Bảo mật bất lực: cách hacker lách qua tường lửa bằng phần mềm quản lý IT hợp pháp

Nguyễn Đức Thao

Intern Writer
Bắc Mỹ – Một nhóm tội phạm mạng mới đang hợp tác chặt chẽ với các tổ chức tội phạm truyền thống, khai thác một lỗ hổng đáng ngạc nhiên: phần mềm quản lý và giám sát từ xa (RMM) hợp pháp của doanh nghiệp. Theo Proofpoint, nhóm tin tặc này đã hoạt động ít nhất từ tháng 6 năm 2025, nhắm mục tiêu vào các công ty vận tải và hậu cần để thực hiện các vụ trộm cắp hàng hóa vật chất quy mô lớn, với thực phẩm và đồ uống là các mặt hàng bị nhắm mục tiêu nhiều nhất.
1762223110510.png

Các chuyên gia cảnh báo rằng đây là một sự thay đổi đáng kể, khi tội phạm mạng chuyển từ việc chỉ đánh cắp dữ liệu sang lấy cắp tài sản vật lý thông qua xâm nhập kỹ thuật số.

Công cụ IT trở thành vũ khí trộm cắp​

Mối đe dọa lần này đặc biệt nguy hiểm bởi kẻ tấn công không sử dụng phần mềm độc hại tùy chỉnh, mà lại tận dụng các công cụ RMM phổ biến trong môi trường doanh nghiệp như ScreenConnect, SimpleHelp, PDQ Connect, N-able, và LogMeIn Resolve.

Kỹ thuật tấn công tinh vi diễn ra theo chuỗi sau:
  • Lừa đảo cấp tốc: Kẻ tấn công sử dụng các email lừa đảo hoặc chiếm đoạt tài khoản email hiện có để tham gia vào các cuộc đàm phán vận chuyển hàng hóa đang diễn ra, tận dụng tính cấp bách trong ngành logistics.
  • Cài đặt "Cửa Hậu" hợp pháp: Các URL độc hại được gửi đi, dẫn đến trình cài đặt tệp thực thi triển khai các công cụ RMM hợp pháp. Các công cụ này thường không bị các giải pháp bảo mật gắn cờ là độc hại, giúp kẻ tấn công che giấu hành vi và thiết lập quyền truy cập lâu dài.
  • Chiếm quyền điều phối: Sau khi xâm nhập, kẻ tấn công do thám mạng, sử dụng các công cụ thu thập thông tin đăng nhập như WebBrowserPassView để lấy mật khẩu, và tiến hành kiểm soát hệ thống điều phối.
  • Cướp hàng hóa: Trong ít nhất một trường hợp, tin tặc đã xóa các đơn hàng hiện có và thêm thiết bị của chúng vào số máy lẻ của người điều phối, sau đó đặt hàng dưới tên hãng vận tải bị xâm phạm và điều động việc vận chuyển hàng hóa đến các địa điểm do tội phạm kiểm soát để cướp và bán lại.

Mối nguy từ tính phổ biến của phần mềm RMM​

Các nhà nghiên cứu nhấn mạnh rằng việc sử dụng phần mềm RMM mang lại lợi thế chiến lược lớn cho tội phạm mạng.
  • Tránh được Phần mềm Chống Vi-rút: Do các tệp cài đặt RMM là phần mềm hợp pháp đã được ký, chúng dễ dàng vượt qua các hệ thống phát hiện truyền thống.
  • Giảm sự nghi ngờ: Người dùng cuối ít nghi ngờ hơn khi cài đặt các công cụ giám sát từ xa vốn phổ biến, so với các trojan truy cập từ xa khác.
  • Bằng cách hợp tác với tội phạm có tổ chức, những kẻ tấn công mạng đã thu hẹp khoảng cách giữa không gian mạng và thế giới vật chất, biến lỗi bảo mật kỹ thuật số thành tổn thất vật chất trực tiếp. Các mặt hàng bị đánh cắp sau đó được bán trực tuyến hoặc vận chuyển ra nước ngoài, gây thiệt hại đáng kể cho chuỗi cung ứng toàn cầu.

Khuyến nghị cho ngành logistics​

  • Các công ty vận tải và hậu cần phải hành động ngay lập tức:
  • Thực thi MFA (Xác Thực Đa Yếu Tố): Bắt buộc MFA cho tất cả tài khoản email và hệ thống quản lý vận tải.
  • Quản lý RMM Nghiêm ngặt: Hạn chế và kiểm soát nghiêm ngặt việc cài đặt bất kỳ công cụ RMM nào. Chỉ cho phép các phiên bản đã được IT phê duyệt và giám sát chặt chẽ các kết nối từ xa.
  • Đào tạo Chống Lừa đảo: Cung cấp đào tạo chuyên sâu về cách phát hiện email lừa đảo (spear-phishing) và kiểm tra nguồn gốc của các URL, đặc biệt trong các giao dịch vận chuyển hàng hóa.
  • Giám sát Bất Thường: Triển khai các công cụ bảo mật để phát hiện hành vi do thám mạng hoặc việc sử dụng bất thường các công cụ RMM hợp pháp trong giờ làm việc.
(thehackernews)
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Sửa lần cuối bởi điều hành viên:

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back