Một nhóm mã độc tống tiền tự xưng là D1R đã tuyên bố chịu trách nhiệm về vụ xâm phạm ARM, công ty thiết kế chất bán dẫn có trụ sở tại Anh, đơn vị có kiến trúc chip đang vận hành phần lớn điện thoại thông minh và thiết bị kết nối trên thế giới. Theo một báo cáo được DeXpose công bố, những kẻ tấn công tuyên bố đã làm lộ dữ liệu công ty và đáng chú ý là đã vượt qua các biện pháp bảo vệ xác thực hai yếu tố (2FA) mà nhiều tổ chức coi là lớp phòng thủ cốt lõi.
Thông tin chi tiết ngoài tiết lộ ban đầu vẫn còn hạn chế và tại thời điểm đưa tin, ARM vẫn chưa đưa ra báo cáo công khai chi tiết về phạm vi của sự cố. Tuy nhiên, bản thân tuyên bố này đã là một điều đáng kể. ARM không phải là một thương hiệu hướng đến người tiêu dùng như một nhà bán lẻ hay dịch vụ phát trực tuyến, nhưng công nghệ của họ hiện diện trong một phần rất lớn hệ sinh thái thiết bị toàn cầu. Bất kỳ vụ vi phạm nào chạm đến một công ty có tầm ảnh hưởng đó đều đáng được chú ý, ngay cả khi chưa xác nhận được mọi chi tiết.
Diễn biến vụ tấn công mã độc tống tiền D1R theo báo cáo
Các cuộc tấn công mã độc tống tiền thường theo một mô thức quen thuộc: kẻ tấn công giành được chỗ đứng trong mạng lưới, leo thang quyền truy cập, đánh cắp dữ liệu nhạy cảm, sau đó triển khai các chiến thuật mã hóa hoặc tống tiền để gây áp lực buộc nạn nhân trả tiền. Điều khiến tuyên bố của D1R nhắm vào ARM trở nên nổi bật là khẳng định rằng xác thực hai yếu tố đã bị vượt qua trong quá trình xâm nhập.
2FA được quảng bá rộng rãi như một trong những cách đơn giản và hiệu quả nhất để ngăn chặn truy cập trái phép vào tài khoản, vì nó yêu cầu bước xác minh thứ hai ngoài mật khẩu. Khi kẻ tấn công tuyên bố có thể vượt qua nó, dù thông qua lừa đảo trực tuyến (phishing), đánh cắp mã thông báo phiên (session token), các chiến thuật kiểu hoán đổi SIM, hay khai thác điểm yếu trong cách triển khai 2FA, điều đó làm suy yếu một biện pháp bảo mật mà cả cá nhân và doanh nghiệp đang phụ thuộc rất nhiều. Nếu được xác nhận, chỉ riêng chi tiết này đã khiến sự cố ARM trở thành một nghiên cứu tình huống đáng để toàn bộ ngành công nghệ theo dõi sát sao.
Tại sao vụ vi phạm tại một gã khổng lồ thiết kế chip lại mang đến rủi ro quyền riêng tư quá lớn
Mô hình kinh doanh của ARM khác với hầu hết các công ty được thảo luận trong các báo cáo vi phạm. Thay vì bán sản phẩm trực tiếp cho người tiêu dùng, ARM cấp phép thiết kế bộ xử lý của mình cho các nhà sản xuất trên khắp các ngành công nghiệp điện thoại thông minh, IoT, ô tô và trung tâm dữ liệu. Điều đó có nghĩa là một lỗi bảo mật ở cấp độ thiết kế và kỹ thuật có khả năng lan tỏa ra vô số công ty đối tác và cuối cùng là đến những người dùng cuối - những người có thể không bao giờ biết rằng công nghệ ARM hiện diện bên trong thiết bị của họ.
Đây là một phần của xu hướng rộng hơn được thấy trong các sự cố nổi tiếng gần đây. Giống như việc Novo Nordisk đã liên hệ với chính quyền về vụ vi phạm dữ liệu bị cáo buộc lên đến 1TB sau khi một nhóm hacker tuyên bố đã đánh cắp dữ liệu công ty, ARM hiện phải đối mặt với những câu hỏi tương tự về những gì đã bị truy cập, bao nhiêu dữ liệu đã rời khỏi mạng lưới và ai có thể bị ảnh hưởng gián tiếp. Những sự cố này nhấn mạnh một chủ đề nhất quán: kẻ tấn công ngày càng nhắm mục tiêu vào các nhà cung cấp công nghệ và cơ sở hạ tầng lớn, chứ không chỉ các nền tảng hướng đến người tiêu dùng, bởi vì bán kính ảnh hưởng tiềm tàng lớn hơn rất nhiều.
Áp lực pháp lý và trách nhiệm giải trình ngày càng tăng
Các công ty bị vi phạm dữ liệu đang phải đối mặt với sự giám sát ngày càng tăng từ các cơ quan quản lý và tòa án. Cơ quan bảo vệ dữ liệu của Hàn Quốc gần đây đã áp dụng một mức phạt kỷ lục khi phạt Coupang 409 triệu đô la do vi phạm dữ liệu, báo hiệu rằng các cơ quan quản lý trên toàn thế giới sẵn sàng áp đặt hậu quả tài chính nghiêm trọng đối với các công ty không bảo vệ dữ liệu người dùng. Riêng biệt, hành động pháp lý cũng không chỉ giới hạn ở nạn nhân vi phạm. Vụ kiện gần đây trong đó Bộ trưởng Tư pháp Texas kiện Netflix về việc thu thập dữ liệu bí mật cho thấy rằng các hoạt động xử lý dữ liệu nói chung, chứ không chỉ vi phạm, đang thu hút sự chú ý của pháp luật. Đối với một công ty như ARM, hoạt động ở trung tâm chuỗi cung ứng công nghệ toàn cầu, bất kỳ vụ lộ dữ liệu nào được xác nhận đều có thể dẫn đến sự giám sát tương tự từ các cơ quan quản lý Vương quốc Anh và quốc tế.
Điều này có ý nghĩa gì với bạn
Hầu hết độc giả không có tài khoản trực tiếp với ARM như với một ngân hàng hay dịch vụ phát trực tuyến, vì vậy không có hành động ngay lập tức nào như đặt lại mật khẩu gắn với sự cố cụ thể này. Nhưng trường hợp này là một lời nhắc nhở hữu ích rằng bảo mật chuỗi cung ứng cũng quan trọng không kém bảo mật của các ứng dụng và dịch vụ bạn sử dụng trực tiếp. Các thiết bị trong túi bạn, ô tô của bạn và mạng gia đình bạn có thể dựa vào các thành phần và thiết kế từ những công ty mà hầu hết mọi người chưa từng nghe đến.
Đây cũng là một lời nhắc nhở rằng 2FA, dù có giá trị, nhưng không phải là bất khả xâm phạm. Kẻ tấn công đang tích cực phát triển các kỹ thuật để vượt qua nó, điều đó có nghĩa là việc bổ sung thêm các lớp bảo vệ như khóa bảo mật phần cứng, mật khẩu (passkey) hoặc giám sát dựa trên hành vi ngày càng đáng được cân nhắc đối với bất kỳ ai quản lý các tài khoản nhạy cảm.
Các biện pháp khả thi bạn có thể thực hiện
- Hãy cảnh giác với các tuyên bố chính thức từ ARM hoặc các đối tác của họ về phạm vi của sự cố này, vì các tuyên bố ban đầu từ nhóm mã độc tống tiền không phải lúc nào cũng được xác minh đầy đủ.
- Nếu có thể, hãy nâng cấp từ 2FA dựa trên SMS hoặc ứng dụng lên các phương pháp chống lừa đảo trực tuyến như khóa bảo mật phần cứng hoặc passkey.
- Rà soát các tài khoản và thiết bị dựa trên chip ARM, đặc biệt nếu bạn quản lý các hệ thống IoT hoặc nhúng, và theo dõi các khuyến cáo bảo mật từ nhà cung cấp.
- Theo dõi cách các cơ quan quản lý phản ứng với các sự cố như thế này, vì các xu hướng thực thi đang gia tăng cho thấy các công ty bị vi phạm có thể phải đối mặt với trách nhiệm giải trình ngày càng lớn.
Khi có thêm nhiều chi tiết về vụ tấn công mã độc tống tiền D1R vào ARM xuất hiện, câu chuyện này là một lời nhắc nhở kịp thời rằng ngay cả những nhân tố nền tảng nhất trong ngành công nghệ cũng không miễn nhiễm với các mối đe dọa mạng tinh vi, và việc bảo vệ quyền riêng tư ngày càng phụ thuộc vào việc bảo mật toàn bộ chuỗi cung ứng, chứ không chỉ các sản phẩm người tiêu dùng nhìn thấy trực tiếp.




