Công ty an ninh mạng Sygnia đã công bố nghiên cứu mới xác định một tác nhân đe dọa liên kết với Trung Quốc mà họ gọi là Fire Ant, công ty cho biết nhóm này đã nhắm vào hạ tầng đáng tin cậy. Kết quả này xuất phát từ hoạt động ứng phó sự cố của Sygnia — chính là các cuộc điều tra pháp y đã từng làm lộ ra các nhóm đe dọa đáng chú ý khác trước đây. Mặc dù thông tin chi tiết về kỹ thuật cụ thể của Fire Ant vẫn còn hạn chế trong công bố công khai của Sygnia, việc đặt tên và theo dõi một tác nhân mới liên kết với nhà nước là điều quan trọng đối với các tổ chức dựa vào hệ thống bên thứ ba và hạ tầng dùng chung để vận hành hoạt động của mình.

Fire Ant Là Ai, Và Tại Sao Điều Này Lại Quan Trọng?

Sygnia mô tả Fire Ant là một tác nhân đe dọa có liên hệ với Trung Quốc, được quan sát thấy đang nhắm vào hạ tầng đáng tin cậy. Trong thuật ngữ an ninh mạng, "hạ tầng đáng tin cậy" thường đề cập đến các hệ thống, mạng lưới và dịch vụ bên thứ ba mà tổ chức dựa vào và thường giả định là an toàn theo mặc định, chẳng hạn như hệ thống xác thực, công cụ quản lý mạng hoặc nhà cung cấp dịch vụ dùng chung. Khi kẻ tấn công xâm nhập loại hạ tầng này thay vì cửa trước của một công ty riêng lẻ, chúng có thể giành được chỗ đứng lan rộng qua nhiều nạn nhân ở hạ nguồn cùng một lúc.

Mô hình này khớp với một xu hướng rộng hơn mà các nhà nghiên cứu bảo mật đã theo dõi trong nhiều năm: các nhóm liên kết với nhà nước ngày càng ưa chuộng việc xâm nhập chuỗi cung ứng và cấp độ hạ tầng vì chúng mang lại khả năng truy cập hiệu quả hơn so với việc tấn công trực tiếp từng mục tiêu. Việc Sygnia xác định Fire Ant thêm một tác nhân được đặt tên vào danh sách các nhóm mà đội ngũ bảo mật cần theo dõi khi kiểm toán mức độ phơi nhiễm của họ với các hệ thống dùng chung và bên thứ ba.

Nghiên Cứu Đe Dọa Rộng Hơn Của Sygnia: Vice Society và Luna Moth

Fire Ant không phải là tác nhân đe dọa duy nhất mà đội ngũ ứng phó sự cố của Sygnia đang điều tra. Cùng một khối công việc pháp y này trước đây đã xem xét Vice Society, một nhóm ransomware nổi tiếng với các cuộc tấn công tống tiền kép, trong đó kẻ tấn công vừa mã hóa dữ liệu của nạn nhân vừa đe dọa rò rỉ các tập tin bị đánh cắp trừ khi tiền chuộc được trả. Các điều tra viên của Sygnia đã đào sâu vào cách các nhà điều hành Vice Society di chuyển qua môi trường của nạn nhân và trích xuất dữ liệu, những phát hiện mang lại góc nhìn hiếm hoi ở cấp độ trực tiếp về cách ransomware Vice Society lạm dụng OneDrive để đánh cắp dữ liệu. Nghiên cứu đó cho thấy cách kẻ tấn công có thể biến các công cụ lưu trữ đám mây hàng ngày mà doanh nghiệp đã tin tưởng thành một đường ống đánh cắp dữ liệu doanh nghiệp nhạy cảm.

Đội ngũ của Sygnia cũng đã xác định một nhóm có tên Luna Moth, công ty mô tả nhóm này giống những kẻ lừa đảo đăng ký giả mạo nhưng cuối cùng tập trung vào việc đánh cắp dữ liệu doanh nghiệp. Tổng hợp lại, các cuộc điều tra này vẽ nên bức tranh về một bối cảnh đe dọa nơi kẻ tấn công trải dài từ các băng nhóm ransomware thực hiện các kế hoạch tống tiền kép đến các nhóm thao túng xã hội giả dạng dịch vụ hợp pháp, tất cả đều hội tụ về cùng một mục tiêu: chiếm được dữ liệu doanh nghiệp có giá trị.

Vấn Đề Chuỗi Cung Ứng và Hạ Tầng Đáng Tin Cậy

Điều kết nối Fire Ant, Vice Society và Luna Moth trong nghiên cứu của Sygnia không phải là một bộ công cụ dùng chung, mà là một logic chiến lược dùng chung. Mỗi tác nhân này, theo những cách khác nhau, khai thác niềm tin mà tổ chức đặt vào các hệ thống và dịch vụ mà họ dựa vào hàng ngày — dù đó là nền tảng lưu trữ đám mây, dịch vụ đăng ký hay hạ tầng mạng cốt lõi. Đối với những người phòng thủ, điều này có nghĩa là bảo vệ ranh giới của một tổ chức đơn lẻ không còn đủ nữa. Đội ngũ bảo mật cần có khả năng quan sát cách các công cụ bên thứ ba và nhà cung cấp hạ tầng có thể trở thành điểm xâm nhập, và họ cần các kế hoạch ứng phó sự cố tính đến các cuộc tấn công bắt nguồn từ bên ngoài tầm kiểm soát trực tiếp của mình.

Điều này đặc biệt liên quan đến các tổ chức trong các lĩnh vực phụ thuộc nhiều vào hạ tầng dùng chung, bao gồm các nhà cung cấp dịch vụ được quản lý, nền tảng đám mây và bất kỳ doanh nghiệp nào gia công phần lớn công nghệ của mình. Một sự xâm nhập ở cấp độ hạ tầng có thể lan rộng ra ngoài để ảnh hưởng đến nhiều tổ chức chưa từng tương tác trực tiếp với kẻ tấn công.

Điều Này Có Ý Nghĩa Gì Đối Với Bạn

Nếu tổ chức của bạn sử dụng lưu trữ đám mây, công cụ quản lý IT bên thứ ba hoặc dựa vào các nhà cung cấp dịch vụ được quản lý, nghiên cứu của Sygnia là lời nhắc nhở để nhìn xa hơn ranh giới mạng của chính bạn. Hãy hỏi các nhà cung cấp và nhà cung cấp dịch vụ của bạn xem họ có những biện pháp giám sát và kiểm soát truy cập nào, và đảm bảo đội ngũ của bạn có khả năng quan sát cách dữ liệu di chuyển vào và ra khỏi các nền tảng đáng tin cậy. Ransomware tống tiền kép và các nhóm tập trung đánh cắp dữ liệu như những nhóm mà Sygnia đã theo dõi không cần phải xâm nhập trực tiếp vào hệ thống của bạn nếu chúng có thể xâm phạm hạ tầng mà bạn đã tin tưởng.

Đối với từng nhân viên, lời khuyên thực tế vẫn nhất quán: hãy cảnh giác với các lời nhắc đăng ký hoặc hóa đơn bất ngờ, xác minh hoạt động tài khoản bất thường qua các kênh chính thức và báo cáo bất cứ điều gì đáng ngờ cho đội ngũ IT hoặc bảo mật của bạn kịp thời.

Những Bài Học Chính

Việc Sygnia xác định Fire Ant thêm một cái tên liên kết với Trung Quốc vào danh sách các tác nhân đe dọa nhắm vào hạ tầng đáng tin cậy, và điều này đi cùng với công việc đang diễn ra của công ty nhằm phơi bày cách các nhóm như Vice Society và Luna Moth khai thác các nền tảng và dịch vụ đáng tin cậy để đánh cắp dữ liệu doanh nghiệp. Các tổ chức nên rà soát mức độ phơi nhiễm của mình với hạ tầng bên thứ ba, thắt chặt giám sát xung quanh lưu trữ đám mây và dịch vụ dùng chung, và cập nhật thông tin khi các nhà nghiên cứu tiếp tục công bố chi tiết về cách các nhóm này hoạt động. Hạ tầng đáng tin cậy sẽ tiếp tục thu hút kẻ tấn công chính vì nó được tin cậy, và điều đó khiến việc cảnh giác liên tục trở thành điều thiết yếu, không phải là tùy chọn.