Tin tặc dùng công cụ quét lỗ hổng, dò mật khẩu để chiếm quyền email

K
Kaya✔
Phản hồi: 0
  • Thread starter Thread starter Kaya✔
  • Ngày gửi Ngày gửi

Kaya✔

Writer
FBI cùng các cơ quan an ninh của sáu quốc gia cảnh báo một chiến dịch gián điệp mạng nhắm vào các tổ chức chính phủ, cơ quan thực thi pháp luật, hệ thống y tế và tổ chức tôn giáo tại Đông Nam Á cùng nhiều khu vực khác. Đáng chú ý, nhóm tin tặc bị cáo buộc vận hành một cổng trực tuyến cho phép bên thứ ba truy cập nội dung email đã đánh cắp.

Theo cảnh báo công bố ngày 8/10/2026, Cục Điều tra Liên bang Mỹ (FBI) cùng các cơ quan đối tác xác định hoạt động tấn công có liên hệ với Integrity Technology Group, một công ty công nghệ thông tin được cho là có trụ sở tại Trung Quốc. Các cơ quan chức năng cho biết hoạt động xâm nhập đã được ghi nhận từ ít nhất giữa tháng 01/2021, nhằm vào các mạng nội bộ và dịch vụ đám mây của nhiều tổ chức.

Danh sách mục tiêu bao gồm cơ quan chính phủ, lực lượng thực thi pháp luật, cơ sở y tế và tổ chức tôn giáo tại Đông Nam Á. Các tổ chức thuộc lĩnh vực sản xuất công nghiệp, công nghệ thông tin, giáo dục và cơ sở hạ tầng trọng yếu tại Bắc Mỹ, châu Phi cùng nhiều khu vực khác cũng bị nhắm tới. Tuy nhiên, cảnh báo chưa xác định tổng số nạn nhân hoặc số tổ chức thực tế đã bị xâm nhập. Nhóm tin tặc bị cáo buộc không chỉ thu thập dữ liệu mà còn vận hành một ứng dụng web cung cấp cho bên thứ ba quyền truy cập vào nội dung email đánh cắp được. Cơ quan chức năng chưa công bố danh tính những bên thứ ba này, cũng như chưa làm rõ phạm vi dữ liệu mà họ đã tiếp cận.​

Từ dò tìm lỗ hổng đến chiếm quyền truy cập email​

Theo cảnh báo chung, các đối tượng sử dụng kết hợp nhiều phương thức để xâm nhập hệ thống, trong đó có quét tìm lỗ hổng trên website, khai thác phần mềm chưa được vá và dò đoán mật khẩu tài khoản. Công cụ mang tên MicroScan, ứng dụng quét bảo mật viết bằng Python, chứa hơn 1.300 tập lệnh phục vụ kiểm tra các lỗ hổng cụ thể trên website và ứng dụng web. Công cụ này được sử dụng cùng những tiện ích quét mạng phổ biến để xác định hệ thống có khả năng bị tấn công.
​
616d42da-e6bf-4ec5-87a9-1d853eeac59b.png​

Các đối tượng cũng sử dụng kỹ thuật password spraying nhằm thử một số mật khẩu phổ biến trên nhiều tài khoản, thay vì liên tục thử nhiều mật khẩu trên một tài khoản duy nhất. Phương thức này có thể giúp chúng tìm được tài khoản sử dụng mật khẩu yếu hoặc chưa được bảo vệ đầy đủ. Đối với các dịch vụ Microsoft 365 và Exchange, cảnh báo đề cập việc sử dụng công cụ EBurst để dò mật khẩu, cùng những tiện ích hỗ trợ thu thập dữ liệu hộp thư. Khi chiếm được quyền truy cập, kẻ tấn công có thể sao chép nội dung email và thông tin liên quan khỏi môi trường của nạn nhân.

Đây là nguy cơ đáng kể bởi email doanh nghiệp thường chứa thông tin trao đổi nội bộ, tài liệu công việc, dữ liệu khách hàng và các thông tin có thể hỗ trợ những cuộc tấn công tiếp theo. Một hộp thư bị chiếm quyền còn có thể trở thành nguồn dữ liệu để giả mạo người gửi, xây dựng các chiến dịch lừa đảo có độ tin cậy cao hoặc tiếp cận những tài khoản khác.​

Mối liên hệ với mạng botnet Raptor Train​

Integrity Technology Group từng bị Mỹ và Anh áp đặt các biện pháp trừng phạt liên quan đến hoạt động mạng độc hại. Theo các cơ quan Mỹ, công ty này có liên hệ với chính phủ Trung Quốc và cung cấp công cụ, hạ tầng phục vụ hoạt động xâm nhập mạng. Tháng 9/2024, FBI từng phối hợp triển khai chiến dịch vô hiệu hóa mạng botnet Raptor Train, được cho là do Integrity Technology Group kiểm soát. Mạng lưới này gồm hàng trăm nghìn thiết bị kết nối Internet bị chiếm quyền, chẳng hạn router, camera và các thiết bị dân dụng khác.

Cảnh báo mới lần này tập trung vào một khía cạnh khác: cách các đối tượng tìm kiếm mục tiêu, xâm nhập mạng, chiếm quyền tài khoản và lấy cắp dữ liệu. Những bằng chứng được FBI thu thập trong nhiều cuộc điều tra là cơ sở để các cơ quan chức năng công bố thông tin về hoạt động này.

Các cơ quan an ninh cho biết phương thức tấn công có những điểm tương đồng với hoạt động được một số hãng bảo mật theo dõi dưới các tên gọi như Flax Typhoon, Ethereal Panda và RedJuliett. Tuy nhiên, tên gọi của các nhóm do từng tổ chức nghiên cứu sử dụng không nhất thiết hoàn toàn tương ứng với cách phân loại của cơ quan chính phủ, và chưa thể khẳng định mọi hoạt động đều do cùng một nhóm thực hiện. Integrity Technology Group từng bác bỏ các cáo buộc của Mỹ, cho rằng những biện pháp trừng phạt trước đó không có cơ sở thực tế.​

Email bị đánh cắp có thể gây hậu quả vượt xa một tài khoản bị chiếm quyền​

Điểm đáng lo ngại trong chiến dịch này không chỉ là số lượng hệ thống có thể bị ảnh hưởng, mà còn nằm ở cách dữ liệu bị đánh cắp được tổ chức và khai thác. Nếu thông tin chỉ được lấy khỏi một hộp thư, tác động có thể giới hạn trong phạm vi cá nhân hoặc tổ chức liên quan. Nhưng khi nội dung email được tập hợp và cung cấp qua một cổng truy cập cho bên thứ ba, dữ liệu có nguy cơ được khai thác bởi nhiều đối tượng với những mục đích khác nhau. Hiện chưa có đủ thông tin công khai để xác định ai đã sử dụng cổng này và dữ liệu đã được khai thác đến mức nào.

Với các tổ chức chính phủ, y tế hoặc cơ sở hạ tầng trọng yếu, email có thể chứa thông tin về hoạt động nội bộ, nhân sự, đối tác và quy trình vận hành. Việc những dữ liệu này rơi vào tay bên không được phép có thể gây ra rủi ro về bảo mật, quyền riêng tư và an toàn hoạt động. Vụ việc cũng cho thấy việc bảo vệ email không thể chỉ dựa vào mật khẩu. Các tổ chức cần triển khai xác thực đa yếu tố, hạn chế quyền truy cập theo nguyên tắc tối thiểu, giám sát đăng nhập bất thường và kiểm tra nhật ký truy cập hộp thư. Những hệ thống kết nối Internet cần được cập nhật bản vá kịp thời, trong khi tài khoản quản trị phải được bảo vệ bằng cơ chế xác thực mạnh và giám sát riêng.

Đối với doanh nghiệp sử dụng Microsoft 365 hoặc Exchange, việc rà soát quy tắc chuyển tiếp email, ứng dụng được cấp quyền truy cập hộp thư và các phiên đăng nhập đáng ngờ cũng rất quan trọng. Nếu phát hiện dấu hiệu xâm nhập, tổ chức cần thu hồi phiên đăng nhập, đặt lại thông tin xác thực bị ảnh hưởng và điều tra khả năng dữ liệu đã bị sao chép ra ngoài. Vụ việc cho thấy một tài khoản email bị chiếm quyền không đơn thuần là sự cố của một người dùng. Khi dữ liệu bị thu thập có hệ thống và được cung cấp cho bên thứ ba, một điểm yếu trong bảo mật tài khoản có thể trở thành mắt xích của hoạt động gián điệp mạng trên quy mô lớn.​
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Back
Top