Một nhóm tin tặc được Nga hậu thuẫn đã bị phát hiện khai thác một lỗ hổng chưa từng được biết đến trên Zimbra, nền tảng email và cộng tác được các cơ quan chính phủ và doanh nghiệp trên toàn thế giới sử dụng, để âm thầm đánh cắp hàng tháng trời email và các thông tin nhạy cảm khác từ các tổ chức phương Tây. Chiến dịch này, được Cybersecurity Dive mô tả chi tiết, dựa trên sự kết hợp giữa lừa đảo (phishing) và lỗ hổng zero-day, nghĩa là lỗ hổng chưa được Zimbra biết đến và chưa có bản vá vào thời điểm tin tặc bắt đầu khai thác.

Mặc dù phạm vi đầy đủ của nạn nhân chưa được tiết lộ công khai, chiến dịch này nhấn mạnh một rủi ro dai dẳng và ngày càng gia tăng: các nhóm tấn công được nhà nước hậu thuẫn đang ngày càng nhắm mục tiêu vào chính cơ sở hạ tầng email mà các tổ chức sử dụng hàng ngày, chứ không chỉ các điểm cuối hoặc mạng riêng lẻ. Khi kẻ tấn công xâm nhập được máy chủ email, chúng không chỉ đọc tin nhắn. Chúng có được cánh cửa nhìn vào thông tin liên lạc nội bộ, thông tin đăng nhập, tệp đính kèm và các mối quan hệ – những thứ có thể được sử dụng cho các cuộc tấn công tiếp theo.

Điều gì đã xảy ra trong cuộc tấn công Zimbra này

Theo bài báo, nhóm tin tặc đã kết hợp một chiến dịch phishing với một lỗ hổng Zimbra chưa được vá để giành quyền truy cập trái phép vào các tài khoản email thuộc về các tổ chức phương Tây. Vì lỗ hổng là zero-day, tức là chưa được xác định hoặc vá bởi Zimbra, những kẻ tấn công đã có thể hoạt động mà không bị phát hiện trong một khoảng thời gian dài, đánh cắp lượng email và dữ liệu nhạy cảm trị giá hàng tháng trời trước khi vụ xâm nhập bị phát giác.

Mô thức này, phishing kết hợp với khai thác kỹ thuật, là đòn đánh hai bước quen thuộc được các nhóm tinh vi, có liên kết với nhà nước sử dụng. Phishing giúp kẻ tấn công thâm nhập bước đầu, thường bằng cách lừa người dùng nhấp vào một liên kết độc hại hoặc nhập thông tin đăng nhập trên một trang đăng nhập giả. Sau đó, lỗ hổng zero-day cho phép truy cập sâu hơn vượt xa những gì một tài khoản bị xâm phạm đơn lẻ thường cung cấp, cho phép kẻ tấn công di chuyển sâu hơn vào hệ thống của tổ chức hoặc đánh cắp dữ liệu với số lượng lớn.

Vì sao các vụ xâm phạm email gây ra thiệt hại to lớn

Email thường được mô tả là cửa trước vào đời sống kỹ thuật số của một tổ chức, và có lý do chính đáng. Một hộp thư đến bị xâm phạm có thể để lộ các liên kết đặt lại mật khẩu, hồ sơ tài chính, thư từ pháp lý, tài liệu chiến lược nội bộ và danh sách liên hệ mà kẻ tấn công có thể sử dụng để giả mạo đồng nghiệp đáng tin cậy trong các vụ lừa đảo sau này. Đây là lý do phishing vẫn là một trong những điểm xâm nhập phổ biến nhất cho các vụ xâm phạm lớn. Vụ tấn công phishing của ShinyHunters làm lộ 6 triệu khách hàng của Carnival gần đây là lời nhắc nhở rằng các vụ xâm phạm từ phishing không chỉ giới hạn ở các nhóm tấn công quốc gia. Các nhóm tội phạm cũng sử dụng cùng một lối chơi, thường để lại hậu quả tàn khốc cho người tiêu dùng khi dữ liệu cá nhân bị lộ.

Các chiến dịch được nhà nước hậu thuẫn như chiến dịch này còn đáng lo ngại hơn vì mục tiêu thường vượt ra ngoài lợi ích tài chính. Việc truy cập lâu dài vào hệ thống email có thể hỗ trợ hoạt động gián điệp, thu thập thông tin tình báo và di chuyển ngang vào các hệ thống quan trọng khác. Một khi đã vào bên trong, kẻ tấn công có thể thu thập thông tin đăng nhập mở khóa các tài khoản bổ sung, hoặc sử dụng các chuỗi email đã bị xâm phạm để thực hiện các cuộc tấn công tiếp theo thuyết phục nhằm vào đối tác, nhà cung cấp hoặc cơ quan chính phủ. Các nhà điều hành cơ sở hạ tầng quan trọng cũng không miễn nhiễm. Vụ tấn công mạng vào hệ thống nước ở Minnesota ảnh hưởng đến hơn 30 hệ thống chỉ trong hai ngày cho thấy các vụ xâm nhập phối hợp có thể lan nhanh chóng như thế nào khi kẻ tấn công có được chỗ đứng, bất kể điểm xâm nhập ban đầu.

Phòng chống phishing zero-day

Các lỗ hổng zero-day, theo định nghĩa, rất khó phòng chống trực tiếp vì không có bản vá cho đến khi nhà cung cấp xác định và sửa lỗi. Nhưng các tổ chức và cá nhân không phải là bất lực. Một vài bước thiết thực có thể giảm thiểu rủi ro đáng kể:

  • Kích hoạt xác thực đa yếu tố (2FA) trên mọi tài khoản email và cộng tác. Ngay cả khi thông tin đăng nhập bị lừa lấy mất, 2FA có thể ngăn kẻ tấn công hoàn tất đăng nhập.
  • Vá lỗi kịp thời khi nhà cung cấp phát hành bản vá. Zero-day trở nên ít nguy hiểm hơn nhiều khi có bản vá, nhưng chỉ khi các tổ chức áp dụng nó nhanh chóng.
  • Đào tạo nhân viên nhận biết các dấu hiệu phishing, bao gồm các yêu cầu đăng nhập bất ngờ, yêu cầu khẩn cấp và tên miền người gửi lạ. Sự cảnh giác của con người vẫn là một trong những biện pháp phòng vệ hiệu quả nhất trước cú lừa phishing ban đầu.
  • Sử dụng VPN khi truy cập email hoặc hệ thống nội bộ từ xa, đặc biệt trên mạng công cộng hoặc không an toàn, để giảm nguy cơ bị đánh cắp thông tin đăng nhập trên đường truyền.
  • Giám sát hoạt động tài khoản bất thường, như đăng nhập từ địa điểm lạ hoặc lượng lớn lưu lượng email gửi đi, đây có thể là dấu hiệu sớm của sự xâm phạm.

Hậu quả tài chính nếu bỏ qua các bước này có thể rất lớn. Khi các vụ tấn công ransomware hoặc xâm nhập thành công, chi phí khắc phục có thể rất đáng kể, như đã thấy khi Quận Murray phải trả khoản tiền chuộc 200.000 đô la trực tiếp từ quỹ dự phòng khẩn cấp sau một vụ tấn công mạng.

Điều này có ý nghĩa gì với bạn

Nếu tổ chức của bạn sử dụng Zimbra hoặc bất kỳ nền tảng email tương tự nào, sự cố này là lời nhắc nhở hãy kiểm tra và áp dụng các bản vá bảo mật ngay khi có sẵn, và xem xét liệu xác thực đa yếu tố đã được kích hoạt trên tất cả các tài khoản hay chưa. Đối với người dùng cá nhân, bài học mang tính tổng quát hơn: các tài khoản email là mục tiêu có giá trị cao, và những kỹ thuật phishing tương tự được sử dụng để nhắm vào các tổ chức lớn cũng được sử dụng để nhắm vào người tiêu dùng hàng ngày. Việc cẩn trọng với các liên kết bất ngờ, xác minh danh tính người gửi và sử dụng mật khẩu mạnh, duy nhất cùng với 2FA sẽ giúp giảm thiểu rủi ro cá nhân một cách đáng kể.

Luôn đi trước các mối đe dọa qua email

Chiến dịch zero-day trên Zimbra này là một tín hiệu rõ ràng cho thấy các nhóm tấn công được nhà nước hậu thuẫn tiếp tục xem hệ thống email là mục tiêu hàng đầu, và ngay cả những tổ chức có nguồn lực tốt cũng có thể bị bất ngờ bởi những lỗ hổng chưa từng được biết đến trước đó. Phản ứng hiệu quả nhất không phải là hoảng loạn, mà là sự chuẩn bị: vá lỗi kịp thời, xác thực phân lớp, đào tạo nhận thức về phishing liên tục và các biện pháp truy cập từ xa an toàn như sử dụng VPN trên các mạng không tin cậy. Như những chiến dịch này cho thấy, bảo vệ cơ sở hạ tầng email không chỉ là mối quan tâm của bộ phận CNTT, mà là tuyến phòng thủ tiền tuyến chống lại hoạt động gián điệp, đánh cắp dữ liệu và các cuộc tấn công dây chuyền nhằm vào đối tác và khách hàng. Luôn cập nhật thông tin về những sự cố như thế này là bước đầu tiên để được bảo vệ.