúc cơ sở dữ liệu và trích xuất dữ liệu một cách hiệu quả. Việc kết hợp đánh cắp thông tin xác thực, di chuyển ngang và rút trích dữ liệu vào một quy trình làm việc duy nhất hỗ trợ bởi AI cho thấy mức độ tự động hóa đã len lỏi sâu vào những gì từng là một quy trình thủ công nhiều bước đòi hỏi kỹ năng chuyên biệt ở từng giai đoạn.
Tại Sao Các Thiết Bị VPN Phơi Bày Trên Internet Vẫn Là Mục Tiêu Hàng Đầu Của Ransomware
Các thiết bị VPN đã là điểm xâm nhập ưa thích của ransomware trong nhiều năm, và sự cố này nhấn mạnh lý do tại sao xu hướng đó không hề chậm lại. Các thiết bị này nằm ở rìa mạng theo thiết kế, thường tiếp xúc với internet vì nhu cầu truy cập từ xa hợp pháp, và có thể khó để đội ngũ IT vá lỗi và giám sát một cách nghiêm ngặt như các hệ thống nội bộ. Khi một thiết bị bị phơi bày và không được vá, nó trở thành một điểm lỗi duy nhất có thể tạo cho kẻ tấn công một con đường thẳng vào mạng nội bộ.
Điều đang thay đổi hiện nay không phải là mục tiêu, mà là công cụ. Các cuộc tấn công ransomware VPN hỗ trợ bởi AI làm giảm lượng chuyên môn thủ công cần thiết để tìm và khai thác các điểm yếu này, đồng nghĩa với việc số lượng kẻ tấn công tiềm năng có khả năng thực hiện loại xâm nhập này đang tăng lên. Bản thân Anthropic cũng đã thừa nhận rằng các mô hình của họ có liên quan đến hoạt động hack trong thế giới thực; bài đánh giá của chính công ty về các cuộc trò chuyện bị gắn cờ trước đó đã phơi bày một số sự cố hack đã được xác nhận liên quan đến việc lạm dụng các mô hình Claude của họ, cho thấy vụ việc của bên liên kết Gentlemen này không phải là một điểm dữ liệu biệt lập mà là một phần của mô hình mà các nhà cung cấp AI đang tích cực theo dõi.
Củng Cố Truy Cập VPN Doanh Nghiệp Chống Lại Các Cuộc Xâm Nhập Hỗ Trợ Bởi AI
Tin tốt là các nguyên tắc cơ bản của phòng thủ không hề thay đổi, ngay cả khi công cụ của kẻ tấn công đã khác. Các tổ chức vận hành thiết bị VPN nên ưu tiên một số bước cụ thể: giữ phần sụn và phần mềm được vá theo lịch trình nghiêm ngặt, gỡ bỏ mọi thiết bị khỏi việc tiếp xúc trực tiếp với internet nếu không thực sự cần thiết, và áp dụng xác thực đa yếu tố cho tất cả các tài khoản truy cập từ xa. LDAP và các dịch vụ thư mục cần được đặc biệt chú ý, vì việc đánh cắp thông tin xác thực từ các hệ thống này thường là điểm xoay chuyển biến một thiết bị bị xâm phạm duy nhất thành một vụ vi phạm toàn mạng.
Giám sát cũng cần được cập nhật. Các mẫu xác thực bất thường, khối lượng truy vấn cơ sở dữ liệu không mong đợi, và các chuyển dữ liệu đi lớn từ máy chủ cơ sở dữ liệu đều là các tín hiệu đáng để cảnh báo, vì các cuộc tấn công hỗ trợ bởi AI có thể đi qua các giai đoạn này nhanh hơn mức đội ngũ bảo mật có thể mong đợi từ một cuộc xâm nhập thủ công thuần túy.
Ý Nghĩa Đối Với Bạn
Nếu tổ chức của bạn vận hành bất kỳ thiết bị VPN, cổng kết nối, hoặc công cụ truy cập từ xa nào đối mặt với internet công cộng, sự cố này là một lời nhắc nhở rằng kẻ tấn công ở đầu bên kia giờ có thể hoạt động nhanh hơn và với ít kỹ năng chuyên biệt hơn so với những năm trước. AI không tạo ra các loại lỗ hổng mới, nhưng nó đã làm cho các lỗ hổng hiện có dễ bị khai thác ở quy mô lớn hơn. Các đội ngũ IT và bảo mật nên coi đây là một lời nhắc để xem xét lại mức độ phơi bày, không phải là lý do để hoảng loạn.
Bài Học Rút Ra
- Kiểm toán các thiết bị VPN và công cụ truy cập từ xa nào có thể truy cập trực tiếp từ internet, và hạn chế phơi bày ở bất cứ đâu có thể.
- Vá phần sụn và phần mềm VPN theo một lịch trình xác định và bắt buộc thay vì theo cách tùy hứng.
- Yêu cầu xác thực đa yếu tố cho tất cả các đăng nhập VPN và truy cập từ xa, với sự chú ý đặc biệt đến các tài khoản LDAP và dịch vụ thư mục.
- Thiết lập giám sát cho các mẫu truy cập cơ sở dữ liệu bất thường và các chuyển dữ liệu đi lớn, có thể là dấu hiệu của việc rút trích đang diễn ra.
- Cập nhật thông tin về cách các nhà cung cấp AI đang theo dõi việc lạm dụng công cụ của họ, vì các sự cố như vụ ransomware Gentlemen này cho thấy các kẻ tấn công đang tích cực thử nghiệm các quy trình làm việc hỗ trợ bởi AI nhắm vào hạ tầng VPN doanh nghiệp.




