Những gì nghiên cứu do Proofpoint dẫn đầu đã phát hiện
Một cuộc điều tra chung của Proofpoint, Google Threat Intelligence Group, Microsoft Threat Intelligence Center và Volexity đã phát hiện ra điều mà các nhà nghiên cứu hiếm khi thấy được ghi nhận rõ ràng đến vậy: một số nhóm tin tặc liên kết với nhà nước đã bắt đầu sử dụng cùng một khai thác zero-day chưa từng được biết đến trước đó trong vòng vài ngày của nhau. Bốn tổ chức này, với tổng thể nắm giữ một phần rất lớn khả năng quan sát tình báo mối đe dọa toàn cầu, đã hợp nhất các phát hiện của mình để xác nhận rằng đây không phải là sự trùng hợp ngẫu nhiên hay một dòng hoạt động bắt chước diễn ra chậm rãi. Đó là sự tiếp nhận gần như đồng thời trên các nhóm riêng biệt, không liên quan, đều có liên hệ với quốc gia-nhà nước.
Loại nghiên cứu đối chiếu chéo này quan trọng vì mỗi công ty trong số này thường theo dõi những phần khác nhau của bối cảnh mối đe dọa: Proofpoint tập trung mạnh vào xâm nhập qua email và hạ tầng lừa đảo, Google và Microsoft giám sát hàng tỷ điểm cuối và tín hiệu đám mây, còn Volexity chuyên về ứng phó sự cố cho các mục tiêu có giá trị cao. Khi cả bốn tổ chức độc lập phát hiện cùng một khai thác xuất hiện trong các chiến dịch không liên quan vào khoảng cùng một thời điểm, đó là dấu hiệu mạnh mẽ cho thấy đã có điều gì đó thay đổi trong cách khai thác này trở nên khả dụng cho nhiều tác nhân cùng lúc, thay vì mỗi nhóm tự khám phá ra nó.
Vì sao nhiều tác nhân nhà nước tiếp nhận khai thác này nhanh đến vậy
Trong lịch sử, một zero-day mới được phát hiện thường nằm trong tay một nhóm duy nhất, hoặc một vòng tròn nhỏ được kiểm soát chặt chẽ, trong nhiều tuần hoặc nhiều tháng trước khi được sử dụng rộng rãi hơn. Độ trễ đó thường xảy ra vì zero-day rất tốn kém để phát triển, nguy hiểm nếu bị lộ do sử dụng quá mức, và có giá trị chính vì chúng hiếm. Việc nhiều nhóm được nhà nước hậu thuẫn cùng tiếp nhận một khai thác trong vài ngày đã phá vỡ mô hình đó và chỉ ra một vài cách giải thích khả dĩ: khai thác có thể đã được bán hoặc chia sẻ qua một mạng lưới môi giới phục vụ nhiều khách hàng liên kết với chính phủ, bị rò rỉ từ một quy trình phát triển chung, hoặc được phát hiện lại một cách độc lập sau khi các cuộc tấn công ban đầu trở nên đủ ồn ào để những tác nhân tinh vi khác chú ý và dịch ngược.
Bất kỳ kịch bản nào trong số này đều đáng chú ý theo cách riêng, nhưng khi gộp lại, chúng mô tả một môi trường mối đe dọa nơi khoảng thời gian giữa “một lỗ hổng tồn tại” và “nhiều chính phủ đang khai thác nó” đang thu hẹp lại. Sự thu hẹp đó mới là tiêu đề thực sự ở đây, chứ không chỉ là sự tồn tại của thêm một zero-day nữa. Nó phản ánh một xu hướng rộng hơn mà cộng đồng bảo mật đang ghi nhận, bao gồm trong các bài đưa tin về các lỗ hổng Siemens ROX II và một làn sóng CVE Linux, tất cả đều cần được phân loại nhanh chóng trên những loại hạ tầng rất khác nhau.
Ai gặp rủi ro và những hệ thống nào bị nhắm tới
Các nhà nghiên cứu tham gia không công bố chi tiết mọi tổ chức bị ảnh hưởng, nhưng sự tham gia của Volexity cùng khả năng quan sát quy mô doanh nghiệp của Google và Microsoft cho thấy khai thác này có khả năng tiếp cận các mục tiêu giá trị cao: mạng chính phủ, doanh nghiệp lớn và các tổ chức phụ thuộc vào những chồng phần mềm được triển khai rộng rãi. Các nhóm liên kết với nhà nước thường không đốt một zero-day giá trị vào những mục tiêu ít giá trị, nên việc nó được nhiều tác nhân sử dụng ngụ ý rằng lỗ hổng nền tảng nằm trong thứ gì đó được triển khai rộng khắp và đáng để chấp nhận rủi ro bị lộ.
Đối với người dùng thông thường, rủi ro trực tiếp thường là gián tiếp. Hầu hết mọi người không phải mục tiêu chính của hoạt động gián điệp do nhà nước-nhà nước thực hiện, nhưng phần mềm và dịch vụ họ dùng, nhà cung cấp email, nền tảng đám mây và công cụ doanh nghiệp, thì thường là như vậy. Khi một zero-day như thế này lan truyền, hệ quả cuối cùng có thể chạm tới chuỗi cung ứng, nhà cung cấp dịch vụ, hoặc bất kỳ ai có dữ liệu đi qua một hệ thống bị ảnh hưởng.
Các bước thực tế để giảm phơi nhiễm ngay bây giờ
Chờ đợi thông tin hoàn hảo về một zero-day trước khi hành động là một chiến lược thất bại. Phản ứng thực tế cũng chính là phản ứng mà các đội bảo mật đã nhắc lại trong nhiều năm, và nó vẫn hiệu quả chính vì không phụ thuộc vào việc biết mọi chi tiết của một khai thác cụ thể:
- Áp dụng các bản vá bảo mật ngay khi nhà cung cấp phát hành, và ưu tiên các hệ thống hướng ra internet hoặc xử lý dữ liệu nhạy cảm.
- Theo dõi sát các khuyến nghị của nhà cung cấp và các bản tổng hợp tình báo mối đe dọa trong những giai đoạn xác nhận có khai thác zero-day đang hoạt động, tương tự như yêu cầu xử lý nhanh đối với bản vá zero-day Chrome V8 gần đây.
- Xếp lớp phòng thủ thay vì chỉ dựa vào một biện pháp kiểm soát duy nhất. VPN có thể giúp bảo vệ dữ liệu khi truyền và giảm phơi nhiễm trên các mạng không đáng tin cậy, nhưng nó sẽ không ngăn được một khai thác nhắm trực tiếp vào ứng dụng dễ bị tổn thương, nên cần được kết hợp với bảo vệ điểm cuối, phân đoạn mạng và kiểm soát truy cập mạnh.
- Luôn cập nhật thông tin qua các bản tổng hợp bảo mật định kỳ, vì việc công bố khai thác và mốc thời gian vá lỗi diễn ra nhanh và thường bị chìm trong chu kỳ tin tức, như thấy trong các bài đưa tin đang tiếp diễn như bản tổng hợp hằng tuần về Certighost và các công bố zero-day khác.
Điều này có nghĩa gì với bạn
Hầu hết độc giả sẽ không bị một nhóm tin tặc được nhà nước hậu thuẫn nhắm trực tiếp, nhưng phần mềm và dịch vụ mà mọi người phụ thuộc vẫn có thể bị cuốn vào vòng xoáy. Bài học thực sự từ nghiên cứu này không phải là sự tồn tại của thêm một câu chuyện về khai thác zero-day của tin tặc được nhà nước hậu thuẫn; mà là khai thác đó đã lan sang nhiều tác nhân nhà nước độc lập nhanh đến mức nào. Tốc độ đó có nghĩa là các tổ chức, và kéo theo đó là người dùng của họ, có ít thời gian hơn bao giờ hết để vá trước khi một lỗ hổng bị vũ khí hóa rộng rãi. Hãy xem trọng mọi thông báo vá lỗi nghiêm trọng và đừng cho rằng chậm vài ngày là vô hại.
Những điểm chính cần ghi nhớ
Nghiên cứu do Proofpoint dẫn đầu là lời nhắc rằng các khai thác zero-day không còn độc quyền lâu một khi chúng xuất hiện. Đối với cá nhân, điều đó có nghĩa là cập nhật phần mềm không chậm trễ, chú ý đến các khuyến nghị bảo mật, và sử dụng các lớp bảo vệ như VPN song song với, chứ không thay thế, thói quen vá lỗi tốt. Đối với tổ chức, điều này củng cố giá trị của việc chia sẻ tình báo mối đe dọa giữa các nhà cung cấp, vì chính kiểu hợp tác đó giữa Proofpoint, Google, Microsoft và Volexity đã phơi bày mô hình này trước khi nó bị bỏ qua lâu hơn. Cập nhật thường xuyên với các bản tổng hợp bảo mật và các bản phát hành vá lỗi vẫn là cách đơn giản, hiệu quả nhất để tránh trở thành thiệt hại phụ trong một chiến dịch mạng do nhà nước-nhà nước thực hiện.




