Khi một vụ tấn công mạng trở thành tiêu đề báo chí, thường là do ransomware, vụ vi phạm dữ liệu lớn, hoặc một giao dịch chuyển tiền gian lận. Điều hiếm khi được nhắc đến là cách kẻ tấn công đã xâm nhập từ đầu. Ngày càng nhiều, câu trả lời là phần mềm độc hại đánh cắp thông tin: một phần mềm lặng lẽ, không hào nhoáng được thiết kế để làm cực tốt một việc: thu thập tên người dùng, mật khẩu, cookie trình duyệt và chi tiết tài chính từ thiết bị bị nhiễm mà nạn nhân không hề hay biết.
Hiểu cách phần mềm độc hại đánh cắp thông tin vận hành, và tại sao nó đã trở thành điểm xâm nhập ưa thích của tội phạm mạng, là bước đầu tiên để phòng thủ trước làn sóng các vụ vi phạm dựa trên thông tin đăng nhập hiện đang thống trị các báo cáo an ninh.
Cách Phần Mềm Độc Hại Đánh Cắp Thông Tin Thực Sự Đánh Cắp Dữ Liệu Của Bạn
Phần mềm đánh cắp thông tin không hào nhoáng. Chúng không khóa tập tin của bạn hay đòi tiền chuộc ngay tại chỗ. Thay vào đó, chúng lẻn vào thiết bị thông qua một bản tải phần mềm bẻ khóa, một tệp đính kèm email độc hại, một bản cập nhật trình duyệt giả mạo, hoặc một quảng cáo bị xâm nhập, rồi âm thầm hoạt động ở chế độ nền.
Sau khi được cài đặt, phần mềm độc hại quét kho mật khẩu đã lưu của trình duyệt, cookie đăng nhập được lưu trong bộ nhớ đệm, dữ liệu tự động điền, và thậm chí cả các tệp ví tiền mã hóa. Nó đóng gói mọi thứ tìm thấy vào thứ mà các nhà nghiên cứu bảo mật gọi là "nhật ký đánh cắp", sau đó truyền nhật ký đó cho kẻ tấn công, kẻ thường bán lại số lượng lớn trên các chợ đen tội phạm. Một máy bị nhiễm duy nhất có thể trao tay hàng chục phiên làm việc đang hoạt động, từ email và ngân hàng đến VPN doanh nghiệp và bảng quản trị đám mây, tất cả đều không kích hoạt bất kỳ cảnh báo chống virus nào nếu phần mềm độc hại được chế tạo tinh vi.
Đây chính xác là mô hình đã thấy trong vụ lộ nhật ký đánh cắp SunCloudNew, nơi gần 6.000 bản ghi chứa mật khẩu văn bản thuần túy, địa chỉ email và URL đăng nhập đã lộ ra từ một bộ dữ liệu bị xâm nhập duy nhất. Các nạn nhân trong trường hợp đó có lẽ chưa từng nhấp vào liên kết lừa đảo nào gắn với bất kỳ tài khoản cụ thể nào; phần mềm độc hại chỉ đơn giản hút sạch mọi thông tin đăng nhập có sẵn trong trình duyệt của họ.
Tại Sao Thông Tin Đăng Nhập Bị Đánh Cắp Hiện Là Nguyên Nhân Của Hầu Hết Các Vụ Vi Phạm và Ransomware
Trong nhiều năm, email lừa đảo và lỗ hổng phần mềm chưa được vá là những điểm xâm nhập phổ biến cho kẻ tấn công tìm cách đột nhập vào mạng lưới doanh nghiệp. Điều đó đã thay đổi. Như đã trình bày chi tiết trong báo cáo về cách nhật ký đánh cắp thông tin đã vượt qua lừa đảo trực tuyến để trở thành nguyên nhân vi phạm hàng đầu, các nhà nghiên cứu bảo mật đang chứng kiến thông tin đăng nhập hợp lệ bị đánh cắp được sử dụng để đơn giản bước qua cửa chính thay vì cố gắng đột nhập.
Sự chuyển dịch này là hợp lý từ góc độ của kẻ tấn công. Lừa đảo trực tuyến đòi hỏi phải thuyết phục mục tiêu hành động trong thời gian thực, và khai thác lỗ hổng phần mềm đòi hỏi phải tìm được một lỗ hổng chưa được vá. Mua một lô thông tin đăng nhập đã được thu thập sẵn từ nhật ký đánh cắp thì nhanh hơn, rẻ hơn, và ít có khả năng gây nghi ngờ hơn nhiều, đặc biệt khi những thông tin đăng nhập đó bao gồm cookie phiên hoạt động có thể vượt qua hoàn toàn các lời nhắc đăng nhập.
Động lực này hiện cũng đã ăn sâu vào các hoạt động ransomware. Theo báo cáo cho thấy bốn trong năm vụ tấn công ransomware bắt đầu bằng danh tính bị đánh cắp thay vì khai thác mạng lưới, kẻ tấn công ngày càng đăng nhập như một nhân viên thay vì xâm nhập như một kẻ đột nhập đội mũ trùm đầu theo khuôn mẫu. Vụ vi phạm tại Stewart Home & School, làm lộ 3.677 bản ghi, cũng theo cùng một kịch bản: một sự cố ransomware bắt nguồn từ việc đánh cắp thông tin đăng nhập thay vì một khai thác kỹ thuật tinh vi.
Những Dấu Hiệu Cho Thấy Thông Tin Đăng Nhập Của Bạn Có Thể Đã Bị Xâm Phạm
Bởi vì phần mềm độc hại đánh cắp thông tin được thiết kế để vô hình, hầu hết mọi người không bao giờ nhận ra mình bị nhiễm cho đến khi thiệt hại đã xảy ra. Có một vài dấu hiệu cảnh báo đáng chú ý: cảnh báo đăng nhập lạ hoặc email đặt lại mật khẩu mà bạn không yêu cầu, thiết bị hoặc phiên trình duyệt mới xuất hiện trong lịch sử đăng nhập hoạt động của tài khoản, những thay đổi không mong muốn đối với thông tin khôi phục tài khoản, hoặc tình trạng chậm đột ngột và các tiến trình lạ chạy trên thiết bị của bạn.
Các dịch vụ giám sát thông tin đăng nhập và công cụ thông báo vi phạm cũng có thể cảnh báo khi địa chỉ email hoặc mật khẩu của bạn xuất hiện trong một nhật ký đánh cắp bị rò rỉ, thường là trước khi bạn tự nhận thấy điều gì bất thường. Với tần suất thường xuyên mà các nhật ký này lộ ra, từ các vụ vi phạm ở khu học chánh nhỏ đến các sự cố cổng thông tin chăm sóc sức khỏe lớn hơn, việc kiểm tra xem thông tin của bạn có xuất hiện trong đó không là một thói quen hợp lý hơn là hoang tưởng.
Biện Pháp Phòng Thủ Thực Tế: Trình Quản Lý Mật Khẩu, 2FA và Thói Quen Duyệt Web An Toàn
Tin tốt là phần mềm độc hại đánh cắp thông tin, dù có tàng hình đến đâu, cũng bị đánh bại bởi những thói quen vệ sinh khá cơ bản được thực hiện nhất quán. Một trình quản lý mật khẩu loại bỏ các mật khẩu được lưu trong trình duyệt – thứ mà phần mềm đánh cắp được thiết kế đặc biệt để cạo sạch, và nó khiến việc sử dụng một mật khẩu duy nhất cho mỗi tài khoản trở nên thực tế thay vì mệt mỏi. Bật xác thực hai yếu tố, lý tưởng nhất là qua ứng dụng xác thực thay vì SMS, có nghĩa là chỉ riêng mật khẩu bị đánh cắp thôi chưa đủ để cấp quyền truy cập. Cập nhật phần mềm và trình duyệt thường xuyên đóng lại một số kênh phân phối mà phần mềm độc hại dựa vào, và tránh phần mềm lậu, tiện ích mở rộng trình duyệt không chính thức, và các tệp đính kèm không được yêu cầu loại bỏ hoàn toàn các vector lây nhiễm phổ biến nhất.
Điều Này Có Ý Nghĩa Gì Với Bạn
Việc đánh cắp thông tin đăng nhập bằng phần mềm độc hại đánh cắp thông tin không yêu cầu bạn phải là giám đốc của một công ty lớn hay một mục tiêu giá trị cao. Nhật ký đánh cắp thường không phân biệt đối tượng, quét sạch mọi thông tin đăng nhập có sẵn trên máy bị nhiễm, dù máy đó thuộc về một quản trị viên bệnh viện, một nhân viên trường học, hay một người tiêu dùng thông thường. Sự cố cổng thông tin Hartford HealthCare HUSKY Medicaid cho thấy ngay cả những lần đăng nhập chăm sóc sức khỏe thông thường cũng mang giá trị thực sự đối với kẻ tấn công một khi chúng lọt vào một bộ thông tin đăng nhập bị đánh cắp. Bài học ở đây không phải là bất kỳ cá nhân nào đã làm sai điều gì, mà là chính thông tin đăng nhập đã trở thành thứ tiền tệ mà tội phạm giao dịch.
Phản ứng hiệu quả nhất không phải là hoảng sợ mỗi khi một nhật ký đánh cắp mới xuất hiện, mà là khiến cho tài khoản của chính bạn trở nên ít hữu dụng hơn đối với bất kỳ ai có thể mua nó. Hãy sử dụng trình quản lý mật khẩu, bật xác thực hai yếu tố ở mọi nơi nó được cung cấp, và coi những cảnh báo đăng nhập lạ là đáng để điều tra thay vì phớt lờ. Phần mềm độc hại đánh cắp thông tin phát triển mạnh nhờ vào sự vô hình và mật khẩu được tái sử dụng. Loại bỏ cả hai là một trong những quyết định an ninh đơn giản nhất, có tác động cao nhất dành cho bất kỳ ai có tài khoản trực tuyến.




