Một Nhóm Được Nhà Nước Hậu Thuẫn Nâng Cấp Khả Năng

Tập đoàn Lazarus của Triều Tiên có liên quan đến một làn sóng tấn công mới nhằm vào các công ty quốc phòng và hàng không, và các chi tiết đáng chú ý không chỉ vì mục tiêu. Theo các báo cáo, nhóm này đã khai thác một lỗ hổng trong Windows trước khi bản vá được phát hành, nghĩa là các nhà phòng thủ không có cơ hội đóng lỗ hổng trước. Để che dấu dấu vết, Lazarus được cho là đã dựa vào mã hóa chống lượng tử và một mạng lưới máy chủ bị xâm nhập, khiến chiến dịch trở nên khó phát hiện và khó tháo gỡ hơn đáng kể.

Đây không phải là lần đầu tiên Lazarus kết hợp một lỗ hổng zero-day trên Windows với các chiến thuật kỹ thuật xã hội để xâm nhập vào các tổ chức mục tiêu. Như đã đề cập trong một báo cáo trước đây về việc Tập đoàn Lazarus sử dụng lỗ hổng zero-day trên Windows trong một trò lừa đảo tuyển dụng giả, nhóm này có tiền lệ kết hợp các khai thác kỹ thuật với những lời dụ dỗ thuyết phục nhắm vào nhân viên trong các ngành nhạy cảm. Chiến dịch mới nhất nhằm vào các công ty quốc phòng và hàng không dường như tuân theo cùng một kịch bản, nhưng với một lớp mã hóa tinh vi hơn.

Vì Sao Mã Hóa Chống Lượng Tử Lại Quan Trọng Ở Đây

Mã hóa chống lượng tử thường được thảo luận như một công nghệ phòng thủ, thứ mà các tổ chức áp dụng để bảo vệ dữ liệu của họ trong tương lai trước sự xuất hiện của các máy tính lượng tử mạnh mẽ có khả năng phá vỡ các tiêu chuẩn mã hóa hiện tại. Việc thấy nó được sử dụng tấn công, bởi một kẻ tấn công để che giấu lưu lượng chỉ huy và kiểm soát hoặc dữ liệu bị đánh cắp, là một sự thay đổi đáng kể.

Đối với một nhóm được nhà nước hậu thuẫn như Lazarus, loại mã hóa này khiến lưu lượng bị chặn trở nên khó phân tích hơn nhiều đối với các nhà nghiên cứu bảo mật và các nhà phòng thủ mạng. Kết hợp với các máy chủ bị xâm nhập hoạt động như các điểm chuyển tiếp, nó thêm nhiều lớp xáo trộn giữa cơ sở hạ tầng của kẻ tấn công và các hệ thống bị xâm nhập bên trong mạng của mục tiêu. Kết quả là một chiến dịch có thể kéo dài lâu hơn trước khi bị phát hiện, cho phép kẻ tấn công có thêm thời gian để di chuyển ngang, thu thập thông tin xác thực, hoặc đánh cắp dữ liệu nhạy cảm.

Khai Thác Zero-Day và Giới Hạn Của Việc Vá Lỗi

Việc sử dụng một lỗ hổng Windows trước khi nó được vá nhấn mạnh một vấn đề dai dẳng trong an ninh mạng: ngay cả các tổ chức có nguồn lực tốt cũng chỉ có thể phòng thủ trước những gì họ biết. Các lỗ hổng zero-day, theo định nghĩa, được khai thác trước khi bản sửa lỗi tồn tại, điều đó có nghĩa là quản lý vá lỗi truyền thống, mặc dù thiết yếu, không thể hoàn toàn đóng cửa sổ tiếp xúc.

Các công ty quốc phòng và hàng không là mục tiêu đặc biệt hấp dẫn đối với các nhóm như Lazarus vì sở hữu trí tuệ nhạy cảm, hợp đồng chính phủ, và các tác động an ninh quốc gia liên quan đến công việc của họ. Mô hình tương tự được thấy trong chiến dịch lừa đảo tuyển dụng giả cho thấy Lazarus thường có chỗ đứng ban đầu không phải thông qua hack vũ lực, mà thông qua kỹ thuật xã hội nhắm vào từng nhân viên, những người sau đó bị xâm nhập thông qua một khai thác kỹ thuật khi niềm tin đã được thiết lập.

Điều Này Có Ý Nghĩa Gì Đối Với Bạn

Hầu hết độc giả của trang web này không phải là nhân viên tại các nhà thầu quốc phòng hoặc công ty hàng không, nhưng các bài học rộng hơn áp dụng cho tất cả. Các nhóm mối đe dọa tiên tiến như Lazarus ngày càng kết hợp mã hóa tiên tiến với kỹ thuật xã hội kiên nhẫn, có chủ đích. Điều đó có nghĩa là yếu tố con người, nhận biết các lời mời tuyển dụng đáng ngờ, tệp đính kèm bất ngờ, hoặc liên hệ tuyển dụng bất thường, vẫn quan trọng như các phòng thủ kỹ thuật.

Việc sử dụng mã hóa chống lượng tử bởi kẻ tấn công cũng là một lời nhắc nhở rằng mã hóa tự nó là công nghệ trung lập. Nó bảo vệ quyền riêng tư hợp pháp và truyền thông an toàn một cách hiệu quả như nó có thể che chắn hoạt động độc hại. Điều này không làm thay đổi giá trị của mã hóa đối với người dùng hàng ngày bảo vệ dữ liệu của chính họ, nhưng nó nhấn mạnh tại sao giám sát mạng, phát hiện điểm cuối, và triển khai vá lỗi nhanh chóng vẫn còn quan trọng ngay cả khi các tiêu chuẩn mã hóa phát triển.

Các tổ chức trong các lĩnh vực nhạy cảm nên coi đây là một tín hiệu để xem xét họ có thể triển khai các bản vá khẩn cấp nhanh như thế nào, và liệu các công cụ giám sát mạng của họ có khả năng phát hiện các mô hình lưu lượng mã hóa bất thường, không chỉ các chữ ký phần mềm độc hại đã biết.

Các Điểm Chính

  • Các khai thác zero-day vẫn là mối đe dọa nghiêm trọng chính xác vì không có bản vá nào tồn tại tại thời điểm tấn công, khiến phát hiện hành vi và phân đoạn mạng trở thành các bổ sung quan trọng cho quản lý vá lỗi.
  • Mã hóa chống lượng tử hiện đang xuất hiện trong bộ công cụ của kẻ tấn công, không chỉ là các chiến lược phòng thủ, điều đó có nghĩa là lưu lượng mã hóa một mình không bao giờ nên được giả định là an toàn.
  • Nhân viên trong lĩnh vực quốc phòng, hàng không, và các lĩnh vực giá trị cao khác nên thận trọng với các lời mời tuyển dụng không được yêu cầu hoặc liên hệ tuyển dụng, một chiến thuật mà Lazarus đã sử dụng nhiều lần.
  • Giữ hệ điều hành và phần mềm được cập nhật ngay khi bản vá được phát hành, vì cửa sổ zero-day đóng ngay khi bản sửa lỗi có sẵn.
  • Các đội bảo mật nên đầu tư vào các công cụ có khả năng phát hiện lưu lượng mã hóa bất thường và giao tiếp máy chủ không bình thường, không chỉ dựa vào phát hiện dựa trên chữ ký.

Khi các nhóm được nhà nước hậu thuẫn tiếp tục tinh chỉnh các kỹ thuật của họ, việc cập nhật thông tin về cách các cuộc tấn công này diễn ra là một trong những cách đơn giản nhất để các cá nhân và tổ chức có thể đi trước một bước.