Một bản cố vấn mối đe dọa hàng tuần mới được công bố, bao gồm giai đoạn từ ngày 7 đến ngày 13 tháng 9, đã ghi nhận mức độ hoạt động tấn công mạng có phối hợp mà các nhà nghiên cứu mô tả là một "sự dịch chuyển đường cơ sở lâu dài". Báo cáo theo dõi 33 cụm APT (mối đe dọa thường trực nâng cao) hoạt động đồng thời trong tuần, một mức cao mới, và là tuần thứ ba liên tiếp hoạt động duy trì ở mức cao hơn tiêu chuẩn lịch sử.
Mặc dù các bản cố vấn như thế này thường được viết cho các nhóm vận hành bảo mật và CISO, những con số cơ bản lại quan trọng với bất kỳ ai sử dụng internet để giao dịch ngân hàng, mua sắm, làm việc hoặc liên lạc. Khi khối lượng hạ tầng mối đe dọa đang hoạt động tăng mạnh như vậy và duy trì ở mức cao, khả năng người dùng thông thường gặp phải các trang lừa đảo, tải xuống độc hại hoặc mạng bị xâm phạm cũng tăng theo.
Những con số thực sự cho thấy điều gì
Con số tiêu đề của bản cố vấn, 33 cụm APT đồng thời, đề cập đến các nhóm riêng biệt, hoạt động đồng thời, gồm các tác nhân có liên hệ với nhà nước hoặc tội phạm mạng có tổ chức đang triển khai các chiến dịch cùng lúc. Các nhà nghiên cứu lưu ý rằng hướng dẫn trước đó đã đặt ra một ngưỡng: nếu con số đó vượt trên 15 trong tuần báo cáo, nó sẽ được coi là bằng chứng của một thay đổi lâu dài thay vì một đợt tăng tạm thời. Tuần được đề cập đạt mức 33, cao hơn gấp đôi ngưỡng đó, đó là lý do các nhà phân tích hiện gọi đây là sự dịch chuyển đường cơ sở đã được xác nhận chứ không phải là hiện tượng ngẫu nhiên.
Bên cạnh số lượng cụm, báo cáo ghi nhận 57.981 chỉ báo xâm phạm (IOC) duy nhất, tức các dấu vết kỹ thuật số, địa chỉ IP độc hại, mã băm tệp và tên miền mà lực lượng phòng thủ dùng để phát hiện và chặn các cuộc tấn công. Một "toán tử C2 thường trực" duy nhất, chỉ một tác nhân đe dọa vận hành hạ tầng chỉ huy và kiểm soát tồn tại lâu dài, chịu trách nhiệm cho hơn 53.000 IOC trong số đó. Sự tập trung này cho thấy một chiến dịch đặc biệt tích cực và có nguồn lực tốt đang thúc đẩy phần lớn khối lượng tổng thể, thay vì sự gia tăng được phân bổ đều trên nhiều tác nhân nhỏ hơn.
Bản cố vấn cũng ghi nhận mức gia tăng gấp 5,5 lần hoạt động ransomware so với mức cơ sở. Các chiến dịch ransomware đáng chú ý vì chúng thường bắt đầu bằng những chiến thuật tác động đến người dùng hàng ngày: email lừa đảo, điểm truy cập từ xa bị lộ và lỗ hổng phần mềm chưa được vá. Sự gia tăng mạnh hoạt động ransomware thường tương quan với sự gia tăng các chiến dịch lừa đảo hàng loạt và đánh cắp thông tin đăng nhập để nuôi dưỡng các hoạt động đó.
Vì sao "sự dịch chuyển đường cơ sở lâu dài" khác với một đợt tăng đột biến
Các nhà nghiên cứu bảo mật phân biệt giữa các đợt tăng đột biến ngắn hạn, vốn giảm trở lại bình thường trong vòng một hoặc hai tuần, và các sự dịch chuyển đường cơ sở, đại diện cho một mức hoạt động mới, được duy trì. Ngôn ngữ của bản cố vấn này là có chủ đích: ba tuần liên tiếp ở mức cao, kết hợp với số lượng cụm vượt xa ngưỡng được đặt trước đó, đang được giải thích là bằng chứng cho thấy chính môi trường mối đe dọa đã thay đổi, chứ không phải đây là một tuần bận rộn đơn lẻ.
Đối với độc giả, hàm ý thực tế rất rõ ràng. Lời khuyên bảo mật giả định rằng các cuộc tấn công là những sự kiện hiếm gặp, biệt lập ngày càng không phù hợp với thực tế. Hạ tầng thường trực, như toán tử C2 chịu trách nhiệm cho phần lớn IOC trong tuần này, có xu hướng tồn tại lâu dài và được tái sử dụng qua nhiều chiến dịch, nghĩa là cùng những tên miền và máy chủ độc hại có thể xuất hiện trở lại trong các nỗ lực lừa đảo hoặc phát tán mã độc trong nhiều tuần hoặc nhiều tháng sau khi chúng lần đầu được nhận diện.
Loại hạ tầng được duy trì này cũng làm tăng gấp bội rủi ro khi nó đi kèm với các lỗ hổng phần mềm mới được công bố. Ví dụ, lỗ hổng leo thang đặc quyền MiniPlasma mới được công bố gần đây cho thấy cách kẻ tấn công có thể giành quyền truy cập cấp SYSTEM đầy đủ trên máy Windows ngay cả sau khi các bản vá tiêu chuẩn đã được áp dụng. Khi các toán tử C2 thường trực vừa có hạ tầng lâu dài vừa có quyền truy cập vào các khai thác mới như thế này, sự kết hợp đó cho chúng nhiều cách hơn để tiếp cận và kiểm soát thiết bị nạn nhân trong khoảng thời gian dài hơn.
Điều này có ý nghĩa gì với bạn
Bạn không cần là một chuyên gia bảo mật để bị ảnh hưởng bởi một sự dịch chuyển như thế này. Hoạt động APT và ransomware gia tăng thường đồng nghĩa với nhiều email lừa đảo hơn, nhiều quảng cáo độc hại và trang đăng nhập giả mạo hơn, và khả năng cao hơn rằng các thiết bị chưa được vá sẽ bị nhắm mục tiêu một cách cơ hội, ngay cả khi bạn không phải là mục tiêu cụ thể của bất kỳ nhóm nhà nước nào.
Tin tốt là những nguyên tắc cơ bản của an ninh mạng cá nhân không thay đổi chỉ vì khối lượng mối đe dọa đã tăng lên. Điều thay đổi là tầm quan trọng của tính nhất quán: giữ phần mềm được cập nhật, cảnh giác với các liên kết và tệp đính kèm bất ngờ, và sử dụng mật khẩu mạnh, duy nhất cùng xác thực đa yếu tố vẫn là những biện pháp phòng vệ hiệu quả nhất chống lại các chiến thuật mà những tác nhân đe dọa thường trực dựa vào nhiều nhất.
Những điểm cần hành động
- Đặt hệ điều hành và ứng dụng của bạn ở chế độ tự động cập nhật, vì hoạt động APT kéo dài thường khai thác các lỗ hổng đã biết nhưng chưa được vá.
- Đối xử với email, liên kết và lời nhắc đăng nhập bất ngờ bằng sự thận trọng đặc biệt trong những giai đoạn hoạt động gia tăng đã được xác nhận như giai đoạn này.
- Bật xác thực đa yếu tố trên các tài khoản quan trọng nhất của bạn, đặc biệt là email, ngân hàng và lưu trữ đám mây.
- Sao lưu các tệp quan trọng thường xuyên và lưu ít nhất một bản sao ngoại tuyến, do hoạt động ransomware gia tăng mạnh được ghi nhận trong bản cố vấn này.
- Theo dõi các cố vấn bảo mật từ những nguồn đáng tin cậy để hiểu khi nào mức độ mối đe dọa thực sự gia tăng so với tiếng ồn nền thông thường.
Các bản cố vấn mối đe dọa hàng tuần như thế này cuối cùng là về việc nhận diện mẫu theo thời gian, chứ không phải bất kỳ sự cố đơn lẻ nào. Một sự dịch chuyển đường cơ sở lâu dài, được xác nhận qua ba tuần liên tiếp và được hỗ trợ bởi gần 58.000 chỉ báo xâm phạm duy nhất, là một tín hiệu đáng để quan tâm. Duy trì cập nhật về vệ sinh bảo mật cơ bản vẫn là cách đáng tin cậy nhất để được bảo vệ khi đường cơ sở đó tiếp tục phát triển.




