Các tác nhân do AI điều khiển đã tấn công 440 máy chủ in PaperCut tại 395 tổ chức ở 48 quốc gia; trong một số trường hợp, những kẻ tấn công đã giành được quyền kiểm soát toàn bộ mạng chỉ trong vòng chưa đầy bốn giờ. Tốc độ của các cuộc tấn công tự động này buộc các đội ngũ an ninh phải xem xét lại cách họ bảo vệ các dịch vụ cũ vốn đang chạy với đặc quyền hệ thống cao.
Tại sao một phần mềm máy chủ in cũ lại trở thành mục tiêu hàng đầu
PaperCut, một giải pháp quản lý in ấn được triển khai rộng rãi, thường chạy dưới các tài khoản có đặc quyền, đóng vai trò như một "chìa khóa" để truy cập vào mạng lưới rộng lớn hơn. Hai lỗ hổng được công bố công khai đã cho phép kẻ tấn công vượt qua xác thực và thực thi mã từ xa. Vì phần mềm này có mặt tại nhiều trường học và tập đoàn, một cuộc khai thác thành công có thể nâng cấp kẻ xâm nhập lên trạng thái quản trị viên miền (domain-administrator) – mức độ truy cập cao nhất trên mạng Windows. Trong chiến dịch này, bảy trường hợp thuộc lĩnh vực giáo dục đã đạt đến mức độ kiểm soát đó.
Các tác nhân AI đã thay đổi dòng thời gian tấn công như thế nào
Bản thân các lỗ hổng không hề mới; điều mới mẻ chính là sự tự động hóa. Một kẻ điều hành đã tung ra các tác nhân AI để thực hiện toàn bộ chuỗi tấn công (kill-chain) — từ việc quét các máy chủ dễ bị tổn thương đến việc tạo mã độc (payload), gỡ lỗi các lỗi thất bại và thử lại các cuộc tấn công. Kết quả thật đáng kinh ngạc:
- Các tác nhân đã xâm nhập 11 tổ chức chỉ trong vòng 26 giây.
- Trong vòng bốn giờ, kẻ tấn công đã đi từ một không gian làm việc trống rỗng đến việc kiểm soát từ xa hoàn toàn một mục tiêu.
- Các tác nhân đã cố gắng bỏ qua một số quốc gia nhất định nhưng nhìn chung vẫn tấn công tới 48 quốc gia.
Các chiến dịch do con người dẫn dắt, vốn phụ thuộc vào việc nghiên cứu và thử nghiệm thủ công, thường kéo dài nhiều tuần. Ngược lại, các bot được hỗ trợ bởi AI đã cố gắng thực hiện hành vi hack tới 100 lần và tự động sửa chữa những gì thất bại.
Phản ứng của Philippines làm nổi bật tính cấp bách
Tại Philippines, Bộ Công nghệ Thông tin và Truyền thông (DICT) và Trung tâm Điều phối An ninh mạng (CICC) đã yêu cầu mọi cơ quan phải hoàn thành đánh giá mức độ sẵn sàng về an ninh mạng trong vòng 24 giờ. Chỉ thị này cho thấy một dịch vụ tưởng chừng như chuyên biệt có thể nhanh chóng trở thành một vectơ gây rủi ro trên quy mô toàn quốc như thế nào.
Những gì bên phòng thủ vẫn có thể dựa vào
Bất chấp sự tự động hóa nhanh chóng, các biện pháp kiểm soát truyền thống đã ngăn chặn được nhiều cuộc tấn công. Một tường lửa ứng dụng web đã chặn đứng nhiều nỗ lực, và hầu hết trong số 440 máy chủ bị nhắm mục tiêu đã không bị xâm nhập hoàn toàn. Việc thắt chặt hệ thống nền tảng — vô hiệu hóa các dịch vụ đặc quyền không cần thiết, áp dụng các bản vá kịp thời và phân đoạn truy cập mạng — vẫn là phương pháp phòng thủ đáng tin cậy nhất.
Những câu hỏi mà các đội ngũ an ninh nên đặt ra ngay bây giờ
- Những dịch vụ nào tiếp xúc với internet trong môi trường của bạn đang chạy với đặc quyền nâng cao?
- Bạn có thể xác minh nhanh chóng như thế nào rằng các dịch vụ đó đã được vá sau khi một lỗ hổng được công bố?
- Bạn có danh sách khắc phục ưu tiên, tập trung vào các tài sản có tác động cao trước không?
Bài học rút ra: Các dịch vụ đặc quyền cũ như PaperCut không còn là những ghi chú rủi ro thấp nữa; khi các tác nhân AI tự động hóa việc khai thác, chúng trở thành những mục tiêu giá trị cao và tốc độ cao. Quản lý bản vá mạnh mẽ, giảm thiểu đặc quyền và phòng thủ mạng theo lớp là những yếu tố thiết yếu để đi trước làn sóng tự động hóa tiếp theo.
