Tài khoản ảo, nguy cơ thật: NHI có thể đang đe dọa hệ thống của bạn

MinhSec

Writer
Một nghiên cứu mới cho thấy các danh tính phi con người (NHI - Non-Human Identities) đang tăng vọt và vượt xa tài khoản con người, làm dấy lên lo ngại sâu sắc trong giới an ninh mạng về việc rò rỉ thông tin đăng nhập.

Bùng nổ danh tính máy: Tăng trưởng vượt kiểm soát​

Theo Báo cáo Rủi ro NHI & Secrets H1 2025 của Entro Security, chỉ trong một năm, tỷ lệ giữa NHI và tài khoản con người đã tăng hơn 56%. Tổng cộng hơn 27 triệu NHI được phân tích, với tốc độ tăng trưởng 44% so với cùng kỳ năm trước, chủ yếu do sự phát triển của các tác nhân AI và xu hướng tự động hóa hệ thống.

James Maude, Giám đốc công nghệ tại BeyondTrust Field, ví hiện tượng này như việc “con ngựa đã thoát chuồng” các tổ chức đã chậm chân trong việc kiểm soát danh tính máy. Tồi tệ hơn, nhiều NHI còn có quyền truy cập cao mà không ai để ý đến.
1754291227207.png

Một trong những mối nguy lớn nhất là việc rò rỉ thông tin đăng nhập. Hàng trăm nghìn "bí mật" từ các tập đoàn toàn cầu, kể cả nhóm Fortune 500, đã bị lộ và gần một nửa trong số đó không nằm trong mã nguồn mà xuất hiện trong các nền tảng cộng tác như Slack. Slack đặc biệt dễ bị tấn công vì các bot trong ứng dụng này thường kết nối với hệ thống bảo mật, cảnh báo và các quy trình nội bộ khiến mã truy cập dễ dàng bị lộ và lợi dụng.

NHI cấp quyền cao, bị lãng quên và không kiểm soát​

Một vấn đề khác là nhiều NHI đặc biệt trên nền tảng như AWS đang được cấp quyền quản trị toàn phần, với 5% có đặc quyền quản lý toàn diện, và gần 10% được cấp quyền quá mức nhưng không hề sử dụng. Một số danh tính máy tồn tại từ 5 đến 10 năm, thậm chí lâu hơn cả người tạo ra chúng mà vẫn chưa bị thu hồi hay giám sát.

Điều này khác hẳn với tài khoản con người vốn sẽ bị vô hiệu hóa khi nghỉ việc. Như Rom Carmel, CEO của Apono, nhấn mạnh: danh tính máy "không trải qua quy trình tham gia chuyển đi rời khỏi" như con người, và gần như không có ai kiểm tra hay giám sát chúng thường xuyên.

Trey Ford, Giám đốc an ninh thông tin của Bugcrowd, chỉ ra rằng trong môi trường kỹ thuật, người ta có xu hướng tạo tài khoản với quyền cao nhất để xử lý nhanh sự cố nhưng lại quên không thu hẹp quyền sau khi hoàn thành. Điều này mở toang cánh cửa cho kẻ tấn công khai thác các NHI có đặc quyền cao mà không ai để ý.

Shane Barney, CISO của Keeper Security, cảnh báo: "Mối nguy đã rõ ràng từ nhiều năm trước, nhưng nhiều tổ chức vẫn lơ là. Đây phải là hồi chuông cảnh tỉnh."

Làm sao để bảo vệ tổ chức khỏi NHI mất kiểm soát?​

Amit Zimerman, đồng sáng lập Oasis Security, khuyến cáo các tổ chức nên:

Triển khai giám sát tự động

Thực thi chính sách quyền tối thiểu

Thiết lập quy trình vòng đời rõ ràng cho NHI

Trey Ford cũng bổ sung rằng việc kiểm kê và xoay vòng thông tin xác thực của NHI cần sự đầu tư nghiêm túc và đổi mới kỹ thuật vì dù ý tưởng đơn giản, việc thực hiện lại vô cùng phức tạp.

Tóm lại, danh tính phi con người đang phát triển nhanh hơn tốc độ kiểm soát của con người. Nếu không có biện pháp giám sát chặt chẽ và tự động hóa bảo mật, các tổ chức sẽ dễ dàng trở thành nạn nhân của chính những "cánh tay máy" mà họ từng tin tưởng giao nhiệm vụ.
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back