Một máy tính nhiễm mã độc có thể khiến cả doanh nghiệp gặp rủi ro

Tin tặc không nhất thiết phải tấn công trực tiếp vào máy chủ hay hệ thống trọng yếu. Chỉ cần kiểm soát một máy tính của nhân viên, chúng có thể từng bước thu thập thông tin xác thực, chiếm quyền truy cập và mở đường cho những cuộc tấn công quy mô lớn hơn. Đó cũng là cách hoạt động của nhiều dòng infostealer đang gia tăng mạnh trong thời gian gần đây.

Nổi bật trong số đó là Destiny Stealer – dòng mã độc chuyên đánh cắp thông tin đang mở rộng hoạt động tại Mỹ và châu Âu. Thay vì chỉ lấy mật khẩu, Destiny Stealer được thiết kế để thu thập gần như toàn bộ dữ liệu có giá trị trên thiết bị của nạn nhân, từ thông tin đăng nhập, cookie phiên làm việc đến dữ liệu phục vụ truy cập hệ thống doanh nghiệp.

Khác với nhiều mã độc chỉ đánh cắp mật khẩu, Destiny Stealer có thể thu thập cookie đăng nhập trình duyệt, dữ liệu Outlook, VPN, FileZilla, ví tiền điện tử, cấu hình Wi-Fi, thông tin hệ thống và cả ảnh chụp màn hình. Khi những dữ liệu này rơi vào tay tin tặc, chúng không chỉ giúp chiếm quyền tài khoản mà còn có thể được sử dụng để vượt qua xác thực đa yếu tố (MFA), truy cập trái phép vào mạng nội bộ, thực hiện Business Email Compromise (BEC) hoặc mở đường cho các chiến dịch tấn công có chủ đích.

Điều đáng lo ngại là Destiny Stealer không phải lúc nào cũng bị các giải pháp bảo mật phát hiện ngay từ đầu. Trong nhiều trường hợp, các mẫu mã độc gần như không có cảnh báo tại thời điểm phân tích, khiến doanh nghiệp chỉ nhận ra sự cố khi tài khoản đã bị chiếm quyền hoặc các dấu hiệu tấn công bắt đầu xuất hiện ở những giai đoạn sau.

Quá trình hoạt động của Destiny Stealer cũng cho thấy mức độ tự động hóa rất cao. Sau khi xâm nhập, mã độc nhanh chóng xác định địa chỉ IP công khai của nạn nhân, thu thập dữ liệu trên thiết bị, nén toàn bộ thông tin thành một tệp lưu trữ rồi gửi về máy chủ điều khiển (C2) thông qua nhiều kênh liên lạc khác nhau. Toàn bộ quá trình này có thể diễn ra âm thầm mà người dùng gần như không nhận thấy bất kỳ dấu hiệu bất thường nào.

Chính vì vậy, việc xóa mã độc khỏi thiết bị không đồng nghĩa với việc sự cố đã kết thúc. Nếu cookie phiên làm việc, thông tin đăng nhập hay dữ liệu VPN đã bị đánh cắp, tin tặc vẫn có thể tiếp tục truy cập hệ thống ngay cả khi máy tính đã được làm sạch.

Trong bối cảnh các dòng infostealer ngày càng tinh vi, doanh nghiệp cần coi đây là rủi ro liên quan đến danh tính và quyền truy cập, thay vì chỉ là một sự cố trên thiết bị đầu cuối. Việc thường xuyên đánh giá an toàn hệ thống, giám sát hành vi bất thường và triển khai Compromise Assessment sẽ giúp phát hiện sớm dấu hiệu xâm nhập, hạn chế nguy cơ một thiết bị bị nhiễm trở thành điểm xuất phát cho sự cố trên toàn hệ thống.

Nguồn: Cyber Security News