Lapsus$, nhóm tin tặc đứng sau vụ tấn công Microsoft

Nhóm hacker ‘khét tiếng’ nhất năm 2022 gọi tên Lapsus$ khi chúng liên tục thực hiện các vụ tấn công mạng nhằm vào những mục tiêu cao cấp.

Lapsus$ được cho là nguy cơ lớn nhất đối với các doanh nghiệp trong năm 2022. Hàng loạt các tên tuổi lớn như Microsoft, Nvidia, Okta, LG… thừa nhận là nạn nhân của Lapsus$ chỉ trong vòng 3 tháng. Dù tháng 3 sắp kết thúc, người ta vẫn biết rất ít về nhóm này.

Không giống với các tin tặc thành công khác thời gian gần đây, Lapsus$ tỏ ra độc đáo vì không dùng mã độc tống tiền mà sử dụng các phương thức khác để đòi tiền mục tiêu. Sau vụ tấn công vào công ty định danh Okta, nhóm thông báo tạm thời “rửa tay gác kiếm” vì có vài thành viên đi… nghỉ mát đến hết tháng.

{keywords}
 

Ai đứng sau Lapsus$?

Theo chuyên gia bảo mật Marcus Hutchins, Lapsus$ là nhóm tin tặc “vừa hoàn hảo vừa không”. Một mặt, chúng nhận trách nhiệm của nhiều vụ tấn công vào các mục tiêu cao cấp mà ngay cả những băng nhóm tội phạm mạng giàu kinh nghiệm khác cũng không đụng tới. Một mặt, chúng tỏ ra khinh suất trong hoạt động. Thay vì ẩn mình trong bóng tối, chúng lại quảng cáo hoạt động của mình trên kênh Telegram và thậm chí cung cấp một kênh để bầu chọn rò rỉ dữ liệu nào tiếp theo.

Hutchins cho rằng “chúng dường như chỉ là trẻ con nhưng lại nhận trách nhiệm tấn công các công ty hàng đầu”. Nhà nghiên cứu bảo mật Bill Demirkapi cũng đồng tình. Lapsus$ khoe khoang về việc đã tiếp cận được máy chủ nội bộ của Microsoft trong khi vẫn đang trích xuất mã nguồn của hãng.

Hãng bảo mật Check Point nói hacker đến từ Bồ Đào Nha và Brazil. Vụ xâm phạm lớn đầu tiên xảy ra vào tháng 12/2021, nhằm vào Bộ Y tế Brazil và các tổ chức chính phủ khác. Một báo cáo khác từ Bloomberg gợi ý toàn bộ hoạt động do một thiếu niên 16 tuổi tại Anh cầm đầu, còn các thành viên khác sống tại Anh, Brazil.

Nhà hành pháp Anh đã bắt giữ 7 người vào ngày 24/3 do liên quan đến nhóm Lapsus$. Những người bị bắt trong độ tuổi 16 đến 21, đều được thả ra nhưng cấm rời khỏi nơi cư trú.

Cách thức hoạt động

Nghiên cứu của Microsoft tháng 3/2022 nêu chi tiết cuộc điều tra của hãng với nhóm hacker này, tiết lộ cách thức hoạt động của nhóm và làm thế nào chúng xâm nhập các tổ chức lớn trên thế giới. Dù không nêu tên người đứng sau, Microsoft nhận định Lapsus$ dựa trên mô hình phá hoại và tống tiền thuần túy. Các phương thức tấn công mà chúng sử dụng rất đa dạng, phức tạp. Nhận thức của chúng dường như không tương xứng với mức độ thành thạo và tinh vi khi tấn công.

Lapsus$ sử dụng phương pháp tấn công phi kỹ thuật (social engineering) giúp hacker nắm được thông tin về nhân viên và công ty. Mục tiêu của nhóm là quyền truy cập doanh nghiệp thông qua các thông tin đăng nhập bị đánh cắp, tạo điều kiện để đánh cắp dữ liệu và tấn công phá hoại.

Để có được quyền truy cập, Lapsus$ vận dụng nhiều cách khác nhau, bao gồm triển khai trình đánh cắp mật khẩu Redline, tìm kiếm kho lưu trữ mã công khai để tìm thông tin đăng nhập bị lộ; mua thông tin đăng nhập qua môi giới; hay đơn giản nhất là trả tiền cho nhân viên công ty.

Nhóm sử dụng giao thức desktop từ xa (RDP) và hạ tầng desktop ảo (VDI) như Citrix để truy cập môi trường của một doanh nghiệp. Chúng vượt qua xác thực đa yếu tố (MFA) bằng những kỹ thuật như spam chủ tài khoản chính chủ bằng lời nhắc MFA sau khi đánh cắp mật khẩu của họ. Trong một đoạn chat trên Telegram, hacker cho biết gửi spam lời nhắc MFA trong khi nhân viên đang ngủ là cách dễ nhất để họ chấp thuận vì họ đều muốn tắt thông báo.

Theo Microsoft, Lapsus$ còn sử dụng mạng riêng ảo (VPN) rất thông minh, cho thấy chúng hiểu rõ cách những dịch vụ theo dõi đám mây phát hiện hành vi đáng ngờ như thế nào. Nhóm cũng tạo các máy ảo (virtual machine) trên hạ tầng đám mây của nạn nhân để tiền hành các vụ tấn công tiếp theo trước khi khóa doanh nghiệp khỏi nền tảng đám mây. Sau khi Lapsus$ kiểm soát hoàn toàn, chúng bảo đảm tất cả email đến và đi đều được chuyển tiếp về hạ tầng riêng của chúng, nơi chúng khai thác nhiều dữ liệu nhất có thể trước khi xóa bỏ hệ thống và tài nguyên. Trong một số trường hợp, Lapsus$ sau đó yêu cầu nạn nhân trả tiền để không công bố thông tin.

Thành quả

Hai chuyên gia bảo mật Soufiane Tahiri và Anis Haboubi đã phân tích một trong các ví được cho là liên quan với Lapsus$, phát hiện số dư là 3.790,62159317 Bitcoin, tương đương 123,9 triệu bảng Anh. Con số này chưa được Lapsus$ hay tổ chức nào xác nhận.

Du Lam (Theo IT Pro)

Hàng loạt tài khoản chứng khoán có nguy cơ bị chiếm đoạt, công ty cảnh báo

Hàng loạt tài khoản chứng khoán có nguy cơ bị chiếm đoạt, công ty cảnh báo

Công ty chứng khoán khuyến cáo khách hàng thay đổi mật khẩu đăng nhập và mật khẩu giao dịch định kỳ, không lưu trữ mật khẩu và phải bảo mật tài khoản.

tin nổi bật

Bị hacker tấn công, Acala mất 95% giá trị và có thể trở thành LUNA mới

Sau khi gặp sự cố nghiêm trọng, giá đồng AUSD của Acala đã mất mốc 1 USD. Thông tin này khiến nhiều người liên tưởng đến sự cố LUNA từng làm rung động thị trường tiền mã hóa.

Hacker đang khai thác hai lỗ hổng bảo mật mới trong phần mềm nguồn mở Zimbra

Theo Trung tâm Giám sát an toàn không gian mạng quốc gia, 2 lỗ hổng có mã CVE-2022-37042 và CVE-2022-27925 tồn tại trong phần mềm nguồn mở Zimbra Collaboration hiện được nhiều đối tượng tấn công có chủ đích tích cực khai thác.

Sàn tiền mã hóa Hotbit đóng cửa vì nhân viên vi phạm pháp luật

Mọi chức năng giao dịch, gửi và rút tiền mã hóa trên sàn Hotbit đã bị vô hiệu hóa và chưa rõ ngày trở lại.

Nhiều website ngân hàng lớn ở Việt Nam bị giả mạo

Với giao diện và tên miền gần giống với các website ngân hàng, những trang web giả mạo này tiềm ẩn nhiều nguy cơ đối với người sử dụng.

Công cụ tìm kiếm của Google gặp sự cố trên diện rộng

Vào sáng nay, một sự cố đã xảy ra với Google khiến công cụ tìm kiếm của hãng này gặp trục trặc.

Startup tiền số “hồi sinh” sau vụ hack kinh hoàng 182 triệu USD

Đây là vụ hack “tiền mã hóa” có quy mô lớn thứ 3 năm 2022. Tưởng như sẽ khó lòng có thể gượng dậy, thế nhưng Beanstalk đã bất ngờ quay trở lại.

Tin tặc kiếm được hơn 500.000 USD nhờ bán mã độc viết từ năm 15 tuổi

Một tin tặc người Úc phải đối mặt với án tù 20 năm vì viết và phát tán phần mềm gián điệp từ năm 15 tuổi, thu về số tiền hơn 500.000 USD.

CEO Axie Infinity rút 3 triệu USD trước khi thông báo game bị hack

Thông tin bất ngờ này vừa được công bố mới đây và được xác nhận bởi chính nhà sáng lập, CEO Axie Infinity - Nguyễn Thành Trung.

Phát hiện máy tính bị chèn mã độc đào “tiền ảo” nhờ tiếng quạt CPU

Đây là câu chuyện thực tế của một người dùng Việt Nam khi anh vô tình phát hiện máy tính của mình bị chèn mã độc nhờ sự bất thường trong tiếng quạt.

Việt Nam và Châu Á sẽ là nạn nhân của các hacker tấn công có chủ đích

Đây là nhận định vừa mới được đưa ra bởi TeamT5 - hãng bảo mật chuyên nghiên cứu về tình báo an ninh mạng đến từ Đài Loan.

Nghi vấn người Việt hack fanpage UEFA Champions League

Khoảng 18h hôm nay, trang fanpage của UEFA Champions League đã bất ngờ đăng tải những hình ảnh kỳ lạ, nghi ngờ bị tin tặc tấn công.

Chuyển đổi số thiếu sự tính toán sẽ là “con dao 2 lưỡi”

Việc gấp rút thực hiện chuyển đổi số thiếu sự tính toán làm tăng nguy cơ vi phạm dữ liệu lên 72%, tăng 65% rủi ro bị tấn công mạng và các mối đe dọa đối với tài sản có giá trị lớn.

Mỗi tháng có hơn 700.000 địa chỉ IP Việt Nam nằm trong mạng máy tính ma

Thống kê của Bộ TT&TT, năm 2021, có hơn 3.300 website trong nước bị xâm nhập và thay đổi giao diện, trung bình hàng tháng có hơn 700.000 IP Việt Nam nằm trong mạng botnet (mạng máy tính ma –PV).

Apple vinh danh 2 cao thủ hacker người Việt

Trong 2 hacker mũ trắng vừa được Apple cảm ơn, đáng chú ý có sự góp mặt của Ngô Minh Hiếu (Hieupc) - một cao thủ trong làng bảo mật vốn đã khá nổi tiếng tại Việt Nam.

30 triệu dữ liệu người Việt đang bị hacker rao bán

Nếu những dữ liệu này được xác định là chính xác, đây sẽ là một trong những vụ rò rỉ dữ liệu người dùng lớn nhất Việt Nam.