Vào ngày 4 tháng 9, tờ New York Times đã tiết lộ(cửa sổ mới) chi tiết về Salt Typhoon — một chiến dịch tấn công mạng do nhà nước Trung Quốc tài trợ(cửa sổ mới) đã âm thầm xâm nhập vào phần mềm doanh nghiệp của Mỹ được hàng triệu người sử dụng. Các phương thức này nghe có vẻ quen thuộc với bất kỳ ai trong ngành công nghệ, bảo mật hoặc chính phủ: bộ định tuyến bị xâm phạm, siêu dữ liệu bị đánh cắp, các lỗ hổng chưa được vá. Nhưng quy mô mới là điều khiến Salt Typhoon(cửa sổ mới) trở nên khác biệt.

Cuộc tấn công này là một sự phá hủy hệ thống đang diễn ra đối với cơ sở hạ tầng mà thế giới kỹ thuật số đang vận hành. Nhưng hơn thế nữa, đó là hồi chuông cảnh báo nhắc nhở rằng các kho dữ liệu bị cào, các hoạt động giám sát thường lệ và áp lực từ chính phủ trên toàn cầu nhằm làm suy yếu mã hóa(cửa sổ mới) đang khiến ngày càng nhiều thông tin gặp rủi ro.

Một hệ thống gián điệp toàn cầu ẩn náu ngay trước mắt

Salt Typhoon là một phần của chiến dịch rộng lớn hơn do Bộ An ninh Quốc gia Trung Quốc dẫn đầu. Những tác nhân này đã âm thầm truy cập vào các nhà mạng viễn thông(cửa sổ mới), mạng chính phủ, hệ thống giao thông, lưu trú và quân sự, không chỉ ở Mỹ mà còn ở hơn 80 quốc gia(cửa sổ mới), bao gồm Vương quốc Anh, Canada, Đức, Nhật Bản và các nước khác.

Salt Typhoon có liên quan đến vụ hack AT&T vào cuối năm 2024, trong đó có thông tin tiết lộ rằng các tác nhân nhà nước Trung Quốc có thể định vị địa lý và ghi âm các cuộc gọi(cửa sổ mới) cũng như tin nhắn của hàng chục triệu người ở Mỹ.

Báo cáo mới nhất này cho thấy Salt Typhoon hiện ảnh hưởng đến nhiều hệ thống đến mức các quan chức nghi ngờ nó có thể đã đánh cắp thông tin của hầu hết mọi người Mỹ(cửa sổ mới).

Khuyến nghị An ninh mạng (Cybersecurity Advisory(cửa sổ mới) – CSA) — bao gồm nhiều cơ quan an ninh, bao gồm NSA, CISA, FBI và các đối tác quốc tế — đã xác nhận rằng Salt Typhoon không phải là một sự kiện đơn lẻ. Thay vào đó, đây là một chiến dịch gián điệp phối hợp kéo dài nhắm mục tiêu vào cơ sở hạ tầng quan trọng trên toàn cầu(cửa sổ mới), tiếp tay cho những gì khuyến nghị mô tả là một “hệ thống gián điệp toàn cầu”.

Salt Typhoon là gì?

Salt Typhoon là một chiến dịch tấn công mạng bắt đầu vào năm 2021 và có liên kết với các thực thể có mối quan hệ với các dịch vụ tình báo Trung Quốc. Nó tấn công cơ sở hạ tầng internet: các bộ định tuyến xương sống, thiết bị biên và VPN mà các nhà mạng viễn thông phụ thuộc vào. Nó tận dụng các lỗi đã biết trong các thiết bị phổ biến của Cisco, Ivanti và Palo Alto chưa được vá.

Sau khi xâm nhập thành công, Salt Typhoon nhắm mục tiêu vào các công cụ đã tồn tại trong phần cứng, về cơ bản biến các hoạt động quản lý mạng thông thường thành các công cụ giám sát bí mật.

Bằng cách ẩn mình trong cơ sở hạ tầng cốt lõi, Salt Typhoon đã có thể âm thầm sao chép thông tin đăng nhập, hồ sơ và siêu dữ liệu trong nhiều tháng mà không thu hút bất kỳ sự chú ý nào. CSA lưu ý rằng Salt Typhoon đã ẩn mình trong hơn 18 tháng, duy trì quyền kiểm soát hệ thống trong khi thu thập dữ liệu theo các đợt khó phát hiện.

Những việc có thể làm để giữ an toàn

Phần lớn thiệt hại từ Salt Typhoon đã xảy ra, nhưng vẫn có các bước có thể thực hiện để giảm thiểu rủi ro và bảo vệ các cuộc giao tiếp. Các bước này áp dụng cho cá nhân, doanh nghiệp hoặc doanh nghiệp lớn hơn:

Mã hóa đầu cuối là điều thiết yếu đối với bảo mật

Salt Typhoon chứng minh rằng bất kỳ lỗ hổng mạng nào cũng chỉ là một cánh cửa mở đang chờ bị phát hiện.

Mã hóa đầu cuối đảm bảo rằng ngay cả khi mạng bị xâm phạm, kẻ tấn công có thể thu thập được một số siêu dữ liệu, nhưng không thể truy cập nội dung tệp hoặc thư. Không có E2EE, kẻ tấn công xâm nhập vào cơ sở hạ tầng viễn thông, như Salt Typhoon, có thể giám sát các cuộc hội thoại và tin nhắn trong thời gian thực.

Cơ quan An ninh mạng và Cơ sở hạ tầng (CISA) thậm chí còn kêu gọi những cá nhân bị nhắm mục tiêu cao — các quan chức cấp cao, nhà báo, nhà lãnh đạo chính trị — sử dụng các công cụ đã mã hóa đầu cuối như Signal để tự bảo vệ(cửa sổ mới). Logic tương tự cũng áp dụng cho tất cả mọi người.

Người dân thường cũng phải đối mặt với các mối đe dọa thường xuyên, bao gồm đánh cắp danh tính, gian lận tài chính, giám sát của doanh nghiệp và những tin tặc thông thường tìm cách khai thác các liên kết yếu. Nếu những người quyền lực nhất trong chính phủ cần mã hóa đầu cuối, thì những người còn lại cũng vậy.

Và đây là lý do tại sao các nỗ lực làm suy yếu mã hóa đang diễn ra — từ Đạo luật về Quyền điều tra của Vương quốc Anh đến Đạo luật Hỗ trợ và Truy cập của Úc cho đến các dự luật được đề xuất ở EU — là những sai lầm nguy hiểm. Salt Typhoon cho thấy chính xác điều gì xảy ra khi tồn tại các cửa sau: các đối thủ sẽ tìm thấy chúng. Mã hóa bảo vệ tất cả mọi người hoặc không bảo vệ ai cả.

Mã hóa phải được giữ vững

Bảo mật sẽ luôn gặp khó khăn trong một thế giới được xây dựng trên sự giám sát. Giống như vụ vi phạm Salesloft Drift gần đây, cuộc tấn công này cho thấy cơ sở hạ tầng của chúng ta mong manh thế nào khi các công ty thu thập quá nhiều thông tin và không bảo mật đầy đủ. Nhưng các hệ thống được thiết kế riêng tư ngay từ đầu cũng an toàn hơn theo thiết kế, và đó là mô hình cần hướng tới.

Proton được thành lập trên nguyên tắc quyền riêng tư là quyền cơ bản của con người. Đó là lý do Proton cung cấp các dịch vụ — email, VPN, lịch, lưu trữ tệp — tất cả đều được bảo mật bằng mã hóa đầu cuối. Và đó là lý do Proton sẽ tiếp tục đấu tranh chống lại mọi nỗ lực làm suy yếu nó.