Hơn 3,64 triệu dữ liệu nhân viên của 9 tập đoàn lớn bị rao bán trên 'web đen'

K
Kaya
Phản hồi: 0
  • Thread starter Thread starter Kaya
  • Ngày gửi Ngày gửi

Kaya

Writer
Một hacker có tên TheHatman đang rao bán dữ liệu nhân viên được cho là của 9 tập đoàn lớn, với tổng cộng khoảng 3,64 triệu bản ghi, trong đó có McDonald's, Tata Consultancy Services, Vodafone, HCL Technologies, InterContinental Hotels Group và Kyndryl. Điều nghiêm trọng là vụ việc này chưa chắc đã do lỗ hổng trên Azure mà có thể do hacker đã sở hữu thông tin đăng nhập hợp lệ.

Theo thông tin được công bố, người bán tuyên bố đã sử dụng thông tin đăng nhập bị đánh cắp để truy cập các tenant Microsoft Azure và tải dữ liệu xuống. Dữ liệu được rao bán có nhiều dấu hiệu giống các thư mục nhân viên thực tế, bao gồm họ tên, email, chức vụ, số điện thoại, địa chỉ và mã nhân viên. Tuy nhiên, điều này chưa đồng nghĩa cả 9 doanh nghiệp đều đã bị xâm nhập như tuyên bố của hacker. Một số doanh nghiệp, trong đó có Tata Consultancy Services và Gap, đã phủ nhận việc phát hiện hệ thống của mình bị xâm nhập và cho rằng dữ liệu có thể đã cũ hoặc xuất phát từ các nguồn khác.

Nhưng chính sự chưa rõ ràng đó lại khiến câu chuyện đáng quan tâm hơn. Bởi một cuộc tấn công thành công đôi khi không để lại dấu hiệu của một cuộc tấn công. Nếu hacker có được tài khoản và mật khẩu hợp lệ, sau đó đăng nhập vào hệ thống bằng chính danh tính của nhân viên, hành vi này về mặt kỹ thuật có thể trông không khác nhiều so với một người dùng bình thường. Không có mã độc đặc biệt, không nhất thiết có lỗ hổng zero-day, cũng chẳng cần một địa chỉ IP rõ ràng để đưa vào danh sách chặn.

Nguồn gốc của những thông tin đăng nhập này có thể đến từ nhiều con đường quen thuộc: phần mềm đánh cắp thông tin lấy mật khẩu và cookie phiên đăng nhập từ trình duyệt, các cuộc tấn công phishing, password spraying hoặc việc kẻ xấu liên tục gửi yêu cầu xác thực MFA cho đến khi người dùng vô tình chấp nhận. Khi thông tin xác thực đã nằm trong tay hacker, lớp phòng thủ truyền thống dựa vào việc "ngăn người lạ từ bên ngoài" trở nên kém hiệu quả hơn rất nhiều.

Đáng lo hơn, một danh sách nhân viên tưởng như chỉ chứa những thông tin cơ bản lại có thể trở thành bản đồ cho những cuộc tấn công tiếp theo. Hacker biết ai làm việc ở bộ phận nào, địa chỉ email theo cấu trúc ra sao, ai giữ vị trí quản lý và tài khoản nào có quyền cao. Từ đó, họ có thể tạo ra những email giả mạo có độ tin cậy cao hơn, giả danh cấp trên để yêu cầu chuyển tiền hoặc tiếp tục săn tìm những tài khoản có đặc quyền quản trị. Nói cách khác, dữ liệu nhân viên không nhất thiết phải chứa thông tin ngân hàng mới trở nên nguy hiểm.
61d5e803-b9f9-40b2-9412-6ec9f0369872.png

Tầm quan trọng của an ninh mạng ngày nay không chỉ là bảo vệ máy chủ hay đường truyền mà còn là bảo vệ bảo vệ cả danh tính. Một tài khoản hợp lệ nhưng rơi vào tay kẻ xấu có thể nguy hiểm không kém một lỗ hổng nghiêm trọng. Vì vậy, doanh nghiệp cần đặc biệt kiểm soát các tài khoản có quyền cao, bắt buộc MFA chống phishing, áp dụng chính sách truy cập dựa trên điều kiện và thiết bị, đồng thời giám sát những hành vi bất thường như đăng nhập từ vị trí lạ hoặc tải xuống một lượng lớn dữ liệu trong thời gian ngắn.

Quan trọng hơn, không thể chỉ xử lý phần ngọn bằng cách đổi mật khẩu sau khi phát hiện sự cố. Nếu nguyên nhân nằm ở máy tính của nhân viên bị nhiễm infostealer, việc thay mật khẩu nhưng để nguyên cookie phiên, token hoặc thiết bị đã bị kiểm soát có thể vẫn không giải quyết được vấn đề. Doanh nghiệp phải đồng thời kiểm soát thiết bị đầu cuối, phiên đăng nhập, token, quyền truy cập và vòng đời của tài khoản.

Hacker không nhất thiết phải phá được cánh cửa nếu họ đã lấy được chìa khóa. Trong kỷ nguyên điện toán đám mây, một hệ thống có thể được vá đầy đủ, tường lửa được cấu hình chặt chẽ nhưng vẫn bị xâm nhập nếu danh tính của người được phép truy cập bị đánh cắp. Vì vậy, cuộc chiến an ninh mạng đang dịch chuyển từ câu hỏi "Làm thế nào để ngăn hacker vào hệ thống?" sang một câu hỏi khó hơn: "Làm thế nào để biết người đang đăng nhập bằng tài khoản hợp lệ thực sự là người mà họ tuyên bố?"​
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Back
Top