
Chuyên gia an ninh mạng xâm nhập hệ thống hacker Triều Tiên, phát hiện hàng trăm mạng lưới toàn cầu bị tấn công
AI Summary
Stykas, hiện là Giám đốc Công nghệ (CTO) của công ty an ninh mạng Kumio, đã bí mật truy cập vào các máy chủ điều khiển và kiểm soát (command-and-control servers) của nhóm hacker Triều Tiên trong suốt 22 tháng. Ông mô tả các cuộc tấn công này không chỉ nhắm vào các công ty lớn mà còn vào các cá nhân, nhân viên và nhà thầu, từ đó mở ra cánh cửa cho các cuộc xâm nhập sâu hơn vào hệ thống của tổ chức. Theo ông, khoảng 700 đến 800 trong số các tổ chức bị ảnh hưởng đã chịu những thiệt hại nghiêm trọng, bao gồm việc mất quyền kiểm soát hệ thống, dữ liệu nhạy cảm và thậm chí cả tài sản tiền mã hóa.
Một trong những phát hiện đáng chú ý nhất của Stykas là mức độ truy cập mà các hacker Triều Tiên đạt được. "Họ có quyền truy cập root vào các máy chủ, vào hệ thống AWS (Amazon Web Services), và thậm chí cả các khóa blockchain của các công ty tiền mã hóa," ông chia sẻ. Quyền truy cập root, được hiểu là mức độ quyền cao nhất trong một hệ thống máy tính, cho phép hacker kiểm soát hoàn toàn và thực hiện bất kỳ hành động nào họ muốn. Điều này đồng nghĩa với việc các hacker có thể đánh cắp dữ liệu, phá hoại hệ thống hoặc thậm chí sử dụng hạ tầng của công ty bị tấn công để thực hiện các cuộc tấn công khác.
Các cuộc tấn công này không chỉ giới hạn trong lĩnh vực tiền mã hóa, mặc dù đây là mục tiêu chính của các hacker Triều Tiên nhằm thu về nguồn tài chính khổng lồ. Theo Stykas, các lĩnh vực khác như sản xuất, công nghệ, và thậm chí cả các cơ quan chính phủ cũng nằm trong danh sách mục tiêu của họ. Điều này cho thấy một chiến lược tấn công toàn diện, không chỉ nhằm vào lợi ích tài chính mà còn để thu thập thông tin tình báo và gây bất ổn cho các quốc gia khác.
Điều đáng chú ý là trong quá trình điều tra, Stykas phát hiện rằng một số hacker Triều Tiên dường như đã vô tình tự lây nhiễm phần mềm độc hại của chính họ vào hệ thống của mình. Điều này cho phép ông có cơ hội nghiên cứu sâu hơn về cách thức hoạt động của họ. Tuy nhiên, ông từ chối tiết lộ chi tiết về cách ông đã truy cập vào các máy chủ của họ, do lo ngại về tính nhạy cảm của thông tin và để tránh làm lộ các phương pháp mà ông sử dụng.
Trong khi các cuộc tấn công mạng từ Triều Tiên không phải là điều mới mẻ, quy mô và sự tinh vi của các hoạt động này đang ngày càng gia tăng. Các nhóm hacker như Lazarus, được cho là có liên hệ chặt chẽ với chính phủ Triều Tiên, đã trở thành mối đe dọa toàn cầu. Lazarus từng bị cáo buộc đứng sau một loạt các vụ tấn công lớn, bao gồm vụ hack Sony Pictures năm 2014 và vụ trộm tiền mã hóa trị giá hàng trăm triệu USD từ cầu nối blockchain Ronin vào năm 2022.
Stykas cũng nhấn mạnh rằng một trong những phương pháp phổ biến mà các hacker Triều Tiên sử dụng là nhắm vào các nhân viên và nhà thầu của các tổ chức mục tiêu. Thông qua các chiến dịch lừa đảo tinh vi (phishing), họ có thể lừa nạn nhân cung cấp thông tin đăng nhập hoặc cài đặt phần mềm độc hại, từ đó mở đường cho các cuộc tấn công sâu hơn. Điều này cho thấy rằng không chỉ các công ty lớn mà ngay cả cá nhân cũng cần phải nâng cao nhận thức về an ninh mạng.
Câu hỏi đặt ra là làm thế nào để các tổ chức có thể bảo vệ mình trước các mối đe dọa ngày càng phức tạp này? Theo Stykas, việc tăng cường các biện pháp bảo mật như xác thực hai yếu tố (2FA), giám sát hệ thống liên tục và đào tạo nhân viên về nhận diện các mối đe dọa là những bước đi cần thiết. Tuy nhiên, ông cũng thừa nhận rằng không có giải pháp nào là hoàn hảo, và việc đối phó với các hacker Triều Tiên đòi hỏi sự hợp tác quốc tế chặt chẽ.
Những phát hiện của Stykas không chỉ làm sáng tỏ mức độ nguy hiểm của các nhóm hacker Triều Tiên mà còn nhấn mạnh tầm quan trọng của việc đầu tư vào an ninh mạng, cả ở cấp độ cá nhân và tổ chức. Trong bối cảnh các cuộc tấn công mạng ngày càng trở nên phổ biến và tinh vi, việc nâng cao nhận thức và chuẩn bị sẵn sàng đối phó với các mối đe dọa này là điều không thể bỏ qua.