Nhiều nhóm tin tặc Trung Quốc cùng nhảy vào một chuỗi zero-day

Một báo cáo mới từ công ty bảo mật Proofpoint đã xác định nhiều nhóm mối đe dọa có liên hệ với Trung Quốc độc lập khai thác cùng một chuỗi lỗ hổng zero-day để xâm nhập vào các tổ chức. Theo Proofpoint, việc khai thác bắt đầu nhanh chóng sau khi các lỗ hổng được phát hiện, và công ty cho biết hoạt động này vẫn đang tiếp diễn và dự kiến sẽ mở rộng khi nhiều nhóm hơn áp dụng kỹ thuật này.

Điều khiến chiến dịch này đáng chú ý không chỉ là tốc độ khai thác. Đó là việc nhiều cụm tin tặc riêng biệt, có liên hệ với nhà nước, dường như đã hội tụ vào cùng một tập hợp lỗ hổng trong cùng một khoảng thời gian. Kiểu áp dụng song song như vậy cho thấy chuỗi khai thác hoặc đang được chia sẻ trong hệ sinh thái gián điệp mạng của Trung Quốc, hoặc đủ đơn giản để nhiều nhóm tự phát hiện độc lập. Dù theo cách nào, nó cũng cho thấy một tập hợp các tác nhân có nguồn lực dồi dào và được phối hợp chặt chẽ, di chuyển nhanh một khi có một chuỗi lỗ hổng có thể sử dụng được.

'Chuỗi zero-day' thực sự có nghĩa là gì

Đối với những độc giả chưa quen với thuật ngữ bảo mật, zero-day là một lỗ hổng phần mềm mà nhà cung cấp chưa biết vào thời điểm nó được phát hiện và khai thác, nghĩa là chưa có bản vá nào available. Một "chuỗi" zero-day ám chỉ việc tin tặc liên kết nhiều lỗ hổng với nhau, sử dụng một lỗ hổng để có quyền truy cập ban đầu, một lỗ hổng khác để leo thang đặc quyền, v.v., cho đến khi chúng đạt được toàn quyền kiểm soát hệ thống mục tiêu.

Điều này quan trọng với người dùng hàng ngày vì những chuỗi này thường bắt đầu từ những thứ bình thường như trình duyệt, ứng dụng email hoặc một phần mềm doanh nghiệp được sử dụng rộng rãi. Ngay cả khi bạn chưa từng nghe đến nhà cung cấp hoặc sản phẩm cụ thể liên quan, các thành phần phần mềm nền tảng thường xuất hiện trên cả công cụ tiêu dùng lẫn doanh nghiệp. Khi một chuỗi zero-day như thế này đang bị khai thác tích cực, đồng hồ bắt đầu đếm ngược để các nhà cung cấp phát hành bản vá, và để các tổ chức áp dụng chúng trước khi nhiều kẻ tấn công hơn nhận ra.

Phát hiện của Proofpoint nằm trong một mô hình rộng hơn và ngày càng rõ rệt về các hoạt động mạng có liên hệ với nhà nước Trung Quốc. Các nhà nghiên cứu đã ghi nhận riêng rằng tin tặc Trung Quốc tăng gấp đôi khối lượng tấn công bằng DeepSeek AI để tăng tốc trinh sát và phát triển mã độc, trong khi các báo cáo khác về các chiến dịch do nhà nước Trung Quốc hậu thuẫn nhắm vào nhà báo và nhà hoạt động cho thấy những nhóm này không chỉ giới hạn ở mục tiêu doanh nghiệp hay chính phủ. Các nhóm điều tra như Intrusion Truth thậm chí đã nỗ lực vạch trần các nhà thầu mạng Trung Quốc mới hỗ trợ hệ sinh thái này từ phía sau, cho thấy có bao nhiêu hạ tầng và nhân lực đứng sau các chiến dịch như chiến dịch mà Proofpoint vừa đánh dấu.

Ai đang bị nhắm mục tiêu, và tại sao nó đang mở rộng

Báo cáo của Proofpoint mô tả các mục tiêu là "nhiều tổ chức khác nhau", mà không thu hẹp chiến dịch vào một ngành hay khu vực duy nhất. Sự rộng khắp đó nhất quán với cách các nhóm gián điệp có liên hệ với Trung Quốc thường hoạt động: chúng có xu hướng ưu tiên quyền truy cập hơn là độ chính xác, nhắm vào bất kỳ tổ chức nào nắm giữ thông tin tình báo có giá trị, sở hữu trí tuệ hoặc dữ liệu chiến lược, dù đó là cơ quan chính phủ, tổ chức nghiên cứu hay công ty tư nhân có các mối quan hệ chuỗi cung ứng hữu ích.

Việc Proofpoint dự kiến hoạt động này sẽ mở rộng là chi tiết vận hành quan trọng nhất ở đây. Các chuỗi zero-day hiếm khi giữ được tính độc quyền lâu. Một khi một nhóm chứng minh rằng một chuỗi khai thác hoạt động, những nhóm khác có xu hướng dịch ngược hoặc tự khám phá lại cùng kỹ thuật đó, đặc biệt khi các lỗ hổng nền tảng vẫn chưa được vá. Đó có thể là một phần lý do vì sao nhiều nhóm dường như đang sử dụng nó đồng thời thay vì chỉ một tác nhân hoạt động đơn lẻ.

Điều này có ý nghĩa gì với bạn

Hầu hết độc giả của bài viết này không trực tiếp vận hành các hệ thống doanh nghiệp mà những nhóm này nhắm tới, nhưng các hiệu ứng lan tỏa vẫn quan trọng. Các chuỗi zero-day bị khai thác nhắm vào các tổ chức thường dựa trên cùng những ngăn xếp phần mềm, trình duyệt, hệ điều hành và công cụ năng suất, vốn cũng xuất hiện trên thiết bị cá nhân. Khi các nhà cung cấp vá những lỗ hổng liên quan trong một chuỗi như thế này, những bản cập nhật đó thường áp dụng rộng rãi, không chỉ cho các triển khai doanh nghiệp.

Nếu bạn làm việc cho một tổ chức, đặc biệt là trong chính phủ, nghiên cứu, công nghệ hoặc bất kỳ lĩnh vực nào xử lý dữ liệu nhạy cảm, đây là thời điểm tốt để xác nhận rằng nhóm IT hoặc bảo mật của bạn đang theo dõi sát các khuyến cáo của nhà cung cấp và áp dụng bản vá ngay khi chúng được phát hành. Cá nhân nên coi đây là lời nhắc nhở để giữ phần mềm được cập nhật tự động khi có thể, vì cửa sổ khai thác zero-day đóng lại nhanh nhất đối với các hệ thống được vá kịp thời.

Sử dụng VPN sẽ không tự nó ngăn chặn một chuỗi khai thác zero-day, vì những cuộc tấn công này thường nhắm vào lỗ hổng phần mềm thay vì lưu lượng mạng. Nhưng duy trì vệ sinh bảo mật chung tốt, giữ phần mềm luôn cập nhật, sử dụng xác thực đa yếu tố và hạn chế phơi bày không cần thiết các hệ thống nội bộ ra internet, vẫn là biện pháp phòng thủ hiệu quả nhất trước việc khai thác cơ hội một khi một kỹ thuật như thế này trở nên công khai.

Đi trước một chiến dịch đang mở rộng

Kiểu khai thác nhanh, đa nhóm này là dấu hiệu cho thấy các hoạt động tin tặc có liên hệ với nhà nước đã trở nên trưởng thành và được phối hợp tốt đến mức nào. Khi Proofpoint tiếp tục theo dõi chiến dịch, hãy dự đoán sẽ có thêm nhiều chi tiết xuất hiện về các lỗ hổng cụ thể liên quan và những nhà cung cấp nào bị ảnh hưởng. Cho đến khi các bản vá được xác nhận và áp dụng rộng rãi, các tổ chức nên giả định rằng bất kỳ hệ thống liên quan nào cũng đang bị phơi bày và hành động tương ứng, vì Proofpoint đã nói rõ hoạt động này còn lâu mới kết thúc.

Hiện tại, những điểm rút ra thực tế rất đơn giản: vá kịp thời, theo dõi khuyến cáo bảo mật của nhà cung cấp và coi các báo cáo về khai thác zero-day đang hoạt động như một tín hiệu để xem xét mức độ phơi bày của chính bạn thay vì một lý do để hoảng loạn. Các chiến dịch do gián điệp thúc đẩy như chiến dịch này di chuyển nhanh, nhưng các tổ chức và cá nhân luôn cập nhật các bản cập nhật sẽ giảm đáng kể rủi ro của họ.