Nhật ký Infostealer đang định hình lại cục diện vi phạm dữ liệu
Trong nhiều năm, email lừa đảo và khai thác lỗ hổng phần mềm là những điểm xâm nhập quen thuộc của kẻ tấn công muốn đột nhập vào mạng doanh nghiệp. Điều đó đang thay đổi. Các nhà nghiên cứu bảo mật hiện chỉ ra phần mềm độc hại đánh cắp thông tin (infostealer), cùng với các nhật ký thông tin xác thực mà nó tạo ra, là tiền đề hàng đầu dẫn đến các vụ vi phạm doanh nghiệp và tấn công mã độc tống tiền. Thay vì dày công tạo ra những mồi nhử lừa đảo tinh vi hay săn lùng lỗ hổng chưa được vá, các nhóm tội phạm ngày càng mua hoặc trao đổi các thông tin đăng nhập bị đánh cắp mà infostealer đã thu thập từ những thiết bị bị nhiễm.
Sự dịch chuyển này quan trọng vì nó thay đổi vị trí của lỗ hổng thực sự. Vấn đề không còn chỉ là liệu tường lửa hay bộ lọc email của công ty có chặn được một liên kết độc hại hay không. Vấn đề nằm ở chỗ liệu máy tính xách tay cá nhân của một nhân viên, máy tính ở nhà của một nhà thầu, hay một thiết bị dùng chung đâu đó trong chuỗi cung ứng đã từng bị nhiễm phần mềm đánh cắp thông tin xác thực, thậm chí từ nhiều tháng hoặc nhiều năm trước khi vụ vi phạm thực sự xảy ra.
Cách nhật ký Infostealer tiếp lửa cho các vụ vi phạm dữ liệu đám mây
Infostealer là một loại phần mềm độc hại được xây dựng chỉ nhằm một mục đích: lặng lẽ trích xuất tên người dùng, mật khẩu, cookie trình duyệt, mã thông báo phiên và dữ liệu tự động điền từ máy bị nhiễm, rồi gửi toàn bộ về cho kẻ tấn công. Kết quả đầu ra thường được đóng gói thành thứ mà giới tội phạm mạng gọi là "nhật ký" (log) – về cơ bản là một gói chứa mọi thông tin xác thực và thành phần phiên được lấy ra từ một thiết bị bị nhiễm.
Những nhật ký này được giao dịch và bán trên các chợ đen tội phạm mạng, thường với giá thấp do số lượng được tạo ra quá lớn. Điều khiến chúng trở nên nguy hiểm đối với các tổ chức là chúng thường chứa cookie phiên và mã thông báo xác thực hợp lệ dành cho các dịch vụ đám mây, VPN và cổng thông tin doanh nghiệp. Điều đó có nghĩa là kẻ tấn công không cần phải đoán mật khẩu hay lừa ai đó nhập mật khẩu. Chúng có thể tái sử dụng một phiên làm việc đang hoạt động và bước thẳng qua màn hình đăng nhập, thậm chí vượt qua cả xác thực đa yếu tố, bởi vì phiên đó đã được xác thực trước khi phần mềm độc hại kịp chộp lấy nó.
Một khi đã lọt vào bên trong, một nhật ký bị xâm phạm duy nhất có thể trở thành bàn đạp ban đầu cho một vụ xâm nhập lớn hơn nhiều: di chuyển ngang qua các môi trường đám mây, truy cập vào ổ đĩa dùng chung và các công cụ nội bộ, và cuối cùng là dẫn đến kiểu lộ lọt dữ liệu hay triển khai mã độc tống tiền thường xuất hiện trên mặt báo. Bản thân sự lây nhiễm có thể đã xảy ra trên một thiết bị cá nhân chưa từng chạm trực tiếp vào mạng doanh nghiệp, đó là một phần lý do khiến con đường tấn công này khó bị các đội ngũ bảo mật lường trước.
Vì sao doanh nghiệp đang chật vật theo kịp
Các biện pháp phòng thủ bảo mật truyền thống được xây dựng dựa trên giả định rằng những rủi ro lớn nhất đến từ các nỗ lực đột nhập từ bên ngoài, tệp đính kèm độc hại, các lần thử đăng nhập bằng tấn công brute-force, hay các lỗ hổng phần mềm chưa được vá. Những vụ vi phạm do infostealer thúc đẩy né tránh toàn bộ những điều đó. Sự xâm phạm thường bắt nguồn từ rất xa bên ngoài vành đai doanh nghiệp, trên một thiết bị mà đội ngũ bảo mật không có tầm nhìn tới, và thông tin xác thực thu được chỉ đơn giản được mua hoặc chiếm đoạt bởi một nhóm tội phạm khác để thực hiện vụ vi phạm thực sự.
Sự phân công lao động này – một nhóm chuyên lây nhiễm và thu hoạch nhật ký, nhóm khác chuyên kiếm tiền từ quyền truy cập – đã khiến nền kinh tế tội phạm mạng trở nên hiệu quả hơn và khó bị ngăn chặn hơn. Điều đó cũng có nghĩa là việc vá các lỗ hổng phần mềm đã biết, dù vẫn thiết yếu, chỉ giải quyết được một phần của vấn đề. Bài viết của chúng tôi về chiến dịch infostealer FortiClient EMS minh họa cách kẻ tấn công kết hợp một lỗ hổng kỹ thuật cụ thể với phần mềm độc hại đánh cắp thông tin để giành chỗ đứng bên trong các hệ thống quản lý doanh nghiệp, cho thấy các chiến thuật infostealer và khai thác truyền thống ngày càng được sử dụng cùng nhau thay vì như những chiến lược riêng biệt.
Điều này có ý nghĩa gì với bạn
Nếu bạn làm việc tại một công ty phụ thuộc vào các dịch vụ đám mây, và hiện nay hầu như mọi tổ chức đều như vậy, thì mức độ bảo mật của thiết bị cá nhân của bạn có liên quan đến rủi ro của chủ lao động nhiều hơn bạn nghĩ. Một lần nhiễm infostealer duy nhất trên máy tính ở nhà dùng để kiểm tra email công việc hoặc đăng nhập vào cổng thông tin công ty có thể tạo ra một nhật ký thông tin xác thực, để rồi tiếp lửa cho một vụ vi phạm lớn hơn nhiều về sau.
Đối với cá nhân, điều này củng cố một số thói quen quen thuộc nhưng ngày càng cấp bách: luôn cập nhật thiết bị, tránh phần mềm bẻ khóa và các bản tải xuống không chính thức (những phương tiện phát tán infostealer phổ biến), sử dụng trình quản lý mật khẩu thay vì mật khẩu được lưu trên trình duyệt, và bật xác thực đa yếu tố ở bất cứ đâu có thể. Không có biện pháp nào trong số này là giải pháp hoàn hảo chống lại hành vi đánh cắp mã thông báo phiên, nhưng chúng làm tăng chi phí và độ khó một cách đáng kể cho kẻ tấn công.
Những việc cần làm cụ thể
Một vài bước thiết thực có thể giảm mức độ phơi nhiễm của bạn trước rủi ro đến từ infostealer:
- Tránh tải về phần mềm lậu, trò chơi bẻ khóa, hoặc tiện ích mở rộng trình duyệt không chính thức, tất cả đều là những phương thức phát tán infostealer phổ biến.
- Sử dụng một trình quản lý mật khẩu chuyên dụng thay vì lưu thông tin xác thực trong trình duyệt, bởi vì dữ liệu được lưu trong trình duyệt là mục tiêu chính của infostealer.
- Bật xác thực đa yếu tố trên mọi tài khoản có hỗ trợ, và cân nhắc các tùy chọn chống lừa đảo ở những nơi có sẵn.
- Thường xuyên xóa các phiên trình duyệt đã lưu và đăng xuất khỏi các tài khoản nhạy cảm trên thiết bị dùng chung hoặc thiết bị cá nhân dùng cho công việc.
- Nếu nghi ngờ một thiết bị có thể đã bị nhiễm, hãy thay đổi mật khẩu từ một thiết bị riêng biệt, đáng tin cậy và theo dõi các tài khoản để phát hiện hoạt động bất thường.
Sự trỗi dậy của nhật ký infostealer với tư cách là công cụ truy cập ban đầu ưa thích của ngành tội phạm mạng là một lời nhắc nhở rằng việc ngăn chặn vi phạm ngày càng bắt đầu từ rất xa bên ngoài mạng doanh nghiệp, trên chính những thiết bị hàng ngày mà mọi người dùng để đăng nhập từ bất cứ đâu.




