Nhóm tin tặc đứng sau một trong những vụ xâm phạm doanh nghiệp gây rối nhất trong ký ức gần đây rõ ràng đã quay trở lại. Scattered Spider, tập thể tội phạm mạng có tổ chức lỏng lẻo từng gây xôn xao vào năm 2023 với vụ tấn công chưa từng có vào Dải Las Vegas, được cho là đã nhắm đến một nạn nhân khác, và một lần nữa phương thức tấn công không phải là một lỗ hổng zero-day tối tân nào đó. Đó là một mánh khóe đã tồn tại hàng thập kỷ: kỹ thuật lừa đảo xã hội.

Đối với một nhóm gắn liền với một số vụ xâm phạm được nhắc đến nhiều nhất trong vài năm qua, khuôn mẫu này gần như gây sốc vì sự đơn giản của nó. Thay vì dựa vào phần mềm độc hại tinh vi hay lỗ hổng zero-day, Scattered Spider đã xây dựng danh tiếng bằng cách thao túng con người, chứ không chỉ các hệ thống. Đó chính xác là điều khiến các vụ tấn công sòng bạc Las Vegas năm 2023 trở nên đáng chú ý: nhóm này không cần phải vượt qua nhiều lớp phần mềm bảo mật doanh nghiệp. Họ chỉ cần thuyết phục đúng người, tại đúng bộ phận trợ giúp, rằng họ là một người mà họ không phải.

Scattered Spider Là Ai, Và Tại Sao Điều Này Quan Trọng

Scattered Spider không phải là một nhóm tin tặc đơn lẻ với danh sách thành viên cố định. Nó được hiểu rõ hơn như một mạng lưới tội phạm mạng lỏng lẻo, thường trẻ tuổi và nói tiếng Anh, những kẻ đã tỏ ra cực kỳ hiệu quả trong việc lừa đảo xã hội nhắm vào các tổ chức lớn. Vụ tấn công Dải Las Vegas năm 2023 của chúng được đưa tin rộng rãi vì quy mô và mức độ hiển thị của các mục tiêu liên quan, và vì phương thức đột nhập quá thô sơ so với thiệt hại mà nó gây ra.

Đó là sợi chỉ xuyên suốt kết nối các hoạt động trước đây của nhóm với nạn nhân mới nhất mà chúng tuyên bố. Các công cụ có thể hiện đại – điện thoại, phần mềm bộ phận trợ giúp, danh bạ công ty – nhưng chiến thuật cơ bản là điều mà các chuyên gia bảo mật đã cảnh báo nhiều năm qua: thuyết phục một con người tự nguyện trao quyền truy cập. Không có tường lửa nào ngăn chặn được một cuộc gọi điện thoại được thực hiện khéo léo.

Mánh Khóe Hàng Thập Kỷ Vẫn Hiệu Quả

Lừa đảo xã hội đã là một kỹ thuật xâm nhập chủ yếu từ rất lâu trước khi an ninh mạng hiện đại tồn tại như một lĩnh vực. Tiền đề cơ bản không thay đổi: kẻ tấn công mạo danh một nhân viên đáng tin cậy, nhà cung cấp, hoặc nhân viên IT, sau đó lợi dụng lòng tin giả tạo đó để yêu cầu đặt lại mật khẩu, vượt qua xác thực đa yếu tố, hoặc truy cập vào hệ thống nội bộ. Nó hiệu quả vì các tổ chức, dù đầu tư bao nhiêu vào phòng thủ kỹ thuật, vẫn phụ thuộc vào con người để đưa ra các phán đoán dưới áp lực thời gian.

Điều làm cho phương pháp này khác biệt với các phương thức tội phạm mạng khác, như các cuộc tấn công tự động quy mô lớn do mạng botnet thực hiện, chính là yếu tố con người. Một mạng botnet có thể dội hàng nghìn tài khoản bằng thông tin đăng nhập bị đánh cắp trong vài phút, nhưng nó không thể nói chuyện để qua mặt một kỹ thuật viên hỗ trợ đa nghi. Lừa đảo xã hội thành công nhờ sự kiên nhẫn, nghiên cứu và sự tự tin, chứ không phải sức mạnh tính toán thô bạo. Đó là một phần lý do tại sao nó vẫn là một kỹ thuật bền bỉ hàng thập kỷ sau khi lần đầu được xác định là một mối đe dọa: nó nhắm vào một lỗ hổng mà không bản vá phần mềm nào có thể đóng lại hoàn toàn.

Điều Này Có Ý Nghĩa Gì Với Bạn

Hầu hết độc giả không phải là giám đốc điều hành của một nhà điều hành sòng bạc lớn hay một công ty Fortune 500, nhưng hệ lụy của kiểu tấn công này vượt xa nạn nhân doanh nghiệp trực tiếp. Khi một công ty bị xâm phạm thông qua lừa đảo xã hội, hậu quả thường bao gồm dữ liệu khách hàng bị lộ, tài khoản chương trình khách hàng thân thiết bị xâm phạm, và trong một số trường hợp là thông tin tài chính gắn với những người thật không hề liên quan gì đến vụ tấn công.

Còn có một bài học rộng hơn về quyền riêng tư ở đây. Những sự cố này là lời nhắc nhở rằng mắt xích yếu nhất trong bất kỳ chuỗi bảo mật nào hiếm khi là phần mềm, mà chính là quy trình xác minh danh tính. Nếu chính nhân viên của một công ty có thể bị lừa cấp quyền truy cập, thì dữ liệu cá nhân mà tổ chức đó nắm giữ về khách hàng của mình chỉ an toàn tương đương với các quy trình xác minh nội bộ của nó. Đó là một yếu tố mà người tiêu dùng thường không có tầm nhìn cũng như không thể kiểm soát, và đó chính là lý do tại sao đáng để quan tâm khi một nhóm có thành tích như Scattered Spider tuyên bố một mục tiêu mới.

Đón Đầu Rủi Ro Lừa Đảo Xã Hội

Mặc dù các cá nhân không thể ngăn một công ty bị xâm phạm, nhưng có những bước để giảm thiểu rủi ro cá nhân khi những sự cố này xảy ra. Bật xác thực đa yếu tố trên các tài khoản của chính bạn, sử dụng mật khẩu duy nhất trên các dịch vụ, và cảnh giác với các email đặt lại mật khẩu bất ngờ đều là những thói quen cơ bản nhưng hiệu quả. Cũng đáng để định kỳ kiểm tra xem có tài khoản nào liên quan đến các công ty bạn giao dịch bị ảnh hưởng bởi một vụ xâm phạm hay không, vì thông báo không phải lúc nào cũng đến nhanh chóng.

Hoạt động tiếp diễn của Scattered Spider là một lời nhắc nhở rằng an ninh mạng không chỉ là vấn đề công nghệ, mà còn là vấn đề con người. Khi câu chuyện này phát triển và có thêm nhiều chi tiết về mục tiêu mới nhất của nhóm, nó nhấn mạnh một sự thật đơn giản: ngay cả hạ tầng kỹ thuật số tiên tiến nhất cũng có thể bị phá hủy bởi một trò lừa đảo kiểu cũ, và cập nhật thông tin là một trong những biện pháp phòng thủ tốt nhất dành cho người dùng thông thường.