Khoa Học - Công Nghệ

Chuyên gia Mỹ phát hiện mô hình “công nghiệp hóa” gián điệp mạng của Trung Quốc

Các hoạt động tấn công mạng do Trung Quốc thực hiện nhằm vào nhiều quốc gia từ lâu đã được biết đến, trong khi nhiều nước phương Tây đang tăng cường đối phó. Chuyên gia của Black Lotus Labs, phòng thí nghiệm nghiên cứu và tình báo mối đe dọa mạng thuộc Lumen Technologies, cho biết họ phát hiện một mô hình mới: hoạt động gián điệp mạng có liên hệ với Trung Quốc đang được “công nghiệp hóa”, với hạ tầng dùng chung có thể phục vụ nhiều chiến dịch tấn công.

Ảnh minh họa (Nguồn: aslysun/Shutterstock)

Trong khoảng một năm theo dõi hạ tầng hỗ trợ hoạt động gián điệp mạng này, Black Lotus Labs nhận thấy tin tặc không còn phải tự xây dựng toàn bộ công cụ. Thay vào đó, họ tiếp cận hạ tầng chuyên biệt để thu thập thông tin mục tiêu, dùng nút proxy, che giấu liên lạc, định tuyến lưu lượng và quản lý hệ thống, qua đó giúp các cuộc tấn công diễn ra nhanh hơn, kín đáo hơn và có thể đồng thời hỗ trợ nhiều chiến dịch.

Báo cáo gọi đây là mô hình “nhà hậu cần mạng” (cyber quartermaster): một hệ thống cung cấp dịch vụ hậu cần cho tin tặc, từ tìm mục tiêu, xây kênh liên lạc bí mật, quản lý máy chủ proxy đến phân phối các tài nguyên đó cho các nhóm tấn công.

Bốn thành phần của hệ thống

Mô hình “nhà hậu cần mạng” gồm bốn thành phần: QScan, Fast Labyrinth, QTRouter và QTProxy. Mỗi thành phần phụ trách một khâu riêng — trinh sát mục tiêu, che giấu danh tính, cung cấp hạ tầng truy cập và điều phối proxy — giúp các hoạt động tấn công được chuẩn hóa, dễ dàng lặp lại và khó truy nguồn hơn.

  • QScan giống một đơn vị trinh sát mạng, quét Internet trên diện rộng để tìm và lập hồ sơ các mục tiêu có giá trị cao như cơ quan chính phủ, quân đội, đại học, cơ sở năng lượng, tài chính, y tế và doanh nghiệp. Nó thu thập dữ liệu như cổng đang mở, dấu hiệu phần mềm, hệ điều hành và cấu hình mạng.
  • Fast Labyrinth che giấu danh tính người tấn công bằng cách tận dụng hạ tầng proxy thương mại để tạo thành một mạng chuyển tiếp được mã hóa, trộn lưu lượng tấn công vào lưu lượng người dùng thông thường.
  • QTRouter cung cấp thiết bị truy cập vật lý được cấu hình sẵn, dùng để quản lý quyền truy cập của người vận hành và khách hàng vào hạ tầng proxy cũng như hệ thống quản lý nút mạng.
  • QTProxy quản lý các nút hoạt động của Fast Labyrinth, cho phép chọn tuyến chuyển tiếp dựng sẵn hoặc thiết kế đường truyền riêng cho từng mục tiêu.

Bộ Tư pháp và FBI Mỹ xác định QTFY, một nhóm có liên hệ với nhà nước Trung Quốc, hoạt động thông qua Công ty Công nghệ Mạng Nam Kinh Xinjiuwei, đã tạo và vận hành QScan cùng QTRouter. Ngày 25/8, nhà chức trách Mỹ thông báo tịch thu tên miền của hai nền tảng này theo lệnh tòa.

Dùng mạng thương mại để che giấu

Theo báo cáo, mô hình này giúp nhóm tấn công giảm phụ thuộc vào các máy chủ riêng ảo (VPS) có địa chỉ IP cố định, vốn dễ bị truy vết, hoặc việc tự xâm nhập hàng nghìn thiết bị Internet vạn vật (IoT) để dựng mạng nút chuyển tiếp hoạt động (operational relay box network, ORB). Thay vào đó, họ có thể mua gói doanh nghiệp cao cấp của các dịch vụ proxy thương mại, thường được gọi là “airport” trong cộng đồng sử dụng công cụ vượt tường lửa.

Các dịch vụ này khác với VPN tiêu dùng thông thường: chúng cung cấp tuyến quốc tế tốc độ cao, ổn định và lượng lớn IP thay đổi liên tục. Lưu lượng độc hại vì vậy có thể được trộn lẫn với lưu lượng hợp pháp của đông đảo người dùng, khiến các biện pháp phòng thủ chỉ dựa vào chặn địa chỉ IP hoặc giới hạn địa lý IP trở nên kém hiệu quả.

Nhắm vào lĩnh vực chiến lược

Black Lotus Labs ghi nhận hoạt động quét mạng không diễn ra ngẫu nhiên mà nhắm chính xác vào các tổ chức có giá trị chiến lược. Nhóm mục tiêu gồm mạng quân sự và quốc phòng Mỹ, nhà thầu quốc phòng, cơ quan chính phủ, đại học, viện nghiên cứu, cũng như tổ chức trong các lĩnh vực hàng không vũ trụ, vệ tinh, vật lý tiên tiến, tin sinh học, năng lượng, tài chính và hạ tầng thiết yếu.

Các trường đại học và tổ chức nghiên cứu hàng đầu đặc biệt đáng chú ý, vì họ nắm giữ nhiều thành quả nghiên cứu nhưng cần mở một phần tài nguyên mạng để phục vụ hợp tác quốc tế và trao đổi học thuật. Báo cáo cho thấy các hoạt động trinh sát quan tâm tới môi trường phát triển lộ ra trên Internet, các hệ thống lưu trữ đám mây chưa được cập nhật bản vá và các tài khoản có nguy cơ bị đánh cắp.

Từ trinh sát sang xâm nhập

Các nhà nghiên cứu phát hiện sự chồng lấn rõ ràng giữa mục tiêu được QScan quét và các thực thể sau đó liên lạc với mạng proxy Fast Labyrinth. Sau giai đoạn dò quét một chiều, một số mục tiêu chiến lược xuất hiện lưu lượng liên lạc hai chiều, ổn định và băng thông cao hơn.

Theo báo cáo, đây có thể là dấu hiệu hoạt động đã chuyển từ “trinh sát” sang giai đoạn khai thác tích cực hơn, chẳng hạn di chuyển ngang trong mạng, thiết lập cửa hậu để duy trì quyền truy cập hoặc lấy cắp dữ liệu độc quyền.

Ba biện pháp phòng vệ

Điều đáng lo nhất là hạ tầng này có thể được nhiều tác nhân dùng chung. Khi một “nhà hậu cần” cung cấp hạ tầng cho nhiều nhóm, việc phát hiện hoặc triệt phá một nhà cung ứng hạ tầng có thể đồng thời làm suy yếu nhiều chiến dịch gián điệp mạng; ngược lại, mô hình này cũng khiến các chiến dịch dễ mở rộng và triển khai nhanh hơn.

Báo cáo khuyến nghị ba hướng phòng vệ chính:

  1. Tăng cường phòng thủ theo hướng dẫn của Cơ quan An ninh mạng và Hạ tầng Mỹ (CISA) cùng Trung tâm An ninh mạng Quốc gia Anh (NCSC), đặc biệt chủ động chuẩn bị ứng phó với nguy cơ tấn công từ các tác nhân cấp nhà nước.
  2. Áp dụng mô hình SASE (Secure Access Service Edge) để giảm số điểm truy cập mạng trực tiếp lộ ra Internet.
  3. Cập nhật và vá lỗi kịp thời cho router, tường lửa, thiết bị IoT và các hệ thống kết nối mạng khác, nhằm giảm khả năng bị khai thác làm bàn đạp tấn công.

Theo Lý Bình / Epoch Times

Xem thêm:

Lý Bình

Published by
Lý Bình

Recent Posts

Cà Mau: 112 hộ chưa được cấp sổ đỏ, 12 cá nhân bị kiến nghị kiểm điểm

Thanh tra tỉnh Cà Mau chỉ ra nhiều tồn tại, hạn chế, thiếu sót trong…

2 giờ ago

Cổ phiếu Alphabet “bốc hơi” gần 700 tỷ USD vốn hóa: Warren Buffett 96 tuổi bị “mắc kẹt”?

Tập đoàn Berkshire trong quý II lại mạnh tay đặt cược vào 'gã khổng lồ'…

3 giờ ago

Ngoại thương của Iran thu hẹp gần 35%

Các nhà lãnh đạo Iran thừa nhận cuộc chiến với Mỹ đang gây tác động…

3 giờ ago

Chính quyền Trung Quốc tiêu hủy pháo hoa làm hư hại hơn 570 nhà dân

Thành phố Liên Vân Cảng, tỉnh Giang Tô, Trung Quốc đã tập trung tiêu hủy…

3 giờ ago

Lũ lụt tại Nepal: Gần 900 công nhân các dự án thủy điện mất tích

Công tác tìm kiếm và cứu hộ sau trận lũ tại khu vực biên giới…

4 giờ ago

Sĩ tử học trường Quốc Tử Giám được ưu ái như thế nào?

Quốc Tử Giám được các Triều đại ưu tiên đầu tư bồi dưỡng nhằm có…

4 giờ ago