
Một tình huống hy hữu và căng thẳng bậc nhất trong thế giới an ninh mạng vừa xảy ra khi hàng nghìn máy chủ lưu trữ dữ liệu tuyệt mật trên toàn cầu đồng loạt nhận lệnh rút nguồn điện. Thay vì tung ra các bản vá khẩn cấp như thường lệ, nhà cung cấp giải pháp truyền tệp bảo mật Kiteworks đã gửi email khẩn yêu cầu các đối tác tắt toàn bộ hệ thống trong đúng 6 tiếng vào ngày Thứ Bảy để né tránh một chiến dịch đột kích mạng quy mô lớn.
Nguồn tin tình báo liên bang và bức email lúc nửa đêm
Thông tin bắt đầu lan truyền từ các quản trị viên hệ thống tại châu Âu khi họ nhận được thông điệp khẩn cấp từ Giám đốc An ninh Thông tin Frank Balonis của Kiteworks. Bức thư nêu rõ hãng vừa tiếp nhận báo cáo tình báo đe dọa đáng tin cậy từ các cơ quan thực thi pháp luật liên bang, cảnh báo rằng một cuộc tập kích mạng diện rộng nhắm trực tiếp vào hạ tầng Kiteworks sắp sửa bùng nổ vào dịp cuối tuần.
Khung giờ giới nghiêm kỹ thuật số được ấn định kéo dài trong 6 tiếng. Tại khu vực Trung Âu, các máy chủ được yêu cầu tắt từ 4 giờ sáng đến 10 giờ sáng Thứ Bảy, trong khi các cơ quan tại New York phải ngắt kết nối từ 22 giờ đêm Thứ Sáu. Đáng chú ý, hãng yêu cầu đưa toàn bộ máy chủ về trạng thái ngoại tuyến ngay cả khi hệ thống đó nằm sâu trong mạng nội bộ và không mở cổng truy cập trực tiếp ra Internet.
Hành động khác thường này phản ánh mức độ nghiêm trọng tột cùng của mối đe dọa. Đối với các kỹ sư quản trị hệ thống, việc tắt hoàn toàn một máy chủ truyền tệp tối mật của doanh nghiệp giống như một cuộc di tản khẩn cấp trước giờ bão đổ bộ.

Mối đe dọa từ bóng ma Zero-Day và những băng đảng tống tiền dữ liệu
Dù Kiteworks khẳng định chưa ghi nhận bất kỳ dấu hiệu xâm nhập thành công nào và phiên bản phần mềm 9.5.1 vẫn an toàn trước các lỗ hổng đã biết, bộ phận hỗ trợ kỹ thuật của hãng xác nhận với báo giới rằng việc tắt nguồn nhằm triệt tiêu nguy cơ bị khai thác bởi lỗ hổng Zero-Day. Đây là dạng lỗ hổng chưa từng được công bố và không thể ngăn chặn bằng các lớp tường lửa thông thường.
Hạ tầng truyền tệp an toàn (Managed File Transfer – MFT) từ lâu đã là mồi ngon ưa thích của các tổ chức tội phạm mạng sừng sỏ, đặc biệt là nhóm tin tặc tống tiền khét tiếng Clop. Trong quá khứ, các vụ xâm nhập quy mô lớn nhắm vào Accellion FTA (tiền thân của Kiteworks), GoAnywhere hay MOVEit Transfer từng khiến hàng trăm tập đoàn đa quốc gia và cơ quan chính phủ bị rò rỉ dữ liệu mật.
Việc một hãng bảo mật chọn giải pháp tắt máy chủ thay vì chỉ cách ly mạng cho thấy cuộc săn lùng giữa các cơ quan tình báo và giới tin tặc ngầm đang diễn ra vô cùng gay cấn sau hậu trường số.
Cộng đồng mạng có thể theo dõi chi tiết diễn biến sự việc trên BleepingComputer để cập nhật những phân tích mới nhất.


