Một câu chuyện mà không giám đốc CNTT nào muốn chứng kiến. Hai anh em sinh đôi vừa bị sa thải đã chỉ trong vài phút xóa sạch dữ liệu quan trọng của chính phủ Mỹ. Lý do? Một lỗi truy cập bị vô hiệu hóa không đúng cách đã tạo ra một lỗ hổng bảo mật nghiêm trọng.
Vào ngày 18 tháng 2 năm 2025, Sohaib và Muneeb Akhter, cả hai đều là quản trị viên hệ thống, nhận được thông báo sa thải qua Microsoft Teams. Một trong hai người đã vô tình giữ quyền truy cập mạng. Lựa chọn kỹ thuật này đã làm giảm hiệu quả của các giao thức bảo mật tưởng chừng đã được thiết lập tốt. Chỉ trong vài phút, họ đã xóa hơn 90 cơ sở dữ liệu nhạy cảm.
Vụ xâm phạm an ninh mạng đã làm tê liệt các cơ quan liên bang.
Có thể nói rằng loại sai lầm này rất phổ biến trong kinh doanh. Nhưng khi nó liên quan đến dữ liệu của chính phủ, thì điều đó trở nên không thể chấp nhận được. Công ty mà hai anh em làm việc cung cấp dịch vụ quản lý CNTT cho 45 cơ quan liên bang của Hoa Kỳ.
Sau cuộc họp trực tuyến thông báo sa thải, quyền truy cập của Sohaib lập tức bị cắt đứt. Không có gì to tát. Tuy nhiên, quyền truy cập của Muneeb vẫn hoạt động. Anh ta ngay lập tức sử dụng nó để cài đặt một phần mềm độc hại gây thiệt hại nặng nề. Bản năng đầu tiên của anh ta là gì? Chặn quyền truy cập vào một số cơ sở dữ liệu nhất định, sau đó xóa chúng từng cái một. Trong vòng chưa đầy một giờ, 96 cơ sở dữ liệu đã bị xóa sạch.
Khi công nghệ gặp gỡ sự thiếu kinh nghiệm quản lý
Điều đáng lo ngại nhất trong câu chuyện này không phải là việc họ đã làm được điều đó. Mà là đội ngũ an ninh của công ty đã không lên kế hoạch cho việc ngay lập tức thu hồi quyền truy cập của tất cả người dùng có giấy phép!
Một quản trị viên có trách nhiệm sẽ vô hiệu hóa mọi quyền truy cập ngay khi biết nhân viên đó không còn làm việc cho công ty nữa. Chấm hết. Ở đây, dường như người sếp đã đặt xe trước ngựa, do thiếu sự chặt chẽ trong môi trường Active Directory của họ.
Muneeb không chỉ dừng lại ở những điều cơ bản. Anh ta thậm chí còn hỏi một trí tuệ nhân tạo cách xóa nhật ký hệ thống trên Windows Server 2012 và SQL Server. Một nỗ lực vụng về nhằm che đậy dấu vết của mình, cho thấy sự thiếu kinh nghiệm thực tế của anh ta bất chấp xuất thân là hacker.
Một màn trả thù sắc bén, nhưng không phải không có khuyết điểm.
Muneeb và Sohaib có tiền án tiền sự khá dài. Bị kết tội lừa đảo qua mạng vào đầu thập kỷ, một trong hai người thậm chí còn chiếm đoạt hàng nghìn thông tin đăng nhập bằng cách nhắm mục tiêu vào các đồng nghiệp của mình. Điều này khó có thể tạo được lòng tin khi họ được tuyển dụng.
Vì được cho qua mà không có sự giám sát chặt chẽ, cuối cùng họ bị sa thải khi quá khứ bị phơi bày. Nhưng một lần nữa, việc quản lý sau khi sa thải lại rất lộn xộn. Một người bị cắt đứt liên lạc ngay lập tức, người kia lại có toàn quyền truy cập—thật là vô lý.
Sau cuộc tấn công táo bạo, hai anh em bàn bạc về một âm mưu tống tiền, đe dọa xóa sạch dữ liệu còn lại từ xa. Cho rằng quá rủi ro, cuối cùng họ đã rút lui. Một khoảnh khắc thông minh đã ngăn chặn một thảm họa lớn hơn.
Những điểm chính cần lưu ý về an ninh mạng cho chính phủ
Dấu hiệu cảnh báo rất rõ ràng: trong chính phủ, cũng như ở những nơi khác, việc truy cập sau khi được cấp phép không phải là chuyện có thể xem nhẹ. Các quy trình phải chặt chẽ và tuân thủ nghiêm ngặt, đặc biệt là khi xử lý dữ liệu nhạy cảm.
Trường hợp này cũng làm nổi bật những rủi ro tiềm tàng khi sử dụng trí tuệ nhân tạo trong việc tấn công mạng. Ở đây, công cụ này đã giúp cắt đứt các tệp nhật ký nhưng không hoàn thiện được quá trình phá hoại. Kinh nghiệm chuyên môn của con người theo kiểu truyền thống sẽ hiệu quả hơn nhiều.
Tóm lại, một sơ suất nhỏ trong lĩnh vực CNTT có thể dẫn đến thảm họa. Hàng nghìn euro chi cho an ninh mạng sẽ tan biến nếu bạn không cẩn thận đóng các cửa khi cần thiết.
Nguồn: www.phonandroid.com

Comments
Leave a comment