Một điểm cuối không được bảo vệ trở thành mắt xích yếu

Một sự cố ransomware Interlock mới được ghi nhận, do Sophos báo cáo, minh họa rõ nét vấn đề mà các đội bảo mật đã cảnh báo suốt nhiều tháng: một điểm cuối không được bảo vệ duy nhất có thể cho kẻ tấn công đủ thời gian đánh cắp thông tin đăng nhập và ẩn nấp trước khi bị phát hiện. Theo Sophos, sự cố xảy ra do một thiết bị thiếu bảo vệ điểm cuối đã cho phép nhóm Interlock hoạt động mà không kích hoạt các cảnh báo vốn sẽ đánh dấu hành vi đáng ngờ trên máy được giám sát.

Khoảng trống đó rất quan trọng. Nếu không có phần mềm bảo mật giám sát điểm cuối, kẻ tấn công có không gian để di chuyển chậm rãi và có chủ đích, thu thập thông tin đăng nhập và thiết lập cơ chế duy trì quyền truy cập vào mạng lâu dài sau khi xâm nhập ban đầu. Đây là lời nhắc nhở rằng các toán vận hành ransomware ngày càng ít dựa vào việc đập vỡ tuyến phòng thủ mà thay vào đó tập trung thu thập thầm lặng những chiếc chìa khóa cho phép chúng bước qua cửa chính.

Tại sao thông tin đăng nhập bị đánh cắp là phần thưởng thực sự

Trường hợp của Interlock phù hợp với mô thức mà Sophos đã ghi nhận từ lâu. Nghiên cứu trước đây của Sophos phát hiện rằng 79% ransomware bắt nguồn từ thông tin đăng nhập bị đánh cắp, con số này nhấn mạnh mức độ trung tâm của hành vi đánh cắp danh tính trong các chiến dịch ransomware hiện đại. Báo cáo khác của Sophos còn đi xa hơn, xác định thông tin đăng nhập bị xâm phạm là điểm xâm nhập hàng đầu của ransomware, vượt qua lỗ hổng phần mềm để trở thành phương thức ưa thích của kẻ tấn công.

Vụ việc Interlock cho thấy tại sao sự chuyển dịch này lại hợp lý từ góc nhìn của kẻ tấn công. Khai thác lỗ hổng phần mềm thường đòi hỏi thời điểm chính xác và có thể kích hoạt các hệ thống phát hiện được xây dựng để bắt những nỗ lực khai thác bất thường. Ngược lại, đánh cắp một thông tin đăng nhập hợp lệ và sử dụng nó để đăng nhập có thể trông giống như hoạt động bình thường của người dùng, đặc biệt trên một điểm cuối không có phần mềm bảo vệ để đánh dấu sự bất thường. Một khi đã vào trong, kẻ tấn công không cần phải cưỡng ép xâm nhập mạng; chúng có thể di chuyển bằng các tài khoản vốn đã có quyền truy cập hợp pháp.

Điều này cũng nhất quán với các phát hiện rộng hơn liên quan đến danh tính. Một báo cáo gần đây của Sophos cho thấy 71% tổ chức trên toàn cầu đã hứng chịu ít nhất một vụ xâm phạm liên quan đến danh tính trong năm 2025, củng cố rằng đánh cắp thông tin đăng nhập không phải là một kỹ thuật ngách dành riêng cho những kẻ tấn công tinh vi. Nó đã trở thành chiến lược xâm nhập mặc định của nhiều nhóm ransomware, bao gồm Interlock.

Duy trì hiện diện – nửa còn lại của vấn đề

Đánh cắp thông tin đăng nhập chỉ hữu ích với kẻ tấn công nếu chúng có thể tiếp tục sử dụng nó, hoặc thay thế bằng một con đường khác khi tài khoản ban đầu bị khóa. Đó chính là yếu tố thứ hai mà Sophos nhấn mạnh trong sự cố này: điểm cuối không được bảo vệ đã cho Interlock đủ thời gian không bị gián đoạn để thiết lập các cơ chế duy trì hiện diện, về cơ bản là xây dựng một cửa hậu cho phép chúng quay trở lại ngay cả khi thông tin đăng nhập bị đánh cắp sau đó được phát hiện và thu hồi.

Quy trình hai bước này – đánh cắp thông tin đăng nhập rồi duy trì hiện diện – là điều phân biệt một sự cố được khống chế với một sự cố kéo dài. Một tổ chức phát hiện nhanh việc lạm dụng thông tin đăng nhập thường có thể cắt đứt quyền truy cập trước khi thiệt hại nghiêm trọng xảy ra. Nhưng khi không có giám sát trên thiết bị bị ảnh hưởng, kẻ tấn công có thể hoàn thành cả hai bước trước khi lực lượng phòng thủ kịp nhận ra có điều bất thường. Các sự cố khác bên ngoài không gian ransomware cũng có diễn biến tương tự; một máy tính bị xâm phạm duy nhất tại Plaza Home Mortgage đủ để kích hoạt cuộc điều tra vi phạm dữ liệu ảnh hưởng đến số An sinh Xã hội của khách hàng, cho thấy một điểm yếu duy nhất trong một môi trường tưởng chừng an toàn cũng có thể là tất cả những gì kẻ tấn công cần.

Điều này có ý nghĩa gì với bạn

Đối với cả người dùng thông thường lẫn các tổ chức nhỏ, bài học từ sự cố Interlock không hề trừu tượng. Bảo vệ điểm cuối không chỉ là một hạng mục đánh dấu trong danh sách của doanh nghiệp; nó là lớp bảo vệ biến một vụ xâm nhập có thể kéo dài hàng tuần thành khả năng phát hiện ngay trong ngày. Nếu bạn quản lý các thiết bị, dù là máy tính xách tay cá nhân hay mạng văn phòng nhỏ, một máy không được bảo vệ kết nối vào tài nguyên dùng chung là mối nguy cho tất cả mọi người trên mạng đó, chứ không chỉ riêng chủ sở hữu.

Vệ sinh thông tin đăng nhập cũng quan trọng không kém. Sử dụng lại mật khẩu trên các tài khoản, bỏ qua xác thực đa yếu tố, hoặc để các tài khoản cũ vẫn hoạt động sau khi một người rời khỏi tổ chức – tất cả đều tạo thêm cơ hội cho kẻ tấn công xâm nhập bằng thông tin đăng nhập bị đánh cắp thay vì khai thác lỗi phần mềm. Xu hướng này cũng không chỉ giới hạn ở Interlock; nó phản ánh các sự cố rộng hơn đang gây chú ý gần đây, bao gồm sự kết hợp giữa các vụ gián điệp qua Zimbra của Nga và tống tiền Stadler Rail đã làm nổi bật mức độ đa dạng và dai dẳng của những cuộc tấn công dựa vào thông tin đăng nhập.

Những bước thiết thực nên thực hiện

Hãy đảm bảo mọi thiết bị kết nối đến các hệ thống nhạy cảm, kể cả máy tính cá nhân dùng cho làm việc từ xa, đều có bảo vệ điểm cuối đang hoạt động. Áp dụng xác thực đa yếu tố ở mọi nơi hỗ trợ, vì nó làm giảm giá trị của mật khẩu bị đánh cắp. Định kỳ rà soát các tài khoản để phát hiện thông tin đăng nhập không còn sử dụng hoặc mồ côi, và giám sát các mẫu đăng nhập bất thường thay vì mặc định rằng tên đăng nhập và mật khẩu hợp lệ đồng nghĩa với người dùng hợp pháp.

Vụ việc Interlock là một nghiên cứu tình huống hữu ích chính vì nó không có gì quá lạ lẫm. Nó không đòi hỏi một khai thác mới hay một lỗ hổng zero-day tiên tiến. Nó chỉ cần một điểm cuối không được bảo vệ và đủ thời gian để đánh cắp thứ trông giống như thông tin đăng nhập thông thường. Thu hẹp khoảng trống này là điều hoàn toàn trong tầm tay với hầu hết tổ chức, và làm được điều đó vẫn là một trong những biện pháp phòng thủ hiệu quả nhất chống lại các nhóm ransomware vốn đã quyết định rằng thông tin đăng nhập, chứ không phải mã, mới là con đường xâm nhập dễ dàng nhất.