Từ Snowflake đến Phố Wall: cùng một công thức tống tiền mạng

Từ Snowflake đến Phố Wall: cùng một công thức tống tiền mạng
Sở thích|Mỹ & Canada

Tấn công tống tiền mạng: từ đám mây đến vòi nước trong nhà bạn

Tấn công tống tiền mạng là hình thức tội phạm mạng trong đó tin tặc xâm nhập hệ thống, chiếm đoạt hoặc khóa dữ liệu, rồi uy hiếp nạn nhân phải trả tiền chuộc để tránh bị công khai hoặc phá hoại, thường tận dụng điểm yếu lớn nhất là thói quen bảo mật kém và sai sót của con người trong các tổ chức mọi quy mô. Những gì đang diễn ra ở Bắc Mỹ cho thấy đây không còn là vấn đề riêng của giới công nghệ. Từ đám mây lưu trữ dữ liệu Snowflake đến các quỹ đầu tư trên Phố Wall, rồi hơn 30 hệ thống cấp nước bị tấn công, mẫu số chung vẫn là kỹ thuật xã hội và việc tái sử dụng, lộ lọt tài khoản. Nguy cơ đã chạm tới hạ tầng thiết yếu và tài chính, nghĩa là chạm thẳng vào đời sống và túi tiền của từng người dùng.

Từ Snowflake đến Phố Wall: cùng một công thức tống tiền mạng

Snowflake data breach: lời cảnh báo đắt giá về tài khoản bị đánh cắp

Vụ Snowflake data breach không chỉ là một bê bối đám mây, mà là ví dụ điển hình cho thấy tội phạm mạng không cần 0-day, chúng chỉ cần mật khẩu của bạn. Connor Riley Moucka, 26 tuổi, đã nhận tội tại Mỹ vì cùng đồng phạm dùng thông tin đăng nhập bị đánh cắp để xâm nhập môi trường cloud của ít nhất 165 khách hàng của một nhà cung cấp phần mềm từ tháng 2 đến tháng 10/2024. Các hệ thống này chứa hàng tỷ bản ghi nhạy cảm: dữ liệu ngân hàng, bảng lương, số hộ chiếu, bằng lái, an sinh xã hội, thậm chí cả số đăng ký DEA. Họ viết phần mềm tự động lục tung môi trường cloud, chọn ra nạn nhân “béo bở”, rồi đe dọa tung dữ liệu nếu không trả tiền chuộc. Đáng lo hơn, băng nhóm còn quay lại tống tiền ít nhất một nạn nhân lần thứ hai dù trước đó đã trả tiền. Ai nghĩ trả tiền là xong chuyện đã bị thực tế phản bội.

Từ Snowflake đến Phố Wall: cùng một công thức tống tiền mạng

Vishing wave Wall Street: cuộc gọi giả IT đang khóa cổ tài chính Mỹ

Trong khi đám mây còn đang dọn dẹp hậu quả, Phố Wall lại bị tấn công bằng một vũ khí “cổ lỗ sĩ”: cuộc gọi điện thoại. Một nhóm tấn công tống tiền mạng đã phát động vishing wave Wall Street, nhắm tới hàng chục định chế tài chính lớn như Blackstone, Bridgewater Associates, Apollo Global Management, Bain Capital, KKR, TPG, CME Group, Clearlake Capital và Moody’s. Thủ đoạn của chúng tinh vi ở chỗ rất… đời thường: giả danh bộ phận IT helpdesk gọi vào điện thoại cá nhân của nhân viên, thậm chí giả mạo cả số tổng đài hiển thị trên máy. Từ đó, chúng điều hướng nạn nhân tới các cổng đăng nhập giả có tên nghe rất an toàn như passkeyhelpdesk hay secure-passkey, với tên công ty làm subdomain. Theo một báo cáo phân tích, “call center” tội phạm này hoạt động dưới nhiều thương hiệu Redact, Pink, Falcon, Helix nhưng thực chất là một cụm tống tiền duy nhất đổi tên để đánh lạc hướng giới phân tích.

Hệ thống cấp nước bị tấn công: mật khẩu mặc định và cái giá của sự dễ dãi

Nếu tấn công vào quỹ đầu tư khiến thị trường rung lắc, thì việc hệ thống cấp nước bị tấn công cho thấy mức độ liều lĩnh mới: đánh thẳng vào hạ tầng sống còn. Từ ngày 26/7, hơn 30 hệ thống cấp nước tại Minnesota bắt đầu có dấu hiệu bị tấn công mạng có phối hợp. Chỉ khoảng một tuần rưỡi sau, sự cố đã lan tới ít nhất 12 bang, gây gián đoạn dịch vụ, giảm áp lực đường ống, buộc một số khu vực phải ra khuyến cáo đun sôi nước và thậm chí gây ngập. FBI và cơ quan bảo vệ môi trường Mỹ cho biết tin tặc đã xâm nhập các thiết bị kết nối Internet, đổi địa chỉ IP và mật khẩu để giành quyền kiểm soát vận hành hệ thống. Vấn đề cay đắng là điều này đã được cảnh báo từ 2023, khi cơ quan an ninh hạ tầng nhiều lần nhắc các đơn vị phải thay mật khẩu mặc định hoặc bỏ tình trạng không đặt mật khẩu cho thiết bị điều khiển. Nhưng như chúng ta thấy, rất nhiều nơi đã bỏ ngoài tai.

Từ Snowflake đến Phố Wall: cùng một công thức tống tiền mạng

Điểm chung đáng sợ: kỹ thuật xã hội, tái sử dụng tài khoản và tương lai phản công

Ba câu chuyện – Snowflake, vishing wave Wall Street và hệ thống cấp nước bị tấn công – tưởng chừng nằm ở ba thế giới khác nhau nhưng cùng chia sẻ một sự thật khó chịu: công nghệ phòng thủ có thể hiện đại, song chỉ cần một mật khẩu yếu hoặc một cuộc gọi khéo léo là mọi thứ sụp đổ. Trong vụ Snowflake, băng nhóm của Moucka dựa gần như hoàn toàn vào thông tin đăng nhập bị đánh cắp để lọt vào 165 môi trường cloud của khách hàng. Với các định chế tài chính, kịch bản lại là kỹ thuật xã hội qua điện thoại, chiếm quyền trong thời gian thực bằng cách đánh cắp tài khoản, mật khẩu và mã OTP trên các cổng giả. Ở lĩnh vực nước sạch, kẻ tấn công đi đường tắt bằng mật khẩu mặc định trên thiết bị công nghiệp. Để phản công, các chuyên gia khuyến nghị triển khai xác thực chống phishing như khóa cứng, passkey không hoạt động trên tên miền giả, giới hạn đăng nhập từ thiết bị và mạng được quản lý, và huấn luyện nhân viên coi mọi cuộc gọi “IT bất ngờ” là khả nghi cho tới khi được kiểm chứng. Câu hỏi không còn là “liệu mình có bị tấn công không”, mà là “tổ chức của mình sẽ chuẩn bị thế nào khi điều đó xảy ra”.

Từ Snowflake đến Phố Wall: cùng một công thức tống tiền mạng

Sammfy nhận hoa hồng khi bạn mua sắm qua liên kết của chúng tôi, bạn không phải trả thêm chi phí.

You May Also Like

Comments
Viết gì đó...
Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ suy nghĩ!