BTC $79,015.4 +1.77%
ETH $2,480.74 +0.70%
SOL $96.77 +1.34%
BNB $704.3 +0.17%
XRP $1.48 -2.27%
DOGE $0.0897 -4.23%
ADA $0.2208 -2.95%
AVAX $7.57 -0.77%
DOT $0.9059 -2.36%
LINK $11.66 +0.56%
⛽ ETH Gas 28 Gwei
Sợ&Tham
73

Báo Động: Hackers Dùng Cuộc Gọi Điện Thoại Đột Nhập Các Quỹ Đầu Tư Lớn — Và Ngành Crypto Không Đứng Ngoài

Huỳnh Quân
Tin tức
Một báo cáo mới từ Google Threat Intelligence Group (GTIG) đang gióng lên hồi chuông cảnh báo cho toàn bộ ngành tài chính: nhóm tin tặc có tên UNC6671 đang dùng một kỹ thuật lừa đảo qua điện thoại (vishing) cực kỳ đơn giản nhưng hiệu quả đến mức xuyên thủng hàng loạt hệ thống phòng thủ của các công ty cổ phần tư nhân hàng đầu Phố Wall. Điều đáng nói, thủ đoạn này không hề mới, nhưng nó cho thấy một sự thật phũ phàng: công nghệ bảo mật hiện đại không thể cứu vãn nổi lỗ hổng con người. Google đã không nêu tên các công ty bị nhắm mục tiêu trong báo cáo, nhưng Reuters đã đối chiếu 72 địa chỉ web mà Google công bố với các công cụ phân tích như DomainTools và urlscan để tìm ra danh tính. Kết quả cho thấy danh sách nạn nhân bao gồm những cái tên cực kỳ nổi tiếng trong giới tài chính: Blackstone, Bridgewater Associates, Apollo Global Management, Bain Capital, KKR, TPG, CME Group, Clearlake Capital, và cả Moody’s. Đây là những tổ chức chuyên quản lý hàng nghìn tỷ đô la tài sản, có đội ngũ an ninh mạng đông đảo và ngân sách bảo mật không giới hạn. Vậy mà họ vẫn bị một cuộc gọi lừa đảo đánh bại. Cách thức hoạt động của UNC6671 không có gì mới: chúng đóng giả nhân viên bộ phận IT helpdesk của chính công ty, gọi điện trực tiếp đến nhân viên trên cả điện thoại di động cá nhân. Với giọng điệu khẩn cấp, chúng thúc giục nạn nhân xác nhận 'bản cập nhật bảo mật khẩn cấp' hoặc 'yêu cầu đặt lại mật khẩu do phát hiện hoạt động đăng nhập bất thường'. Mọi thứ được dàn dựng trơn tru đến mức nạn nhân không kịp nghi ngờ. Sau khi nạn nhân tin tưởng, chúng chuyển hướng họ đến các cổng đăng nhập giả mạo được thiết kế y hệt trang web thật của công ty. Tại đó, một hệ thống 'kẻ đứng giữa' (Adversary-in-the-Middle – AiTM) hoạt động như một cầu nối thời gian thực. Mọi thông tin đăng nhập, mã xác thực hai yếu tố (MFA), token phiên đều bị chặn và chuyển tiếp ngay lập tức cho tin tặc. Không cần phá mã không, không cần khai thác lỗ hổng phần mềm, chúng chỉ việc ngồi đó và nhận chìa khóa từ chính tay nạn nhân đưa. Sau khi chiếm được quyền truy cập, các script tự động được kích hoạt để rà soát và đánh cắp dữ liệu nhạy cảm từ các dịch vụ đám mây như Microsoft 365, Okta hay các kho tài liệu nội bộ. Điểm đáng chú ý là chiến dịch này đã thay đổi chiến thuật rõ rệt theo từng giai đoạn. Cho đến tháng 6 năm nay, UNC6671 tập trung vào các công ty công nghệ, vận tải và khách sạn, với mục tiêu đánh cắp bí mật thương mại, mã nguồn và dữ liệu khách hàng. Tuy nhiên, từ tháng 7 trở đi, chúng chuyển hướng sang lĩnh vực tiền tệ và luật pháp. Cơ sở hạ tầng của nhóm bắt đầu nhắm vào các công ty cổ phần tư nhân, các hãng luật lớn, và các tổ chức xếp hạng tín dụng. Lý do rất logic: những thực thể này nắm giữ những thông tin tài chính cực kỳ nhạy cảm, từ dữ liệu về các thương vụ mua bán sắp công bố, danh sách khách hàng giàu có, đến các chiến lược đầu tư bí mật. Theo Reuters, tin tặc đã tạo ra các trang web giả mạo để đánh cắp mật khẩu của nhân viên tại nhiều công ty nói trên. Một số công ty, theo Google xác nhận, đã phải trả tiền chuộc cho tin tặc để giữ cho dữ liệu không bị công khai, mặc dù Google không tiết lộ tên cụ thể. Không rõ công ty nào đã thực sự bị xâm nhập sâu và dữ liệu nào đã bị đánh cắp, nhưng ngay cả việc các công ty lớn nhất Phố Wall lọt vào tầm ngắm của một nhóm tấn công có tổ chức cũng đã là một hồi chuông cảnh tỉnh nghiêm trọng. Điều khiến chiến dịch này đặc biệt nguy hiểm với ngành blockchain và tiền mã hóa là bối cảnh tương đồng. Các quỹ đầu tư tiền mã hóa, sàn giao dịch, và các công ty DeFi ngày nay quản lý lượng tài sản kỹ thuật số khổng lồ, với giá trị gần như vô hình và có thể chuyển nhượng tức thì. Khác với cổ phiếu hay trái phiếu, không có một ngân hàng trung ương nào đứng ra bảo hiểm nếu tài sản bị đánh cắp. Một khi hacker cắm được chân vào hệ thống, chúng có thể chuyển toàn bộ số tiền trong nháy mắt sang các ví nặc danh và gần như không thể truy vết. Các công ty tài chính truyền thống vốn đã là miếng mồi béo bở, thì các quỹ crypto còn hấp dẫn hơn gấp nhiều lần. Tại sao? Vì môi trường làm việc trong ngành này thường phi tập trung hóa nhiều hơn. Nhân viên làm việc từ xa, sử dụng thiết bị cá nhân, giao tiếp qua các kênh trực tuyến, khiến cho việc xác minh danh tính qua điện thoại trở nên khó khăn hơn. Thêm vào đó, văn hóa startup nhanh, gọn, ít quy trình khiến nhân viên có xu hướng dễ dãi hơn với yêu cầu từ 'IT helpdesk'. Lợi dụng điều này, một cuộc gọi vishing duy nhất có thể phá sản hoàn toàn một quỹ đầu tư tiền mã hóa. Chúng ta đã chứng kiến nhiều vụ hack sàn giao dịch, nhiều vụ đánh cắp private key, nhưng lừa đảo qua điện thoại để đánh cắp mật khẩu và token MFA còn nguy hiểm hơn nhiều. Bởi vì nó không cần kỹ thuật cao, không cần khai thác zero-day hay hợp đồng thông minh lỗ hổng. Nó tấn công vào điểm yếu cơ bản nhất: sự tin tưởng của con người. Ngay cả khi một quỹ đầu tư có sử dụng ví đa chữ ký, kho lạnh, hay các giải pháp bảo mật hàng đầu thế giới, thì tất cả vẫn có thể sụp đổ nếu một nhân viên cấp quyền truy cập cho kẻ mạo danh qua một cuộc gọi hoàn hảo. Bài viết của BeInCrypto trích dẫn báo cáo của Google không đề cập trực tiếp đến ngành crypto, nhưng chúng ta có thể thấy rõ sự liên đới. Rất nhiều công ty cổ phần tư nhân nằm trong danh sách của Reuters như Blackstone, Apollo, Bain Capital là những nhà đầu tư tổ chức lớn vào tài sản số. Họ không chỉ quản lý tài sản truyền thống mà còn nắm giữ cổ phần tại các sàn giao dịch, các công ty blockchain, các quỹ Bitcoin spot ETF. Một khi hệ thống email và dữ liệu của họ bị đánh cắp, các quỹ crypto mà họ đầu tư cũng sẽ bị ảnh hưởng dây chuyền. Báo cáo của Google là một lời nhắc nhở rằng an ninh mạng không chỉ nằm ở tường lửa, hệ thống phát hiện xâm nhập, hay trí tuệ nhân tạo. Nó nằm ở văn hóa tổ chức, ở sự huấn luyện cho từng nhân viên, và ở một quy trình xác thực nhiều lớp, trong đó các giao dịch nhạy cảm luôn yêu cầu xác nhận lại qua một kênh độc lập khác. Với các tổ chức blockchain, nơi mà giao dịch là không thể đảo ngược, việc áp dụng các biện pháp bảo mật khắt khe còn trở nên sống còn hơn. Việc dựa vào một cuộc gọi điện thoại để xác minh danh tính là một thảm họa tiềm tàng. Một điểm quan trọng nữa mà chiến dịch của UNC6671 cho thấy: tin tặc không ngừng tiến hóa mục tiêu. Họ theo dõi dòng tiền lớn và chuyển hướng cuộc tấn công đến nơi có nhiều giá trị nhất. Mùa hè năm nay, họ nhắm vào các quỹ PE; ngày mai, họ có thể sẽ dồn toàn lực vào các sàn giao dịch phi tập trung, các nhà tạo lập thị trường tự động, hay các dự án cho vay on-chain. Kỹ thuật có thể cũ, nhưng đối tượng khai thác luôn mới. Nếu ngành công nghiệp crypto không rút ra bài học từ vụ việc này, sẽ chỉ là vấn đề thời gian trước khi một cuộc gọi điện thoại vishing tương tự châm ngòi cho một vụ sụp đổ lớn. Các công ty blockchain hiện đang rất hào hứng với các giải pháp xác thực phi tập trung như Web3 Auth, các giao thức danh tính số, hay việc dùng biện pháp sinh trắc học. Nhưng báo cáo của Google cho thấy một sự thật trớ trêu: những công nghệ này không thể chống lại sự lừa gạt xã hội. Nếu một nhân viên tự nguyện nhập mật khẩu và mã OTP vào một trang web giả mạo, thì việc sử dụng công nghệ xác thực nào cũng trở nên vô nghĩa. Do đó, giải pháp cốt lõi vẫn nằm ở việc đào tạo nhận thức an ninh cho nhân viên một cách thường xuyên và nghiêm túc, coi đây là một khoản đầu tư bắt buộc, không phải tùy chọn. Trong bối cảnh nền kinh tế toàn cầu đang phục hồi sau nhiều biến động, các quỹ đầu tư nói chung và các quỹ tiền mã hóa nói riêng đang nắm trong tay một lượng thanh khoản khổng lồ. Đi kèm với đó là sự thèm khát của tội phạm mạng. Google ước tính nhóm UNC6671 không phải là một tổ chức đơn lẻ, mà là một phần của hệ sinh thái tội phạm có hợp tác chặt chẽ, cung cấp dịch vụ cho nhau. Một kẻ chuyên thực hiện cuộc gọi, một kẻ chuyên vận hành hạ tầng AiTM, một kẻ chuyên rửa tiền. Cả một chuỗi cung ứng tội phạm đang hoạt động trơn tru, và họ không hề gặp khó khăn trong việc tìm kiếm nạn nhân mới. Đối với các nhà đầu tư và các nhà quản lý quỹ crypto, thông điệp rất rõ ràng: đừng bao giờ chủ quan trước những cuộc tấn công có vẻ 'cổ lỗ sĩ' như cuộc gọi điện thoại. Hãy thường xuyên kiểm tra quy trình xác minh danh tính nội bộ, hạn chế tối đa việc dùng điện thoại cá nhân cho mục đích công việc, và quan trọng nhất là xây dựng một văn hóa cảnh giác: khi một cuộc gọi yêu cầu cung cấp thông tin, dù là từ bất kỳ ai, hãy dập máy và gọi lại cho người đó theo số đã biết chắc chắn. Một thao tác nhỏ như vậy có thể cứu cả một quỹ đầu tư khỏi thảm họa. Báo cáo của Google kết luận rằng các hoạt động tấn công này liên tục sử dụng các bảng điều khiển AiTM được thiết kế tinh vi và khai thác dữ liệu từ các ứng dụng SaaS. Điều này cho thấy rằng bảo mật của bên thứ ba, chẳng hạn như các nhà cung cấp dịch vụ đám mây, cũng là một mắt xích quan trọng. Các quỹ đầu tư cần phải rà soát lại toàn bộ chuỗi cung ứng công nghệ của mình, từ nhà cung cấp dịch vụ email, phần mềm quản lý danh tính, đến các nền tảng lưu trữ dữ liệu. Mỗi một điểm tiếp xúc với dữ liệu nhạy cảm đều là một điểm mà kẻ tấn công có thể lợi dụng. Một khía cạnh khác cần được chú ý là việc tin tặc tấn công vào thông tin cá nhân của nhân viên. Việc chúng gọi điện thoại di động cá nhân có nghĩa là chúng đã có sẵn thông tin về nhân viên đó, có thể thu thập từ các vụ rò rỉ dữ liệu trước đây hoặc từ các nguồn mở như LinkedIn. Những thông tin như tên, chức danh, số điện thoại, thậm chí là thói quen sử dụng dịch vụ, đều bị lợi dụng để tạo nên một kịch bản lừa đảo hoàn hảo. Ngành blockchain, với văn hóa minh bạch trong các giao dịch nhưng lại cực kỳ kín tiếng về nhân sự, cũng không phải là ngoại lệ. Các doanh nhân tiền mã hóa thường công khai danh tính trên mạng xã hội, khiến họ trở thành mục tiêu dễ dàng hơn bao giờ hết. Cuộc tấn công này cũng đặt ra một câu hỏi lớn về trách nhiệm pháp lý. Nếu một quỹ đầu tư bị mất tài sản của khách hàng do một nhân viên trở thành nạn nhân của bẫy vishing, thì ai phải chịu trách nhiệm? Nhà quản lý quỹ, nhà cung cấp dịch vụ đám mây, hay chính nhân viên đó? Trong lĩnh vực tiền mã hóa, nơi mà các vụ việc thường không thể cứu chữa bằng con đường pháp lý xuyên biên giới, thì việc quy trách nhiệm càng trở nên phức tạp. Do đó, phòng thủ là ưu tiên tuyệt đối, và phòng thủ bắt đầu từ việc thừa nhận rằng con người là điểm yếu nhất. Đã đến lúc các công ty blockchain nhìn nhận lại vấn đề an ninh mạng không chỉ từ góc độ công nghệ mà còn từ góc độ quản trị. Việc yêu cầu xác thực đa lớp, áp dụng chính sách zero-trust, sử dụng ví phần cứng cho các giao dịch lớn, và đặc biệt là thiết lập quy trình xác minh qua nhiều kênh độc lập cho các yêu cầu thay đổi thông tin nhạy cảm, là những điều không thể thiếu. Các cuộc tấn công vishing đang ngày càng tinh vi hơn, hoàn thiện hơn về kịch bản, và không ai có thể nói rằng mình miễn nhiễm. Google đã không trực tiếp đưa ra lời khuyên trong báo cáo, nhưng thông điệp của họ rất rõ ràng: một cuộc gọi điện thoại có thể làm sụp đổ một pháo đài. Ngành công nghiệp blockchain, với khát vọng cách mạng hóa tài chính, cần phải nhận thức rằng kẻ thù nguy hiểm nhất không phải là những hacker thiên tài, mà là những kẻ lợi dụng lòng tin trần trụi. Và nếu chúng ta không thể tin vào một giọng nói nơi đầu dây bên kia, thì chúng ta cần phải xây dựng những hệ thống mà trong đó, sự tin tưởng cá nhân không bao giờ là chìa khóa duy nhất. Đây chính là lúc công nghệ blockchain có thể phát huy sức mạnh thực sự: không chỉ để chuyển tiền, mà còn để xác thực danh tính, để minh bạch hành vi truy cập, và để đảm bảo rằng không một cuộc gọi nào có thể phá vỡ sự toàn vẹn của hệ thống. Các quỹ đầu tư truyền thống đã bị cảnh báo, nhưng ngành crypto cũng đang đứng trên một đống lửa. Hãy nhìn vào những vụ hack gần đây trên các cầu nối chuỗi chéo, các giao thức cho vay, nơi mà hàng triệu token đã bị rút sạch chỉ trong vài phút. Liệu một cuộc gọi vishing có gây ra thiệt hại tương đương không? Hoàn toàn có thể. Chúng ta đã thấy vụ Ronin bị hack do chiếm quyền kiểm soát các validator key, và đó là một quá trình kỹ thuật phức tạp. Nhưng nếu chỉ cần lừa một nhân viên của Sky Mavis mở một đường link giả mạo và nhập private key hoặc cụm từ khôi phục? Chuyện đó thậm chí còn dễ dàng hơn nhiều. Một thực tế đáng buồn là nhiều dự án blockchain, đặc biệt là các dự án nhỏ, vẫn chưa có một nhân viên an ninh thông tin chuyên trách. Họ thường dựa vào những công ty bảo mật của bên thứ ba để audit smart contract, nhưng lại lơ là việc bảo vệ nhân viên. Trong khi đó, kẻ tấn công thường không khó để tìm ra điểm yếu này. Hãy tưởng tượng một ngày nào đó, một thành viên trong nhóm phát triển nhận được cuộc gọi từ 'sếp' yêu cầu chuyển ngay 200 ETH cho một đối tác để 'chốt deal', việc này hoàn toàn hợp lý với các quỹ đầu tư tiền mã hóa hoạt động với tốc độ nhanh và văn hóa ít kiểm soát. Chiến dịch tấn công vào các công ty PE quy mô lớn này là một lời cảnh tỉnh cho tất cả những ai nghĩ rằng mình quá nhỏ để bị nhắm tới. Tin tặc không phân biệt quy mô; chúng chỉ phân biệt cơ hội và giá trị của dữ liệu. Một quỹ blockchain với 10 nhân viên nhưng quản lý 100 triệu USD tài sản sẽ là một mục tiêu hấp dẫn hơn cả một công ty logistics với 10.000 nhân viên. Thời điểm thị trường đang có xu hướng tích lũy và đi ngang cũng chính là thời điểm mà các quỹ đang tìm kiếm cơ hội mới, giao dịch nhiều hơn, và do đó, dễ bị tấn công hơn. Không có một giải pháp nào là hoàn hảo. Nhưng chúng ta có thể học từ bài học của lịch sử. Các tổ chức tài chính truyền thống đã phải trải qua nhiều thập kỷ để xây dựng hệ thống phòng thủ chống lại tấn công phi kỹ thuật, chẳng hạn như các quy định KYC/AML, quy trình xác minh khách hàng, và giám sát giao dịch. Ngành công nghiệp blockchain, dù non trẻ nhưng có tiềm năng tiếp thu ngay những bài học đó. Hãy xem vishing như một trong những rủi ro vĩ mô mà chúng ta phải quản lý hàng ngày, giống như quản lý rủi ro thanh khoản hay rủi ro thị trường. Chỉ khi đó, chúng ta mới có thể tồn tại và phát triển bền vững giữa một đại dương tội phạm mạng thông minh và không ngừng thích nghi. Sự thật là, an ninh mạng chưa bao giờ chỉ là một thách thức kỹ thuật. Nó luôn luôn là một thách thức về con người, quy trình và văn hóa tổ chức. UNC6671 chỉ là một trong hàng trăm nhóm tội phạm mạng đang hoạt động ngày nay, và chúng chắc chắn sẽ còn tiếp tục tinh chỉnh chiến thuật. Câu hỏi đặt ra không phải là 'liệu chúng có tấn công quỹ crypto của tôi không?', mà là 'khi nào và tôi đã sẵn sàng chưa?'. Chu kỳ cũ, bài học cũ, kẻ ngốc mới. Hãy chứng minh rằng chúng ta không phải là những kẻ ngốc mới đó.

Báo Động: Hackers Dùng Cuộc Gọi Điện Thoại Đột Nhập Các Quỹ Đầu Tư Lớn — Và Ngành Crypto Không Đứng Ngoài