Các Hacker Iran Đang Chơi Trò Chơi Dài Hơi

Một báo cáo gần đây được The Greanville Post nêu bật mô tả một phong cách tấn công mạng yên lặng, kiên nhẫn hơn so với những gì hầu hết mọi người liên tưởng đến hoạt động hack do nhà nước bảo trợ. Thay vì phá vỡ tường lửa bằng phần mềm độc hại dễ nhận biết, các hacker Iran liên kết với Lực lượng Vệ binh Cách mạng Hồi giáo (IRGC) được cho là đã dành nhiều năm để cài mình vào bên trong các mạng lưới của Mỹ, chờ đợi và quan sát thay vì công khai sự hiện diện của chúng.

Các nhóm được nêu tên trong báo cáo, Cyber Av3ngers và Mint Sandstorm, được mô tả là những chuyên gia trong một kỹ thuật mà các nhà nghiên cứu bảo mật thường gọi là 'sống nhờ vào môi trường sẵn có'. Thay vì viết mã độc tùy chỉnh mà phần mềm diệt virus có thể phát hiện, các nhóm này được cho là dựa vào các công cụ quản trị mạng hợp pháp, tích hợp sẵn trên chính các hệ thống chúng nhắm đến. Cách tiếp cận đó khiến hoạt động của chúng khó bị phân biệt với công việc CNTT thông thường hơn nhiều, và đó chính là mục đích.

Vì Sao Sự Im Lặng Mới Là Mối Đe Dọa Thực Sự

Hầu hết các vụ vi phạm gây chú ý trên mặt báo đều liên quan đến thư đòi tiền chuộc, cơ sở dữ liệu bị rò rỉ, hoặc các yêu cầu tống tiền công khai. Những sự cố đó gây gián đoạn, nhưng chúng cũng gần như ngay lập tức bị phát hiện. Mô hình được mô tả trong báo cáo này khác hẳn. Các nhóm mạng liên kết với IRGC được cho là ưu tiên ẩn mình, đôi khi trong thời gian dài, để có thể duy trì quyền truy cập, thu thập thông tin, hoặc định vị cho các hành động trong tương lai thay vì gây thiệt hại ngay lập tức.

Điều này quan trọng vì các công cụ phát hiện được xây dựng để nhận diện phần mềm bất thường hoặc độc hại sẽ kém hiệu quả hơn nhiều trước những kẻ xâm nhập sử dụng các công cụ vốn được cho là phải có ở đó. Một quản trị viên hệ thống chạy chẩn đoán định kỳ, hoặc một tập lệnh tự động thực hiện bảo trì theo lịch trình, có thể trông giống hệt một kẻ tấn công di chuyển qua mạng lưới nếu kẻ tấn công đó đã học cách sử dụng cùng các tiện ích tích hợp sẵn. Việc không có dấu hiệu cảnh báo rõ ràng tự nó là một phần của chiến lược.

Thế giới an ninh mạng rộng lớn hơn đã chứng kiến mức độ thiệt hại to lớn có thể phát sinh từ cơ sở hạ tầng không được phát hiện trong thời gian quá dài. Các cuộc điều tra về các hoạt động lưu trữ tội phạm, chẳng hạn như Hà Lan tịch thu 800 máy chủ liên quan đến hoạt động lưu trữ chống đạn, cho thấy những kẻ tấn công thuộc mọi loại đều được lợi từ cơ sở hạ tầng hòa lẫn vào lưu lượng internet bình thường. Dù mục tiêu là gian lận tài chính hay gián điệp cấp nhà nước, bài học cốt lõi vẫn giống nhau: sự thâm nhập yên lặng, kiên nhẫn thường nguy hiểm hơn những cuộc tấn công ồn ào, dễ thấy.

Hàm Ý Quyền Riêng Tư Đối Với Người Dùng Hàng Ngày

Thật dễ dàng để xem loại báo cáo này chỉ liên quan đến các cơ quan chính phủ hoặc tập đoàn lớn. Nhưng những hàm ý về quyền riêng tư còn lan xa hơn. Các mạng lưới bị xâm phạm một cách âm thầm trong thời gian dài có thể làm lộ dữ liệu cá nhân, thông tin liên lạc nội bộ, và thông tin đăng nhập tài khoản từ rất lâu trước khi bất kỳ ai nhận ra có điều gì đó không ổn. Khác với một vụ vi phạm kiểu "đập phá và lấy đi" kích hoạt các thông báo ngay lập tức, một sự thâm nhập chậm rãi, có chủ đích có thể nằm im không bị phát hiện trong khi kẻ tấn công quyết định những gì đáng lấy.

Đây là một phần lý do vì sao các vụ vi phạm quy mô lớn, như vụ ảnh hưởng đến khoảng 6 triệu khách hàng trong vụ rò rỉ dữ liệu của Carnival Corporation, thường bắt nguồn từ sự truy cập đã tồn tại từ rất lâu trước khi công khai. Khoảng cách giữa sự xâm phạm ban đầu và nhận thức của công chúng chính là nơi thiệt hại về quyền riêng tư thực sự tích tụ, vì dữ liệu cá nhân có thể bị sao chép, bán, hoặc sử dụng sai mục đích từ rất lâu trước khi những cá nhân bị ảnh hưởng được thông báo.

Điều Này Có Nghĩa Gì Đối Với Bạn

Bạn không phải là mục tiêu chính của một chiến dịch mạng IRGC, nhưng cơ sở hạ tầng bạn phụ thuộc, từ tiện ích đến nhà cung cấp dịch vụ y tế, đến các tổ chức tài chính, thì có thể. Khi các hacker Iran hoặc các nhóm liên kết với nhà nước tương tự thành công trong việc cài mình vào mạng lưới của một tổ chức, dữ liệu cá nhân mà tổ chức đó lưu giữ về bạn trở thành một phần của sự phơi bày, ngay cả khi bạn không bao giờ tương tác trực tiếp với kẻ tấn công.

Bài học thực tế không phải là hoảng loạn, mà là nhận ra rằng sự kiên nhẫn và lén lút giờ đây là những đặc điểm trung tâm của hacking hiện đại, không phải là ngoại lệ. Các tổ chức ngày càng được khuyến khích giám sát các mô hình bất thường trong việc sử dụng công cụ hợp pháp, không chỉ các dấu hiệu phần mềm độc hại. Đối với cá nhân, sự thay đổi đó củng cố giá trị của việc giả định rằng bất kỳ tài khoản hoặc dịch vụ nào bạn sử dụng đều có thể bị ảnh hưởng bởi một vụ vi phạm mà bạn không bao giờ thấy trước cho đến khi nó được công khai.

Bài Học Cho Độc Giả

  • Giả định rằng bất kỳ tổ chức nào nắm giữ dữ liệu của bạn, từ y tế đến du lịch đến khách sạn, đều có thể bị ảnh hưởng bởi các vụ xâm nhập mạng kéo dài, không bị phát hiện thay vì các cuộc tấn công dễ thấy.
  • Bật xác thực đa yếu tố ở mọi nơi có thể, vì thông tin đăng nhập bị đánh cắp từ một vụ vi phạm âm thầm thường được sử dụng từ rất lâu trước khi được công bố.
  • Theo dõi hoạt động tài khoản và báo cáo tín dụng định kỳ thay vì chờ đợi thông báo vi phạm, vì các sự thâm nhập âm thầm có thể đi trước việc công khai hàng tháng hoặc hàng năm.
  • Cập nhật thông tin về các nhóm hacking liên kết với nhà nước, vì hiểu phương pháp của chúng giúp giải thích vì sao một số vụ vi phạm mất quá lâu để lộ diện.

Câu chuyện về các hacker Iran âm thầm hoạt động bên trong mạng lưới Mỹ là một lời nhắc nhở rằng những vụ xâm nhập nguy hiểm nhất thường là những vụ không ai chú ý ngay lập tức. Việc cập nhật thông tin về những mô hình này, và thực hiện nghiêm túc các biện pháp bảo mật cá nhân cơ bản, vẫn là một trong những cách hiệu quả nhất để giới hạn thiệt hại khi sự im lặng cuối cùng bị phá vỡ.