Vương quốc Anh cảnh báo về việc tin tặc Trung Quốc sử dụng mạng proxy để né tránh phát hiện

11:00 | 26/04/2026

Trung tâm An ninh mạng quốc gia Vương quốc Anh (NCSC-UK) và các đối tác quốc tế cảnh báo rằng, tin tặc có liên hệ với Trung Quốc đang ngày càng sử dụng các mạng lưới máy chủ trung gian quy mô lớn gồm các thiết bị người dùng đã bị chiếm quyền điều khiển, nhằm tránh bị phát hiện và che giấu hoạt động độc hại của chúng.

Trong bản khuyến cáo chung (cùng với các cơ quan đến từ Mỹ, Úc, Canada, Đức, Nhật Bản, Hà Lan, New Zealand, Tây Ban Nha và Thụy Điển), cho biết phần lớn các nhóm tin tặc Trung Quốc đã chuyển từ cơ sở hạ tầng được mua riêng lẻ sang các mạng lưới thiết bị bị xâm nhập quy mô lớn, chủ yếu là các thiết bị router, cùng với camera kết nối Internet, máy quay video và thiết bị lưu trữ mạng (NAS).

Các mạng botnet khổng lồ này cho phép chúng định tuyến lưu lượng truy cập thông qua chuỗi các thiết bị đã bị lây nhiễm, xâm nhập mạng tại một điểm, đi qua nhiều nút trung gian và thoát gần mục tiêu chỉ định để tránh bị phát hiện theo vị trí địa lý.

“NCSC đánh giá phần lớn các tác nhân đe dọa có liên hệ với Trung Quốc đang sử dụng các mạng lưới này, nhiều mạng lưới bí mật đã được tạo ra và liên tục được cập nhật. Bên cạnh đó, có thể tồn tại một mạng lưới bí mật duy nhất đang được nhiều nhóm tin tặc sử dụng. Các mạng này chủ yếu được tạo thành từ các router SOHO bị xâm nhập, cũng như các thiết bị Internet vạn vật (IoT) và thiết bị thông minh”, thông báo chung nêu rõ.

Thiết lập cơ bản một mạng bí mật

Một mạng botnet khổng lồ với tên gọi Raptor Train, đã từng lây nhiễm hơn 260.000 thiết bị trên toàn thế giới vào năm 2024. Cục Điều tra Liên bang Mỹ (FBI) liên kết với các hoạt động độc hại được cho là do nhóm tin tặc Flax Typhoon tài trợ và công ty Integrity Technology Group của Trung Quốc (từng bị trừng phạt vào tháng 01/2025 ).

Trước đó, FBI đã triệt phá Raptor Train vào tháng 9/2024 với sự trợ giúp từ các nhà nghiên cứu tại Black Lotus Labs, sau khi liên kết nó với các chiến dịch nhắm mục tiêu vào các thực thể trong quân đội, chính phủ, giáo dục đại học, viễn thông, cơ sở công nghiệp quốc phòng (DIB) và lĩnh vực công nghệ thông tin, chủ yếu ở Mỹ và Đài Loan.

Ông Paul Chichester, Giám đốc Điều hành của NCSC-UK, cho biết: “Các hoạt động của botnet là một mối đe dọa đáng kể đối với Vương quốc Anh khi chúng khai thác các lỗ hổng trong các thiết bị kết nối Internet thông thường, từ đó có khả năng thực hiện các cuộc tấn công mạng quy mô lớn”.

Các cơ quan tình báo phương Tây đã ký vào bản khuyến cáo cảnh báo rằng, các biện pháp phòng thủ truyền thống dựa trên việc chặn các danh sách tĩnh các địa chỉ IP độc hại đang trở nên kém hiệu quả hơn, trong bối cảnh các mạng botnet này liên tục bổ sung thêm các nút bị xâm nhập mới.

Thay vào đó, các quản trị viên công nghệ thông tin tại các tổ chức được khuyến nghị nên triển khai xác thực đa yếu tố (MFA), lập bản đồ các thiết bị biên mạng, tận dụng các nguồn cấp dữ liệu mối đe dọa động bao gồm các chỉ báo mạng, đồng thời áp dụng danh sách cho phép IP và kiểm soát zero-trust.

Để lại bình luận