zenblurb.com

TeamPCP dùng AI rút ngắn cuộc săn thông tin đăng nhập xuống sáu giờ, CI/CD thành mục tiêu mới

·6 min read

TeamPCP dùng AI tự động hóa quét lỗ hổng, thu thập hàng ngàn thông tin đăng nhập trong sáu giờ qua malware DUSTMAKER, nhắm vào CI/CD và mô hình AI sở hữu.

TeamPCP dùng AI rút ngắn cuộc săn thông tin đăng nhập xuống sáu giờ, CI/CD thành mục tiêu mới

TeamPCP thu thập hàng ngàn thông tin đăng nhập chỉ trong sáu giờ

Google Threat Intelligence và Mandiant xác nhận nhóm tội phạm tài chính TeamPCP còn được theo dõi dưới tên UNC6780 và Altered Spider — đã dùng một chatbot AI viết mã kết hợp chỉ dẫn dạng agent để tự động hóa toàn bộ chuỗi tấn công: quét lỗ hổng, khắc phục lỗi khi công cụ gặp trở ngại, xoay vòng địa chỉ IP để né phát hiện. Toàn bộ quy trình này diễn ra trong chưa đầy sáu giờ.

Kết quả là hàng ngàn thông tin đăng nhập bị thu thập gần như đồng thời, từ nhiều môi trường phát triển khác nhau. Đây không phải một vụ xâm nhập đơn lẻ mà là một chiến dịch quy mô lớn được vận hành với tốc độ mà con người khó theo kịp.

Điểm đáng chú ý không nằm ở số lượng thông tin đăng nhập bị mất, mà ở khoảng thời gian giữa lúc lỗ hổng bị phát hiện và lúc nó bị khai thác thành công. Khi khoảng thời gian này bị nén xuống mức tính bằng giờ, các quy trình phòng thủ truyền thống  vốn dựa vào việc con người rà soát cảnh báo, xác minh, rồi vá lỗi trở nên lạc hậu ngay trong lúc đang vận hành.

AI thay đổi quy trình tấn công ra sao, và DUSTMAKER đóng vai trò gì?

Trước đây, việc rà soát một hệ thống để tìm điểm yếu, xác định thông tin đăng nhập có thể khai thác, rồi tối ưu đường đi trong hạ tầng nội bộ là công việc tốn nhiều thời gian và cần kỹ năng vận hành thủ công. Tự động hóa bằng AI loại bỏ phần lớn nút thắt đó: hệ thống có thể tự thử, tự sửa lỗi khi gặp cản trở, và tự điều chỉnh chiến thuật mà không cần chờ con người can thiệp.

Đây là bối cảnh DUSTMAKER xuất hiện. Malware này được xem là phiên bản kế nhiệm của SANDCLOCK — một công cụ đánh cắp thông tin đăng nhập từng được TeamPCP sử dụng nhưng được viết lại bằng JavaScript đa nền tảng và tối ưu hóa riêng cho các pipeline CI/CD.

Việc chọn CI/CD làm mục tiêu không phải ngẫu nhiên. Đây là nơi tập trung dày đặc token OIDC, khóa SSH, thông tin đăng nhập cơ sở dữ liệu và secret của pipeline tất cả đều cần thiết để hệ thống build và deploy chạy tự động, và vì vậy thường có quyền truy cập rộng hơn tài khoản người dùng thông thường.

Google cho biết kỹ thuật nhắm vào các trợ lý AI bao gồm việc đầu độc không gian làm việc của công cụ hỗ trợ viết mã và dùng prompt injection để né tránh phát hiện là đặc trưng riêng của DUSTMAKER, khác biệt với các công cụ đánh cắp thông tin đăng nhập thế hệ trước.

Vì sao y tế, chính phủ và truyền thông trở thành mục tiêu?

Google Threat Intelligence xác định các tổ chức trong lĩnh vực y tế, chính phủ và truyền thông nằm trong nhóm mục tiêu chính của TeamPCP, với trọng tâm là các mô hình AI sở hữu (proprietary AI models) và tài sản liên quan — bao gồm khóa API của mô hình AI và quyền truy cập vào môi trường cloud nơi các mô hình này được huấn luyện hoặc vận hành.

Ba lĩnh vực này có điểm chung: dữ liệu họ xử lý — hồ sơ bệnh nhân, thông tin công dân, nội dung chưa công bố — đều mang giá trị cao nếu bị công khai hoặc bán lại. Đây là lý do phần lớn báo cáo chính thức, bao gồm FBI/IC3 và Cơ quan An ninh mạng Singapore (CSA), mô tả TeamPCP là một nhóm tội phạm vì lợi nhuận, hoạt động chủ yếu qua hình thức tống tiền dựa trên đánh cắp dữ liệu — đe dọa công khai dữ liệu nếu không được trả tiền.

Yếu tố gián điệp xuất hiện gián tiếp: khi mô hình AI sở hữu và khóa API bị đánh cắp, dữ liệu đó có thể bị bên thứ ba khai thác cho mục đích tình báo công nghiệp, dù bản thân TeamPCP không được ghi nhận là tác nhân được nhà nước hậu thuẫn. Mandiant cũng ghi nhận nhóm này hợp tác với các nhóm tội phạm mạng khác — một cơ chế khiến dữ liệu bị đánh cắp có thể được chuyển tiếp cho mục đích khác ngoài tống tiền ban đầu.

  • Y tế: hồ sơ bệnh nhân và dữ liệu nghiên cứu AI y sinh có giá trị tống tiền cao
  • Chính phủ: thông tin công dân và hệ thống nội bộ là mục tiêu ưu tiên cho rò rỉ có chủ đích
  • Truyền thông: nội dung chưa công bố và mô hình AI xử lý dữ liệu nội bộ dễ bị khai thác thương mại

Các tổ chức cần theo dõi và phản ứng gì tiếp theo?

CSA và FBI/IC3 đều đưa ra khuyến nghị giống nhau ở điểm cốt lõi: coi mọi môi trường CI/CD từng bị TeamPCP truy cập là đã bị xâm nhập, không chờ xác nhận thiệt hại cụ thể mới hành động. Bước tiếp theo là xoay vòng (rotate) toàn bộ thông tin đăng nhập có thể truy cập được từ pipeline — token cloud, khóa SSH, secret Kubernetes — và cập nhật các công cụ bị ảnh hưởng lên phiên bản đã vá.

Ba điều đáng theo dõi trong những tuần tới: phản hồi chính thức từ các tổ chức bị nêu tên, phạm vi ảnh hưởng thực tế được công bố (hiện vẫn chưa có con số chính thức về số tổ chức bị xâm nhập), và việc các đội bảo mật nội bộ có chủ động rà soát secret trong CI/CD, thông tin xác thực trong file cấu hình (.npmrc, .yarnrc, ~/.aws/credentials) và quyền truy cập vào hệ thống AI nội bộ hay không.

Về lâu dài, hướng phòng thủ được khuyến nghị nhất quán trong các báo cáo là chuyển sang thông tin xác thực ngắn hạn qua OIDC, loại bỏ việc hardcode secret trong mã nguồn, và triển khai quét secret liên tục trong repository — thay vì dựa vào việc phát hiện sau khi rò rỉ đã xảy ra.

Câu hỏi thực sự đáng tranh luận không phải là liệu TeamPCP có bị chặn đứng hay không, mà là liệu ngành bảo mật có đang chạy theo một mô hình phòng thủ được thiết kế cho tốc độ tấn công của con người — trong khi kẻ tấn công đã chuyển sang tốc độ của máy.

How was this article?

Related in AI