Ảnh minh họa (Nguồn: aslysun/Shutterstock)
Các hoạt động tấn công mạng do Trung Quốc thực hiện nhằm vào nhiều quốc gia từ lâu đã được biết đến, trong khi nhiều nước phương Tây đang tăng cường đối phó. Chuyên gia của Black Lotus Labs, phòng thí nghiệm nghiên cứu và tình báo mối đe dọa mạng thuộc Lumen Technologies, cho biết họ phát hiện một mô hình mới: hoạt động gián điệp mạng có liên hệ với Trung Quốc đang được “công nghiệp hóa”, với hạ tầng dùng chung có thể phục vụ nhiều chiến dịch tấn công.
Trong khoảng một năm theo dõi hạ tầng hỗ trợ hoạt động gián điệp mạng này, Black Lotus Labs nhận thấy tin tặc không còn phải tự xây dựng toàn bộ công cụ. Thay vào đó, họ tiếp cận hạ tầng chuyên biệt để thu thập thông tin mục tiêu, dùng nút proxy, che giấu liên lạc, định tuyến lưu lượng và quản lý hệ thống, qua đó giúp các cuộc tấn công diễn ra nhanh hơn, kín đáo hơn và có thể đồng thời hỗ trợ nhiều chiến dịch.
Báo cáo gọi đây là mô hình “nhà hậu cần mạng” (cyber quartermaster): một hệ thống cung cấp dịch vụ hậu cần cho tin tặc, từ tìm mục tiêu, xây kênh liên lạc bí mật, quản lý máy chủ proxy đến phân phối các tài nguyên đó cho các nhóm tấn công.
Mô hình “nhà hậu cần mạng” gồm bốn thành phần: QScan, Fast Labyrinth, QTRouter và QTProxy. Mỗi thành phần phụ trách một khâu riêng — trinh sát mục tiêu, che giấu danh tính, cung cấp hạ tầng truy cập và điều phối proxy — giúp các hoạt động tấn công được chuẩn hóa, dễ dàng lặp lại và khó truy nguồn hơn.
Bộ Tư pháp và FBI Mỹ xác định QTFY, một nhóm có liên hệ với nhà nước Trung Quốc, hoạt động thông qua Công ty Công nghệ Mạng Nam Kinh Xinjiuwei, đã tạo và vận hành QScan cùng QTRouter. Ngày 25/8, nhà chức trách Mỹ thông báo tịch thu tên miền của hai nền tảng này theo lệnh tòa.
Theo báo cáo, mô hình này giúp nhóm tấn công giảm phụ thuộc vào các máy chủ riêng ảo (VPS) có địa chỉ IP cố định, vốn dễ bị truy vết, hoặc việc tự xâm nhập hàng nghìn thiết bị Internet vạn vật (IoT) để dựng mạng nút chuyển tiếp hoạt động (operational relay box network, ORB). Thay vào đó, họ có thể mua gói doanh nghiệp cao cấp của các dịch vụ proxy thương mại, thường được gọi là “airport” trong cộng đồng sử dụng công cụ vượt tường lửa.
Các dịch vụ này khác với VPN tiêu dùng thông thường: chúng cung cấp tuyến quốc tế tốc độ cao, ổn định và lượng lớn IP thay đổi liên tục. Lưu lượng độc hại vì vậy có thể được trộn lẫn với lưu lượng hợp pháp của đông đảo người dùng, khiến các biện pháp phòng thủ chỉ dựa vào chặn địa chỉ IP hoặc giới hạn địa lý IP trở nên kém hiệu quả.
Black Lotus Labs ghi nhận hoạt động quét mạng không diễn ra ngẫu nhiên mà nhắm chính xác vào các tổ chức có giá trị chiến lược. Nhóm mục tiêu gồm mạng quân sự và quốc phòng Mỹ, nhà thầu quốc phòng, cơ quan chính phủ, đại học, viện nghiên cứu, cũng như tổ chức trong các lĩnh vực hàng không vũ trụ, vệ tinh, vật lý tiên tiến, tin sinh học, năng lượng, tài chính và hạ tầng thiết yếu.
Các trường đại học và tổ chức nghiên cứu hàng đầu đặc biệt đáng chú ý, vì họ nắm giữ nhiều thành quả nghiên cứu nhưng cần mở một phần tài nguyên mạng để phục vụ hợp tác quốc tế và trao đổi học thuật. Báo cáo cho thấy các hoạt động trinh sát quan tâm tới môi trường phát triển lộ ra trên Internet, các hệ thống lưu trữ đám mây chưa được cập nhật bản vá và các tài khoản có nguy cơ bị đánh cắp.
Các nhà nghiên cứu phát hiện sự chồng lấn rõ ràng giữa mục tiêu được QScan quét và các thực thể sau đó liên lạc với mạng proxy Fast Labyrinth. Sau giai đoạn dò quét một chiều, một số mục tiêu chiến lược xuất hiện lưu lượng liên lạc hai chiều, ổn định và băng thông cao hơn.
Theo báo cáo, đây có thể là dấu hiệu hoạt động đã chuyển từ “trinh sát” sang giai đoạn khai thác tích cực hơn, chẳng hạn di chuyển ngang trong mạng, thiết lập cửa hậu để duy trì quyền truy cập hoặc lấy cắp dữ liệu độc quyền.
Điều đáng lo nhất là hạ tầng này có thể được nhiều tác nhân dùng chung. Khi một “nhà hậu cần” cung cấp hạ tầng cho nhiều nhóm, việc phát hiện hoặc triệt phá một nhà cung ứng hạ tầng có thể đồng thời làm suy yếu nhiều chiến dịch gián điệp mạng; ngược lại, mô hình này cũng khiến các chiến dịch dễ mở rộng và triển khai nhanh hơn.
Báo cáo khuyến nghị ba hướng phòng vệ chính:
Theo Lý Bình / Epoch Times
Xem thêm:
Thanh tra tỉnh Cà Mau chỉ ra nhiều tồn tại, hạn chế, thiếu sót trong…
Tập đoàn Berkshire trong quý II lại mạnh tay đặt cược vào 'gã khổng lồ'…
Các nhà lãnh đạo Iran thừa nhận cuộc chiến với Mỹ đang gây tác động…
Thành phố Liên Vân Cảng, tỉnh Giang Tô, Trung Quốc đã tập trung tiêu hủy…
Công tác tìm kiếm và cứu hộ sau trận lũ tại khu vực biên giới…
Quốc Tử Giám được các Triều đại ưu tiên đầu tư bồi dưỡng nhằm có…