Khi những công cụ bạn tin tưởng trở thành mối đe dọa

Một loạt các sự cố bảo mật gây chú ý trong tuần này có chung một điểm đáng lo ngại: những hệ thống bị xâm phạm lại chính là những hệ thống mà các tổ chức và cá nhân được cho là phải tin tưởng nhất. Google đã vá một lỗ hổng zero-click đang bị khai thác tích cực trong modem của Pixel, tin tặc đã quay ngược nền tảng quản lý từ xa ScreenConnect để chống lại các nhà cung cấp dịch vụ được quản lý, hạ tầng nhận dạng WSO2 đang bị khai thác tích cực, và một cuộc tấn công mạng đã giáng vào một tàu chở dầu. Nhìn chung, những sự cố này minh họa một mô thức mà các nhà nghiên cứu bảo mật liên tục cảnh báo: chính sự tin tưởng đã trở thành bề mặt tấn công.

Không sự kiện nào trong số này tồn tại đơn lẻ. Một chip modem, một công cụ hỗ trợ từ xa, một nền tảng nhận dạng, và một phần hạ tầng hàng hải trọng yếu đều được thiết kế để đáng tin cậy theo mặc định. Đó chính xác là điều khiến chúng trở thành những mục tiêu hấp dẫn.

Lỗ hổng Zero-Click trên Pixel: Không cần nhấp chuột

Google đã phát hành bản vá cho một lỗ hổng zero-click trong firmware modem được sử dụng trên các thiết bị Pixel, và lỗ hổng này đã bị khai thác tích cực trước khi bản vá được tung ra. Một khai thác zero-click đặc biệt nguy hiểm vì nó không đòi hỏi bất kỳ tương tác nào từ nạn nhân. Không có liên kết phishing để nhấp, không có tệp đính kèm độc hại để mở, và không có ứng dụng đáng ngờ để cài đặt. Lỗ hổng có thể được kích hoạt chỉ đơn giản bằng việc thiết bị xử lý dữ liệu đến ở cấp modem, nghĩa là chủ sở hữu điện thoại về cơ bản không có cơ hội nào để tránh nó thông qua sự cẩn trọng hay nhận thức.

Đây là lý do tại sao các lỗ hổng ở cấp modem và baseband được coi là một trong những lỗ hổng nghiêm trọng nhất trong bảo mật di động. Chúng hoạt động bên dưới lớp mà hầu hết người dùng, và thậm chí hầu hết các công cụ diệt virus, có thể nhìn thấy. Việc lỗ hổng này đã bị khai thác ngoài thực tế trước khi được công bố công khai nhấn mạnh mức độ quý giá của những lỗi cấp thấp này đối với các kẻ tấn công tinh vi.

Lạm dụng ScreenConnect nhắm vào các MSP mà doanh nghiệp phụ thuộc

Tin tặc cũng đang quay ngược ScreenConnect, một công cụ truy cập và hỗ trợ từ xa được sử dụng rộng rãi, để chống lại các nhà cung cấp dịch vụ được quản lý (MSP) sử dụng nó. Các MSP chiếm một vị trí đặc biệt nhạy cảm: họ được tin tưởng trao quyền truy cập quản trị vào hàng chục hoặc hàng trăm mạng lưới khách hàng cùng một lúc. Khi một công cụ quản lý từ xa được một MSP sử dụng bị xâm phạm hoặc bị lạm dụng, bán kính ảnh hưởng mở rộng vượt xa chính nhà cung cấp đó và lan tới mọi khách hàng phía sau đang phụ thuộc vào quyền truy cập đó.

Kiểu tấn công theo chuỗi cung ứng này gợi nhớ đến các sự cố gần đây khác, nơi tin tặc khai thác các mối quan hệ tin cậy thay vì phá vỡ một vành đai được gia cố. Cuộc tấn công Megalodon nhắm vào hàng nghìn kho GitHub chỉ trong vài giờ đã chứng minh một nguyên lý tương tự: tự động hóa việc lạm dụng một nền tảng đáng tin cậy, và thiệt hại sẽ tích tụ nhanh chóng. Các MSP và doanh nghiệp phụ thuộc vào họ nên giả định rằng bất kỳ điểm truy cập từ xa đặc quyền nào cũng là một mục tiêu có giá trị cao.

Hạ tầng nhận dạng WSO2 đối mặt với khai thác tích cực

Hạ tầng nhận dạng như WSO2 nằm ở trung tâm cách các tổ chức xác minh ai được phép truy cập cái gì. Khi lớp đó bị khai thác tích cực, hậu quả lan tỏa ra mọi ứng dụng và dịch vụ phụ thuộc vào nó để xác thực. Điều này phản ánh một xu hướng rộng lớn hơn của việc tin tặc nhắm trực tiếp vào các hệ thống nhận dạng và truy cập thay vì cố gắng phá vỡ từng ứng dụng riêng lẻ, một chiến lược cũng đã được thấy trong các lỗ hổng Netlogon đang bị khai thác tích cực gần đây ảnh hưởng đến các giao thức xác thực doanh nghiệp. Một khi hạ tầng nhận dạng bị xâm phạm, các nhà phòng thủ thường không thể tin tưởng vào chính nhật ký hay kiểm soát truy cập của họ, điều này khiến việc khôi phục trở nên khó khăn hơn đáng kể.

Một cuộc tấn công mạng giáng vào tàu chở dầu

Báo cáo về một cuộc tấn công mạng giáng vào một tàu chở dầu là lời nhắc nhở rằng xâm phạm kỹ thuật số không còn giới hạn trong các máy chủ và phần mềm. Vận tải hàng hải ngày càng phụ thuộc vào các hệ thống điều hướng, liên lạc và vận hành được nối mạng, và một cuộc tấn công vào hạ tầng đó mang theo những hậu quả trong thế giới thực vượt xa việc mất mát dữ liệu.

Điều này có ý nghĩa gì với bạn

Hầu hết độc giả sẽ không trực tiếp quản lý một tàu chở dầu hay một nền tảng nhận dạng, nhưng bài học cốt lõi vẫn áp dụng rộng rãi. Lỗ hổng zero-click trên Pixel ảnh hưởng đến người dùng điện thoại thông minh hàng ngày, và đó là một lập luận mạnh mẽ cho việc cập nhật thiết bị ngay lập tức thay vì trì hoãn các bản vá. Nếu bạn sử dụng một MSP để hỗ trợ IT, hoặc nếu tổ chức của bạn phụ thuộc vào một công cụ truy cập từ xa của bên thứ ba, hãy hỏi xem những biện pháp giám sát và kiểm soát truy cập nào đang được áp dụng. Sự tin cậy trong chuỗi cung ứng, dù là trong một modem di động, một nền tảng hỗ trợ từ xa, hay một bản tải phần mềm, chỉ mạnh bằng mắt xích yếu nhất trong chuỗi đó, một bài học cũng có thể thấy trong vụ xâm phạm chuỗi cung ứng JDownloader đã hoán đổi các trình cài đặt hợp pháp bằng những cái độc hại.

Những điểm cần hành động

Cài đặt bản cập nhật bảo mật Pixel mới nhất ngay khi có sẵn, vì lỗ hổng zero-click không đòi hỏi bất kỳ lỗi nào từ người dùng để bị khai thác. Nếu doanh nghiệp của bạn sử dụng ScreenConnect hoặc một công cụ quản lý từ xa tương tự, hãy xác minh với MSP của bạn rằng nhật ký truy cập đang được xem xét và xác thực đa yếu tố được thực thi trên tất cả các tài khoản quản trị. Các tổ chức đang vận hành WSO2 hoặc hạ tầng nhận dạng tương tự nên áp dụng các bản vá có sẵn ngay lập tức và kiểm tra nhật ký xác thực để tìm bất thường. Và đối với bất kỳ ai trong các ngành liên quan đến hạ tầng trọng yếu, loạt sự cố này là một tín hiệu để xem xét lại các kế hoạch ứng phó sự cố ngay bây giờ, chứ không phải sau khi một cuộc tấn công xảy ra.