Một Cái Tên Mới Trong Hệ Sinh Thái Nhà Thầu Trung Quốc

Bản tin Risky Bulletin mới nhất từ Risky.biz chỉ ra một diễn biến mà những người theo dõi quyền riêng tư và an ninh mạng không nên bỏ qua: các nhà nghiên cứu tại Intrusion Truth cho biết họ đã xác định được một công ty CNTT mới, trước đây hoạt động bí mật của Trung Quốc, dường như có chức năng như một nhà thầu mạng và nhà phát triển công cụ cho các hoạt động liên quan đến nhà nước. Điều này tiếp nối một mô hình ngày càng trở nên quen thuộc trong năm qua, khi các nhóm nghiên cứu độc lập vạch trần những vỏ bọc doanh nghiệp mà các nhà thầu sử dụng để xây dựng và bán các năng lực tấn công mạng.

Điều khiến sự việc này đáng chú ý từ góc độ quyền riêng tư không chỉ là sự tồn tại của thêm một nhà thầu nữa. Mà chính là những gì các thỏa thuận này tiết lộ về cách các công cụ giám sát và xâm nhập di chuyển từ các công ty tư nhân vào các chiến dịch do chính phủ chỉ đạo. Khi các công cụ nội bộ, danh sách khách hàng hay kỹ thuật của một nhà thầu bị công khai, dù là qua phân tích của các nhà nghiên cứu hay một vụ rò rỉ dữ liệu, nó mang lại cho những người phòng thủ một cái nhìn hiếm hoi vào chuỗi cung ứng đằng sau hoạt động tấn công mạng của các quốc gia. Khả năng quan sát đó rất quan trọng vì những công cụ mà các nhà thầu này xây dựng không chỉ giới hạn trong các mục tiêu gián điệp. Các kỹ thuật và lỗ hổng mà chúng khai thác thường xuyên ngấm vào các chợ đen tội phạm mạng, ảnh hưởng đến các doanh nghiệp và cá nhân bình thường rất lâu sau khi chiến dịch gốc kết thúc.

Hệ Thống Nước Của Minnesota Cho Thấy Rủi Ro Cơ Sở Hạ Tầng

Cũng bản tin trên đưa tin một cuộc tấn công mạng đã làm gián đoạn các tiện ích nước tại hơn 30 cộng đồng ở Minnesota, một lời nhắc nhở rằng cơ sở hạ tầng trọng yếu vẫn là mục tiêu dai dẳng bất kể ai đứng sau bàn phím. Các hệ thống nước, giống như nhiều dịch vụ đô thị khác, thường vận hành trên các hệ thống kiểm soát công nghiệp lão hóa vốn không được thiết kế để đối phó với các mối đe dọa mạng hiện đại. Khi những hệ thống đó được kết nối với internet để giám sát hoặc bảo trì từ xa, chúng trở nên có thể tiếp cận được đối với những kẻ tấn công ở xa hơn nhiều so với mô hình đe dọa ban đầu.

Sự cố này nằm trong một xu hướng rộng lớn hơn được đề cập trong bản tin: các tổ chức tài chính và công ty tiện ích công cộng đều đang phát hiện ra rằng cơ sở hạ tầng cũ kỹ, bao gồm cả các giao thức truy cập từ xa lỗi thời, vẫn là một điểm xâm nhập yếu. Tình trạng đó đã được thể hiện trong một vụ việc riêng biệt khi mã độc tống tiền liên quan đến lỗ hổng giao thức VPN cũ cho phép kẻ tấn công xâm nhập vào một tổ chức tài chính Hoa Kỳ. Bài học nhất quán xuyên suốt các lĩnh vực: các công cụ truy cập từ xa chưa vá hoặc lỗi thời là một trong những cách đáng tin cậy nhất để kẻ tấn công có được chỗ đứng, dù mục tiêu là nhà máy xử lý nước hay một ngân hàng cộng đồng.

Kế Hoạch Dự Phòng Của Đan Mạch và Cuộc Đàn Áp Nội Bộ Của Triều Tiên

Hai mục khác trong bản tin hoàn thiện một chu kỳ tin tức bận rộn. Đan Mạch được cho là đang chuẩn bị một hệ thống ngân hàng thứ cấp như một phương án dự phòng trong trường hợp các cuộc tấn công mạng làm gián đoạn cơ sở hạ tầng tài chính chính của họ, một động thái phòng thủ xem rủi ro mạng hệ thống đối với ngân hàng nghiêm trọng như một thảm họa tự nhiên hay sự cố mất điện. Đây là một sự thừa nhận thực tế rằng chỉ phòng ngừa là chưa đủ; lập kế hoạch phục hồi giờ đây giả định rằng một cuộc tấn công thành công vào cơ sở hạ tầng tài chính là vấn đề khi nào, chứ không phải là nếu.

Trong khi đó, Triều Tiên được cho là đã đàn áp các tin tặc nhắm vào ngân hàng, một tin tức bất thường xét đến việc quốc gia này được ghi nhận rõ ràng về việc sử dụng các nhóm tin tặc do nhà nước bảo trợ để tài trợ cho các chương trình của mình thông qua trộm cắp tài chính. Các chi tiết còn hạn chế, nhưng nó nhấn mạnh rằng ngay cả các chế độ độc đoán bảo trợ cho các hoạt động mạng tấn công ở nước ngoài cũng phải quản lý những phần tử nội bộ có thể hoạt động ngoài giới hạn được phê chuẩn.

Điều Này Có Ý Nghĩa Gì Đối Với Bạn

Hầu hết độc giả sẽ không bao giờ tương tác trực tiếp với một nhà thầu mạng Trung Quốc hay một nhóm tin tặc quốc gia. Nhưng những câu chuyện này quan trọng vì mức độ liên kết giữa các công cụ và chiến thuật. Một lỗ hổng lần đầu bị một nhà thầu liên kết với nhà nước khai thác để chống lại mục tiêu giá trị cao, trong vòng vài tháng, có thể xuất hiện trong các bộ công cụ mã độc tống tiền được bán cho các nhóm tội phạm nhắm vào doanh nghiệp nhỏ, bệnh viện hoặc tiện ích đô thị. Sự gián đoạn tiện ích nước ở Minnesota và các sự cố trong lĩnh vực tài chính được đề cập trong bản tin này là bằng chứng cho thấy cơ sở hạ tầng mà hầu hết mọi người không bao giờ nghĩ tới, như xử lý nước và ngân hàng cộng đồng, hoàn toàn nằm trong phạm vi mục tiêu.

Đối với cá nhân, bài học thiết thực ít về bất kỳ nhà thầu đơn lẻ nào mà nhiều hơn về vệ sinh an ninh mạng: hãy cập nhật phần mềm và ứng dụng VPN, sử dụng xác thực đa yếu tố ở bất cứ đâu được cung cấp, và hoài nghi về những gián đoạn tài khoản hoặc dịch vụ bất ngờ, vì đôi khi chúng có thể là dấu hiệu hữu hình đầu tiên của một cuộc tấn công cơ sở hạ tầng rộng lớn hơn.

Các Điểm Chính

  • Các nhà nghiên cứu tiếp tục phơi bày hệ sinh thái nhà thầu đằng sau các hoạt động tấn công mạng do nhà nước bảo trợ, giúp những người phòng thủ dự đoán các công cụ và kỹ thuật mới nổi.
  • Các giao thức truy cập từ xa lỗi thời, bao gồm cả cấu hình VPN cũ, vẫn là điểm xâm nhập phổ biến cho các cuộc tấn công vào cả tổ chức tài chính và cơ sở hạ tầng công cộng.
  • Các tiện ích đô thị, như các hệ thống nước ở Minnesota bị ảnh hưởng, ngày càng trở thành mục tiêu hấp dẫn và xứng đáng nhận được sự chú ý an ninh tương đương với các ngân hàng lớn.
  • Các quốc gia đang bắt đầu xây dựng dự phòng, như hệ thống ngân hàng thứ cấp của Đan Mạch, vào quy hoạch cơ sở hạ tầng trọng yếu, một xu hướng mà các cá nhân và tổ chức có thể noi theo bằng cách có kế hoạch dự phòng riêng cho sự gián đoạn dịch vụ.