Cuộc “di cư” lớn của các mối đe dọa mạng: tấn công vào giao thức điều khiển máy tính từ xa tăng 242% - lên đến 3,3 tỷ tấn công vào năm 2020
Trong năm qua đã diễn ra sự thay đổi trên toàn thế giới khi công việc và những hoạt động khác trong cuộc sống đều trở nên phụ thuộc vào nền tảng kỹ thuật số. Hình thức làm việc tại nhà đòi hỏi các doanh nghiệp phải điều chỉnh hệ thống mạng của tổ chức, dẫn đến sự xuất hiện của những mối đe dọa mới, và các mối đe dọa hiện có cũng tăng cường hoạt động. Điều này không đồng nghĩa với sự gia tăng của tổng tấn công mạng vào năm 2020, nhưng đã có sự phân bổ lại của các cuộc tấn công. Các nhà nghiên cứu của Kaspersky đã phát hiện tấn công vào giao thức điều khiển máy tính từ xa năm 2020 đã tăng 242% so với năm 2019, và xuất hiện 1,7 triệu tệp chứa mã độc được ngụy trang dưới dạng ứng dụng truyền thông doanh nghiệp. Cả hai phát hiện này đều phản ánh thực tế tin tặc đang nỗ lực nhắm mục tiêu vào người dùng làm việc tại nhà. Đây là những phát hiện nằm trong báo cáo “Câu chuyện của năm: công việc từ xa” được thực hiện bởi các nhà nghiên cứu của Kaspersky.
Việc gấp rút chuyển đổi để nhân viên làm việc tại nhà khiến lưu lượng truy cập của công ty ngày càng tăng, người dùng nhanh chóng chuyển sang sử dụng các dịch vụ của bên thứ ba để trao đổi dữ liệu, và làm việc qua mạng Wi-Fi đôi khi không an toàn đã tạo điều kiện cho những lỗ hổng bảo mật mới mà tội phạm mạng có thể nhắm đến.
Một vấn đề khác đối với bộ phận bảo mật thông tin là số lượng người sử dụng các công cụ truy cập từ xa ngày càng tăng. Một trong những giao thức cấp ứng dụng phổ biến nhất để truy cập máy trạm hoặc máy chủ Windows là giao thức độc quyền của Microsoft - RDP. Số lượng máy tính dành cho nhân viên làm việc từ xa được định cấu hình không chính xác đã tăng trong làn sóng giãn cách xã hội đầu tiên trên toàn cầu, và số lượng các cuộc tấn công mạng cũng tăng theo. Những cuộc tấn công này sử dụng thủ thuật đoán thử đúng sai (brute-force) theo tên người dùng và mật khẩu cho RPD - mỗi nỗ lực thành công giúp tội phạm mạng có được quyền truy cập từ xa vào máy tính mục tiêu trong hệ thống.
Kể từ đầu tháng 3, số lượng tấn công Bruteforce.Generic.RDP đã tăng vọt, dẫn đến tổng của 11 tháng đầu năm 2020 tăng 3,4 lần so với cùng kỳ 2019. Trên toàn thế giới, có tổng cộng 3,3 tỷ cuộc tấn công vào giao thức điều khiển máy tính từ xa từ tháng 1 đến tháng 11 năm 2020, trong khi số lượng này từ tháng 1 đến tháng 11 năm 2019 là 969 triệu cuộc tấn công.
Tấn công RDP, từ tháng 1 đến tháng 11, năm 2019 và năm 2020
Ngoài các cuộc tấn công vào RDP, tội phạm mạng đã nhanh chóng phát hiện ra rằng nhiều nhân viên đã thay thế công cụ giao tiếp ngoại tuyến bằng các công cụ trực tuyến và do đó quyết định lợi dụng nhu cầu này. Kaspersky đã phát hiện có 1,66 triệu tệp độc hại được phát tán dưới vỏ bọc của các ứng dụng nhắn tin và hội họp trực tuyến phổ biến thường được sử dụng cho mục đích công việc. Sau khi được cài đặt, các tệp này sẽ tải Phần mềm quảng cáo - các chương trình làm thiết bị của nạn nhân “ngập” quảng cáo không mong muốn và thu thập dữ liệu cá nhân của nạn nhân để sử dụng cho bên thứ ba. Một nhóm tệp khác được ngụy trang dưới dạng ứng dụng doanh nghiệp là Trình tải xuống - các ứng dụng có thể không độc hại, nhưng có thể tải xuống các ứng dụng khác, từ Trojan đến các công cụ truy cập từ xa.
Ông Dmitry Galov, Nhà nghiên cứu bảo mật tại Kaspersky cho biết: “Năm nay đã cho chúng ta rất nhiều bài học. Việc chuyển hoạt động sang hình thức trực tuyến không hoàn hảo như ta nghĩ, đặc biệt là khi chúng ta đang sống trong một thế giới số hóa. Khi trọng tâm chuyển sang làm việc từ xa, tội phạm mạng cũng hướng nỗ lực của chúng để tận dụng gia tăng tấn công trong tình hình mới. Điều tốt là quá trình này của tội phạm mạng sẽ kéo dài không lâu, và thế giới có thể tiếp tục vận hành như bình thường. Các nền kinh tế đã không đóng băng và chúng ta vẫn có thể mua được cốc cà phê như thường lệ, mặc dù phải thông qua dịch vụ giao hàng. Tuy nhiên, giờ đây vẫn còn nhiều điều chúng ta cần học về việc sử dụng công nghệ có trách nhiệm, với trọng tâm là việc chia sẻ dữ liệu.”
“Một trong những thách thức lớn nhất của năm 2020 là nhận thức về các mối nguy hiểm tiềm ẩn trên mạng. Mấu chốt ở đây không phải là nhu cầu đột ngột tăng về các dịch vụ trực tuyến - liên quan đến công việc hoặc giao đồ ăn. Nhiều người dùng ở giai đoạn đầu sử dụng internet có nguyên tắc tránh tiếp xúc với kỹ thuật số. Không hẳn là họ không xem trọng sự cần thiết của an ninh mạng, mà đơn giản là họ chọn không sử dụng các dịch vụ kỹ thuật số và ít được đào tạo nhận thức về những gì có thể xảy ra trên thế giới trực tuyến. Nhóm người này là một trong những nhóm dễ bị tấn công mạng nhất trong đại dịch vì mức độ nhận thức của họ về các mối nguy hiểm trực tuyến rất thấp. Chúng ta đang phải đối mặt với một thách thức lớn trên toàn thế giới, và tôi hy vọng điều này sẽ giúp nâng cao nhận thức về an ninh mạng của tất cả người dùng.”, Dmitry nói thêm.
Vì làm việc tại nhà sẽ có thể tiếp tục, Kaspersky khuyến nghị doanh nghiệp nên tham khảo những đề xuất dưới đây để luôn cập nhật mọi vấn đề tiềm ẩn về bảo mật khi nhân viên làm việc từ xa:
• Cho phép truy cập vào mạng của công ty thông qua VPN doanh nghiệp và nếu có thể, hãy bật xác thực đa yếu tố để luôn được bảo vệ khỏi các cuộc tấn công RDP.
• Sử dụng giải pháp bảo mật công ty được tăng cường khả năng bảo vệ khỏi mối đe dọa mạng, như Kaspersky Integrated Endpoint Security. Giải pháp cũng bao gồm chức năng kiểm tra đăng nhập để giám sát và cảnh báo đối với hành vi tấn công dò mật khẩu và liên tục đăng nhập thất bại.
• Đảm bảo nhân viên của bạn được trang bị đầy đủ để làm việc tại nhà một cách an toàn, và biết họ cần liên hệ với ai nếu gặp vấn đề về Công nghệ Thông tin hoặc bảo mật.
• Lên lịch đào tạo nhận thức bảo mật cơ bản cho nhân viên. Việc này có thể được thực hiện trực tuyến và bao gồm các bài học thiết yếu, như quản lý tài khoản và mật khẩu, bảo mật điểm cuối và duyệt web. Kaspersky và Area9 Lyceum đã chuẩn bị một khóa học miễn phíđể giúp nhân viên làm việc an toàn tại nhà.
• Đảm bảo các thiết bị, phần mềm, ứng dụng và dịch vụ đều được cập nhật.
• Đảm bảo doanh nghiệp có quyền truy cập vào thông tin tình báo về mối đe dọa an ninh mạng mới nhất để củng cố giải pháp bảo vệ của doanh nghiệp. Ví dụ: Kaspersky đang cung cấp nguồn cấp dữ liệu miễn phí liên quan đến COVID-19.
• Ngoài các điểm cuối vật lý, doanh nghiệp cần bảo vệ khối lượng công việc trên đám mây và cơ sở hạ tầng máy tính để bàn ảo. Kaspersky Hybrid Cloud Security giúp bảo vệ cơ sở hạ tầng kết hợp giữa các điểm cuối vật lý và ảo, cũng như khối lượng công việc trên đám mây dù đang hoạt động tại chỗ, trong trung tâm dữ liệu hay trong đám mây công cộng; cũng như hỗ trợ tích hợp với các nền tảng đám mây chính như VMware, Citrix hoặc Microsoft và tạo điều kiện cho việc di chuyển dữ liệu từ máy tính để bàn sang máy tính ảo.
Mặc dù doanh nghiệp có trách nhiệm phải giữ an toàn cho các thiết bị và mạng của công ty, Kaspersky cũng đưa ra các khuyến nghị cho người lao động trong thời gian làm việc tại nhà:
• Đảm bảo bộ định tuyến hỗ trợ và hoạt động mượt mà khi truyền Wi-Fi đến nhiều thiết bị đồng thời, ngay cả khi nhiều nhân viên đang trực tuyến và có lưu lượng truy cập lớn (như khi sử dụng các công cụ họp trực tuyến).
• Thiết lập mật khẩu mạnh cho bộ định tuyến và mạng Wi-Fi. Mật khẩu nên bao gồm kết hợp các chữ cái viết thường và viết hoa, số và dấu chấm câu.
• Nếu có thể, chỉ thực hiện công việc trên các thiết bị do chủ doanh nghiệp cung cấp. Đưa thông tin công ty lên thiết bị cá nhân có thể dẫn đến các vấn đề tiềm ẩn về bảo mật.
• Không chia sẻ chi tiết tài khoản công việc với bất kỳ ai, ngay cả khi điều này có vẻ nên làm vào thời điểm đó.
• Để bảo vệ các thiết bị cá nhân, hãy sử dụng giải pháp bảo mật đáng tin cậy như Kaspersky Security Cloud để bảo vệ quyền riêng tư, dữ liệu, và tài sản tài chính. Đây là bộ công cụ có tính năng toàn diện, bao gồm VPN, bảo vệ thanh toán, dọn dẹp PC, chặn truy cập trái phép vào webcam, mã hóa tệp, lưu trữ mật khẩu, kiểm soát của phụ huynh,...
Đầy đủ Câu chuyện của năm 2020 được đăng tải tại Securelist.com. Câu chuyện của năm 2019 có thể xem tại:
Tất cả Câu chuyện Kaspersky Security Bulletin với kết quả của năm 2020 và dự đoán cho năm 2021 được đăng tải tại: https://securelist.com/ksb-2020/
Thông tin về Kaspersky
Kaspersky là một công ty an ninh mạng toàn cầu được thành lập năm 1997. Tin tức tình báo về mối đe doạ và chuyên môn về bảo mật của Kaspersky không ngừng được sử dụng trong các giải pháp và dịch vụ bảo mật để bảo vệ doanh nghiệp, cơ sở hạ tầng then chốt, chính phủ và người dùng trên toàn thế giới. Danh mục giải pháp bảo mật toàn diện của công ty bao gồm bảo vệ thiết bị đầu cuối và số lượng giải pháp và dịch vụ bảo mật chuyên biệt hàng đầu để chống lại các mối đe doạ số tinh vi và không ngừng phát triển. Công nghệ của Kaspersky đang bảo vệ hơn 400 triệu người dùng và giúp 270.000 khách hàng doanh nghiệp bảo vệ những thứ giá trị nhất. Tìm hiểu thêm tại www.kaspersky.com
Dữ liệu mới nhất từ Kaspersky đã gióng lên hồi chuông cảnh báo về tình hình an ninh mạng Việt Nam. Các cuộc tấn công mạng, đặc biệt là các hình thức lừa đảo tinh vi hay tấn công phi kỹ thuật (social engineering), đang diễn biến ngày càng phức tạp và tinh vi, đòi hỏi sự đề cao cảnh giác. Trước bối cảnh chuyển đổi số phát triển mạnh mẽ tại Việt Nam, Kaspersky đưa ra những khuyến cáo cấp thiết nhằm giúp các tổ chức và cá nhân ứng phó hiệu quả, tự vệ trước các mối đe dọa mạng ngày càng tinh vi.
Tại Hội nghị thượng đỉnh phân tích bảo mật (SAS) 2024, Nhóm nghiên cứu và phân tích toàn cầu của Kaspersky (GReAT) tiết lộ một phát hiện đáng chú ý: một phiên bản Lite của phần mềm độc hại Grandoreiro đang nhắm mục tiêu vào khoảng 30 ngân hàng tại Mexico. Mặc dù những kẻ chủ mưu đứng sau việc phát tán Grandoreiro đã bị bắt giữ từ đầu năm nay, các nhóm tội phạm mạng khác vẫn tiếp tục lợi dụng loại malware này để thực hiện các cuộc tấn công.
Báo cáo của Kaspersky về thách thức an ninh mạng đối với các công ty công nghiệp nặng có cơ sở hạ tầng phân tán trên nhiều khu vực địa lý chỉ ra một thực tế đáng báo động: Một phần ba công ty trong lĩnh vực công nghiệp nặng thường xuyên gặp phải các sự cố mạng. Cụ thể, 45% công ty phải đối mặt với tình trạng này vài lần mỗi tháng, đáng chú ý chỉ 12% gặp sự cố mạng một lần/năm hoặc ít hơn.
Trước những thách thức ngày càng lớn và các mối đe dọa gia tăng đối với công nghệ vận hành (OT) và cơ sở hạ tầng thiết yếu, Kaspersky đã nâng cấp giải pháp Kaspersky Industrial CyberSecurity (KICS) - nền tảng XDR chuyên dụng cho các doanh nghiệp công nghiệp nặng và giải pháp MDR (Managed Detection and Response) cho các Hệ thống Điều khiển Công nghiệp (ICS). Đây là một giải pháp giúp các tổ chức thiếu nhân lực chuyên môn có thể tìm đến các trung tâm điều hành an ninh mạng (SOC) để được hỗ trợ.