Nhân viên “hớ hênh” khiến dữ liệu của doanh nghiệp bị lấy cắp suốt 2 năm mà không biết

(Dân trí) - Một cuộc tấn công mạng đã nhằm vào một doanh nghiệp lớn vừa bị các chuyên gia bảo mật phát hiện và ngăn chặn. Vụ tấn công này kéo dài kéo dài từ năm 2017 đến 2019, khiến một lượng lớn dữ liệu bị lấy cắp. Điều đáng nói, nguyên do của vụ tấn công lại bắt nguồn từ sự “hớ hênh” của nhân viên làm việc tại đây.

Các chuyên gia của hãng nghiên cứu bảo mật Kaspersky vừa chặn đứng một vụ tấn công mạng nghiêm trọng nhằm vào một doanh nghiệp, đồng thời xem đây là một lời cảnh báo dành cho các doanh nghiệp khác trong việc quản lý dữ liệu của mình.

Theo đó, một doanh nghiệp lớn (danh tính không được tiết lộ để bảo vệ quyền riêng tư) đã phải nhờ đến sự trợ giúp của các chuyên gia bảo mật Kaspersky sau khi phát hiện những dấu hiệu đáng ngờ trong hệ thống mạng của công ty.

Nhân viên “hớ hênh” khiến dữ liệu của doanh nghiệp bị lấy cắp suốt 2 năm mà không biết - 1

Đôi khi doanh nghiệp chịu thiệt hại lớn chỉ vì sự “hớ hênh” từ chính nhân viên của mình

Nghiên cứu sau đó phát hiện ra rằng hệ thống đã bị xâm nhập thông qua tài khoản quản trị viên cục bộ, được sử dụng để tải thư viện mã độc rồi lấy cắp dữ liệu từ hệ thống. Mặc dù vẫn chưa rõ tài khoản của quản trị viên bị xâm phạm lần đầu tiên bằng cách nào, nhưng hành vi của người dùng đã tạo điều kiện để cuộc tấn công diễn ra trong thời gian dài. Điều quan trọng là quản trị viên đã không đổi mật khẩu trong suốt một thời gian dài sử dụng, thay vì phải đổi mật khẩu ba tháng một lần như khuyến cáo trong chính sách bảo mật của công ty. Điều này giúp kẻ tấn công có quyền truy cập liên tục vào hệ thống mục tiêu, khiến hàng ngàn tệp tin bảo mật bị rò rỉ.

Để tìm hiểu thêm về cuộc tấn công và giảm thiệt hại mà tin tặc gây ra, khách hàng và nhóm bảo mật của Kaspersky đã quyết định giám sát các hoạt động của tội phạm mạng thay vì chặn đứng chúng ngay lập tức. Phân tích đã xác định rằng hệ thống của tổ chức đã bị xâm phạm trong khoảng thời gian hai năm - từ 2017 đến 2019.

Các chuyên gia bảo mật phát hiện ra tin tặc đã xâm nhập hệ thống bằng tài khoản quản trị viên và tải trực tiếp các tệp độc hại lên hệ thống mạng. Các tập tin bao gồm một thư viện mã độc cũng như các trình tải xuống và một cửa hậu. Các mã độc này bị ẩn trong hệ thống thông qua biến thể của các phím tắt trên màn hình nền, menu và thanh tác vụ. Sau đó, thông qua việc nhấp vào phím tắt, một tệp độc hại sẽ khởi chạy trước tệp thực thi ban đầu của ứng dụng, cho phép tin tặc che giấu hoạt động đáng ngờ khỏi hệ thống bảo mật của doanh nghiệp.

Phân tích sâu hơn cho thấy tin tặc đã xây dựng nhiều lệnh khác nhau và tìm kiếm các tệp bằng cách sử dụng từ khóa và tiện ích mở rộng. Chúng cũng theo dõi dữ liệu từ các tệp đã tải xuống trước đó. Điều đáng chú ý là cửa hậu được tạo riêng cho cuộc tấn công này, và không có trường hợp nào khác sử dụng đến nó trong hơn một năm qua.

Trong thời gian dài, tin tặc đã xâm phạm có chọn lọc những hệ thống liên quan, thu thập dữ liệu và sau đó “rời khỏi” hệ thống bị nhiễm mã độc. Tuy nhiên, những kẻ tấn công đã quyết định lây nhiễm sang tất cả các hệ thống khác trên hệ thống mạng của doanh nghiệp nhằm thu được một điểm truy cập thay thế. Hành động này đã khiến các chuyên gia bảo mật phải chặn ngay cuộc tấn công đang diễn ra.

Kaspersky cho biết sự việc là một lời cảnh báo cho tất cả các doanh nghiệp lớn hay nhỏ. Cho dù quy mô doanh nghiệp đến đâu và bất kể năng lực công nghệ hay trình độ đội ngũ bảo mật ra sao thì đều có nguy cơ bị tấn công mạng, mà đôi khi điểm yếu nhất của quá trình bảo mật lại nằm ở yếu tố con người. Sự cố vừa được xử lý bởi các chuyên gia Kaspersky một lần nữa chứng minh rằng sự thiếu trách nhiệm cơ bản từ nhân viên cũng có thể dẫn đến một cuộc tấn công mạng gây thiệt hại đáng kể cho tổ chức.

T.Thủy