Phát hiện chiến dịch Operation Red-Sail tấn công vào các MSP tại Việt Nam

Phát hiện chiến dịch ‘Operation Red-Sail’ tấn công vào các MSP tại Việt Nam

Một chiến dịch tấn công mạng có quy mô lớn mang tên ‘Operation Red-Sail’ vừa được các chuyên gia bảo mật phát hiện đang nhắm mục tiêu trực tiếp vào các nhà cung cấp dịch vụ quản trị (Managed Service Providers – MSP) tại Việt Nam. Đây là hình thức tấn công chuỗi cung ứng cực kỳ nguy hiểm, nơi tin tặc xâm nhập vào hệ thống của nhà cung cấp để từ đó tiếp cận hạ tầng của hàng trăm khách hàng doanh nghiệp cuối.

Phương thức tấn công tinh vi

Theo phân tích kỹ thuật, chiến dịch ‘Operation Red-Sail’ sử dụng một loại mã độc chuyên biệt có khả năng vượt qua các hệ thống EDR truyền thống. Tin tặc bắt đầu bằng cách gửi các email lừa đảo (phishing) nhắm vào nhân viên kỹ thuật của các MSP. Các email này chứa liên kết tải xuống các công cụ quản trị hệ thống giả mạo nhưng thực chất là mã độc ‘Stealer’ thế hệ mới.

Sau khi xâm nhập thành công, mã độc sẽ âm thầm thu thập thông tin đăng nhập, chứng chỉ bảo mật và các khóa API được sử dụng để quản lý hệ thống khách hàng. Điểm đáng chú ý là ‘Operation Red-Sail’ sử dụng hạ tầng điều khiển (C&C) đặt ngay tại các dải IP sạch trong nước nhằm tránh sự phát hiện của các hệ thống giám sát lưu lượng Internet quốc tế.

Rủi ro nghiêm trọng cho doanh nghiệp

Việc các MSP bị tấn công tạo ra một hiệu ứng domino đáng sợ. Doanh nghiệp khi thuê dịch vụ MSP thường cấp quyền truy cập quản trị cao nhất cho nhà cung cấp. Khi MSP bị chiếm quyền kiểm soát, toàn bộ dữ liệu nhạy cảm, hệ thống tài chính và quy trình vận hành của doanh nghiệp khách hàng đều nằm trong tầm ngắm của tin tặc.

Các chuyên gia cảnh báo rằng mục tiêu cuối cùng của ‘Operation Red-Sail’ không chỉ là đánh cắp dữ liệu mà còn là cài đặt ransomware để tống tiền đồng loạt. Điều này có thể gây ra sự gián đoạn kinh doanh trên diện rộng, ảnh hưởng trực tiếp đến uy tín và tài chính của nhiều tổ chức tại Việt Nam.

Khuyến nghị phòng thủ từ VNCyberS

Để giảm thiểu rủi ro từ các cuộc tấn công chuỗi cung ứng như ‘Operation Red-Sail’, VNCyberS khuyến nghị các đơn vị MSP và doanh nghiệp thực hiện ngay các biện pháp sau:

  • Rà soát quyền truy cập: Áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege). Chỉ cấp quyền truy cập cần thiết cho các tài khoản quản trị và thường xuyên kiểm tra nhật ký (log) truy cập hệ thống.
  • Xác thực đa yếu tố (MFA): Bắt buộc sử dụng MFA cho tất cả các cổng quản trị hệ thống, đặc biệt là các kết nối từ xa qua VPN hoặc Remote Desktop.
  • Giám sát hạ tầng MSP: Doanh nghiệp cần yêu cầu nhà cung cấp dịch vụ minh bạch về các tiêu chuẩn bảo mật và có hệ thống giám sát phát hiện xâm nhập độc lập.
  • Đào tạo nhận thức: Liên tục cập nhật các kịch bản phishing mới nhất cho đội ngũ kỹ thuật, vốn là “mắt xích” thường bị nhắm đến đầu tiên trên Internet.

Cuộc chiến chống lại các chiến dịch tinh vi như ‘Operation Red-Sail’ đòi hỏi sự phối hợp chặt chẽ giữa nhà cung cấp dịch vụ và khách hàng. Sự chủ động trong phòng thủ và tính minh bạch trong vận hành là chìa khóa để bảo vệ an toàn thông tin trong kỷ nguyên số.

 

VNCyberS tổng hợp từ các nguồn tin an ninh mạng uy tín.

Contact Us

Email: [email protected]
Phone: +84 903260277