Theo thông tin từ TechRepublic, Công ty bảo mật Cybereason (có trụ sở tại chính tại Boston, Massachusetts) đã tạo nên một kiến trúc mạng rộng lớn, giả lập một phần mạng lưới của nhà cung cấp sản xuất và truyền tải điện. Honeypot này chứa môi trường công nghệ thông tin, môi trường công nghệ vận hành (Operational Technology - OT) và hệ thống quản lý giao diện người – máy (Human Machine Interface- HMI).
Israel Barak, Giám đốc an ninh thông tin tại Cybereason cho biết, sau khi honeypot chính thức đi vào hoạt động, chỉ mất ba ngày để những kẻ tấn công mạng xâm nhập vào mạng và cài đặt các phần mềm độc hại. Nhưng cuộc tấn công đã được thực hiện theo nhiều giai đoạn khác nhau, khi tội phạm mạng cẩn thận tìm cách đi từ tài nguyên này sang tài nguyên khác.
Trong giai đoạn đầu tiên, những kẻ tấn công đã có được quyền truy cập ban đầu bằng cách khai thác các giao diện quản trị từ xa có thể truy cập công khai. Các giao diện như vậy thường được thiết kế để cung cấp cho nhân viên hỗ trợ kỹ thuật khả năng kết nối từ xa với mạng. Để xâm nhập mạng, tội phạm mạng thực hiện tấn công vét cạn để dò quét mật khẩu tài khoản của quản trị viên và đăng nhập từ xa. Sau đó, tội phạm mạng đã tải và thực thi một script PowerShell để tạo cửa hậu, cho phép chúng có thể liên tục sử dụng và lạm dụng tài khoản quản trị mà không bị phát hiện.
Trong giai đoạn thứ hai, bọn tội phạm đã tải lên nhiều công cụ tấn công hơn thông qua PowerShell. Một trong số đó là Mimikatz, công cụ nguồn mở được sử dụng để đánh cắp thông tin đăng nhập của người dùng. Thông tin đăng nhập bị đánh cắp được sử dụng trong nỗ lực di chuyển tới máy chủ kiểm soát tên miền (domain). Tuy nhiên, nỗ lực này đã thất bại vì không tài khoản bị xâm phạm nào có quyền truy cập vào máy chủ kiểm soát domain.
Trong giai đoạn ba, kẻ tấn công tiếp tục cố gắng di chuyển trong mạng bằng cách tận dụng một máy quét mạng để khám phá thêm các điểm kết nối. Cuối cùng, trong giai đoạn thứ tư, mã độc tống tiền đã khởi chạy trên tất cả các thiết bị bị xâm nhập.
Cuộc tấn công mã độc tống tiền vào honeypot cho thấy tội phạm mạng sử dụng nhiều giai đoạn để lây nhiễm càng nhiều máy càng tốt, nhằm tối đa hóa lợi nhuận. Thay vì chỉ lây nhiễm mã độc tống tiền trên một hệ thống, chúng sẽ di chuyển ngang trong mạng để xâm nhập từ máy tính này đến máy tính khác trước khi phát tán mã độc tống tiền.
"Phát hiện này phù hợp với những gì chúng ta đã thấy về mã độc tống tiền nói riêng", Javvad Malik, chuyên gia phổ biến nhận thức bảo mật của công ty đào tạo bảo mật KnowBe4 (Mỹ) nói. "Ngày nay, tội phạm mạng không còn muốn lây nhiễm vào mọi máy càng sớm càng tốt. Thay vào đó, mã độc tống tiền một khi đã xâm nhập, sẽ liên hệ về máy chủ để có thể xác định chiến lược tốt nhất. Chiến lược này bao gồm những gì cần mã hóa, khả năng trả tiền của nạn nhân, làm hỏng các bản sao lưu và làm mất dữ liệu và thông tin đăng nhập".
Không chỉ mã hóa các tệp nhạy cảm và yêu cầu nạn nhân trả tiền chuộc dữ liệu, các mối đe dọa của những kẻ tấn công bằng mã độc tống tiền đang tiến xa hơn. "Trong toàn bộ quá trình này, mã độc tống tiền được triển khai cuối cùng vì nó cho phép tội phạm mạng không chỉ đòi tiền cho khóa giải mã, mà còn yêu cầu thanh toán để không phát hành công khai hoặc bán dữ liệu mà chúng đã đánh cắp. Đôi khi, chúng sẽ sử dụng thông tin bị đánh cắp để tấn công đối tác hoặc cố gắng tống tiền khách hàng", Malik nói.
Để bảo vệ tổ chức trước cuộc tấn công của mã độc tống tiền, Cybereason đưa ra các khuyến nghị sau:
- Thiết lập các công cụ và quy trình xử lý sự cố mạng trên cả mạng công nghệ thông tin (CNTT) và mạng vận hành kỹ thuật với mục tiêu giảm thiểu thời gian phản hồi trung bình, giảm thiểu thiệt hại và ngăn chặn việc mạng hệ thống điều khiển công nghiệp (ICS) bị ngoại tuyến. Để ngăn chặn các nhóm tin tặc, các tổ chức cần giảm thiểu thời gian cần thiết để đối phó với mối đe dọa. Điều này có thể đạt được bằng cách triển khai các dịch vụ săn lùng mối đe dọa suốt ngày đêm.
- Thiết lập trung tâm vận hành bảo mật thống nhất và quy trình công việc trên cả môi trường CNTT và vận hành kỹ thuật: Điều hành một trung tâm vận hành bảo mật (SOC) thống nhất có khả năng theo dõi môi trường CNTT và vận hành kỹ thuật vì những kẻ tấn công đang tìm cách sử dụng môi trường CNTT làm cổng xâm nhập vào môi trường vận hành kỹ thuật. Một số công ty có thể đã có một trung tâm điều hành mạng (NOC) giám sát môi trường vận hành kỹ thuật, nhưng một SOC kết hợp cho phép các nhà khai thác nhìn thấy tất cả các hoạt động di chuyển qua mạng.
- Thiết kế và hoạt động với khả năng phục hồi: Khả năng phục hồi và bảo mật không thể là một nhiêm vụ trong tương lai nữa. Khi các hệ thống cơ sở hạ tầng quan trọng mới được xây dựng và cài đặt, các mạng kế thừa sẽ bị loại bỏ. Thiết kế và khả năng hoạt động liên tục của hệ thống phải xem xét những mối đe dọa bảo mật sẽ trở nên phổ biến trong tương lai.
- Hợp tác với các chuyên gia: Hãy hợp tác với các chuyên gia có kiến thức rộng lớn về các mối đe dọa ICS. Khu vực công và tư nhân cần phối hợp chặt chẽ để bảo vệ ngành công nghiệp. Hợp tác với một công ty bảo mật có thể đi trước các mối đe dọa mới và giúp các nhà khai thác giải quyết các vấn đề trong thời gian thực.
- Kiểm tra liên tục: Kiểm tra thường xuyên phải là điều tối quan trọng trong lĩnh vực này. Các cuộc diễn tập để thực hành các kịch bản sự cố khác nhau và phản ứng thời gian thực với các kịch bản đó là rất quan trọng để có thể đối phó với mối đe dọa trong thời gian thực. Không bao giờ đánh giá thấp giá trị của các cuộc diễn tập trong việc chống lại những điểm yếu, lỗ hổng trong phòng thủ và giúp các giám đốc điều hành hiểu được tầm quan trọng của an ninh mạng.
Dựa trên các mối đe dọa về mã độc tống tiền mới nhất, Malik có một lời khuyên khác cho các tổ chức như sau: "Ngay cả việc có các bản sao lưu tin cậy và cập nhật cũng sẽ không giúp ích gì". Theo Malik, "đó là lý do tại sao việc ngăn chặn tội phạm mạng có được nơi ẩn náu là vô cùng quan trọng. Ba biện pháp kiểm soát hàng đầu có thể triển khai bao gồm: đào tạo nâng cao nhận thức an ninh để người dùng có thể xác định và ứng phó các cuộc tấn công lừa đảo: MFA (xác thực đa yếu tố) để ngăn chặn sự xâm phạm thông tin xác thực; và vá các hệ thống tiếp xúc với bên ngoài".
Anh Tuấn
13:00 | 15/03/2021
08:00 | 16/06/2020
10:00 | 22/09/2023
14:00 | 04/06/2020
14:00 | 31/01/2018
10:00 | 28/12/2020
14:00 | 30/09/2022
09:00 | 01/04/2024
Trong thời đại số ngày nay, việc quản lý truy cập và chia sẻ thông tin cá nhân trên các thiết bị di động thông minh đã trở thành vấn đề đáng quan tâm đối với mọi người dùng. Việc không kiểm soát quyền truy cập và sự phổ biến của dữ liệu cá nhân có thể gây ra các rủi ro về quyền riêng tư và lạm dụng thông tin. Bài viết này sẽ giới thiệu đến độc giả về Safety Check - một tính năng mới trên iOS 16 cho phép người dùng quản lý, kiểm tra và cập nhật các quyền và thông tin được chia sẻ với người và ứng dụng khác ngay trên điện thoại của chính mình, giúp đảm bảo an toàn và bảo mật khi sử dụng ứng dụng và truy cập dữ liệu cá nhân.
09:00 | 08/03/2024
Từ lâu, botnet là một trong những mối đe dọa lớn nhất đối với an ninh mạng, nó đã gây ra nhiều thiệt hại cho các tổ chức và doanh nghiệp trên toàn thế giới. Bài báo sẽ giới thiệu tới độc giả một số kỹ thuật phát hiện botnet bằng Honeynet và tính hiệu quả của chúng, đồng thời đề xuất một số hướng phát triển trong tương lai để nâng cao khả năng phát hiện và ngăn chặn botnet bằng Honeynet.
13:00 | 29/12/2023
Hiện nay, số lượng các vụ tấn công mạng trên ứng dụng web đang có xu hướng ngày càng gia tăng cả về quy mô lẫn mức độ tinh vi, với mục tiêu nhắm vào các dịch vụ cơ sở trọng yếu, khối tài chính, ngân hàng và các tổ chức/doanh nghiệp (TC/DN) lớn. Hậu quả của các cuộc tấn công này có thể là giả mạo giao dịch, gián đoạn hoạt động kinh doanh hay vi phạm dữ liệu, dẫn đến nguy cơ rò rỉ thông tin và mất mát dữ liệu quan trọng. Điều này gây ra nhiều thiệt hại đáng kể về tài chính cũng như uy tín của các TC/ DN. Bài báo sẽ trình bày thực trạng về bảo mật ứng dụng web năm 2023 dựa trên báo cáo của công ty an ninh mạng OPSWAT, cùng các giải pháp phòng tránh mối đe dọa tấn công mạng này.
14:00 | 02/08/2023
Ngày nay, nhiều tổ chức/doanh nghiệp (TC/DN) đã nhận thức được việc chuyển khối lượng công việc lên đám mây sẽ an toàn hơn là tại cơ sở. Phần lớn cho rằng nhà cung cấp dịch vụ đám mây (CSP) sẽ chịu trách nhiệm về bảo mật. Tuy nhiên, để có được điều này thì cần phải có các bước quan trọng để đảm bảo tính bảo mật của nó.
Lược đồ chữ ký số dựa trên hàm băm là một trong những lược đồ chữ ký số kháng lượng tử đã được Viện Tiêu chuẩn và Công nghệ Quốc gia Mỹ (NIST) chuẩn hóa trong tiêu chuẩn đề cử FIPS 205 (Stateless Hash Based Digital Signature Standard) vào tháng 8/2023. Bài báo này sẽ trình bày tổng quan về sự phát triển của của lược đồ chữ ký số dựa trên hàm băm thông qua việc phân tích đặc trưng của các phiên bản điển hình của dòng lược đồ chữ ký số này.
09:00 | 01/04/2024
Hiện nay, số lượng các cuộc tấn công mạng nhắm đến hệ điều hành Linux đang ngày càng gia tăng cả về số lượng lẫn mức độ tinh vi, đặc biệt là các sự cố liên quan đến việc lộ lọt mật khẩu. Thông thường, khi tạo tài khoản mới trên Linux, người dùng có thể sử dụng những mật khẩu tùy ý, kể cả những mật khẩu yếu, điều này có thể gây ra nhiều rủi ro bảo mật tiềm ẩn trong hệ thống mạng, các tác nhân đe dọa sẽ dễ dàng tấn công và xâm phạm tài khoản hơn. Do đó, cần phải thực thi các chính sách sử dụng mật khẩu đủ mạnh để bảo vệ tài khoản người dùng tránh bị tấn công. Trong bài viết này sẽ gửi đến độc giả hướng dẫn thiết lập cấu hình mật khẩu an toàn trên Linux với nền tảng Centos 7.
10:00 | 10/04/2024