Gian lận danh tính tổng hợp (Synthetic Identity Fraud): Mối đe dọa mới đối với danh tính máy (Machine Identities)
Trong khi các đội ngũ bảo mật đang tập trung ngăn chặn việc đánh cắp danh tính máy (NHI), một hình thức tấn công tinh vi hơn đang trỗi dậy: tạo ra các danh tính giả mạo ngay từ đầu để qua mặt hệ...
Chúng ta thường hiểu về đánh cắp danh tính là việc kẻ tấn công chiếm đoạt thông tin của một người thật. Tuy nhiên, gian lận danh tính tổng hợp (Synthetic Identity Fraud) lại nguy hiểm hơn nhiều. Thay vì đánh cắp, kẻ tấn công tạo ra một danh tính hoàn toàn mới bằng cách kết hợp các dữ liệu thực và giả mạo. Vì không có nạn nhân thực sự để giám sát, danh tính này có thể tồn tại âm thầm, tích lũy quyền hạn và sự tin cậy trong hệ thống theo thời gian.
Table Of Content
Khi danh tính máy (NHI) trở thành mục tiêu
Các tổ chức hiện nay đang dồn lực bảo vệ các Non-Human Identities (NHI) khỏi bị đánh cắp, nhưng lại ít chú ý đến các danh tính chưa bao giờ được cấp phép hợp lệ. Thay vì chiếm đoạt một service account hiện có, kẻ tấn công tự tạo ra một tài khoản mới, pha trộn các thuộc tính môi trường thực tế để nó trông như một phần của hệ thống. Trong bối cảnh doanh nghiệp đang quản lý số lượng NHI khổng lồ, một danh tính giả mạo rất dễ bị bỏ lọt nếu công tác quản trị lỏng lẻo.
Các hình thức phổ biến của danh tính máy giả mạo
Kẻ tấn công thường sử dụng các kỹ thuật sau để chèn danh tính giả vào môi trường tin cậy:
- Rogue service account: Tạo một tài khoản mới có cấu trúc tên gọi và thuộc tính tương tự như các tài khoản hợp lệ để đánh lừa quản trị viên.
- DCShadow: Kẻ tấn công thiết lập một domain controller giả mạo để đẩy các thay đổi độc hại vào hệ thống, khiến chúng trông như lưu lượng sao chép hợp lệ từ một peer tin cậy.
- Shadow credentials: Cấy ghép thông tin xác thực giả vào một đối tượng hiện có, cho phép kẻ tấn công xác thực dưới danh nghĩa đối tượng đó bất cứ lúc nào.
Sự trỗi dậy của Agentic AI càng làm vấn đề trở nên cấp bách. Khi các AI agent có khả năng tự động tạo ra các agent khác với danh tính riêng, ranh giới giữa danh tính hợp lệ và danh tính giả mạo ngày càng trở nên mờ nhạt.
Chiến lược phòng thủ
Để đối phó với mối đe dọa này, các tổ chức cần chuyển dịch tư duy bảo mật:
- Gán quyền sở hữu cho mọi NHI: Mỗi danh tính máy phải có một người chịu trách nhiệm cụ thể, mục đích sử dụng rõ ràng và thời hạn hiệu lực.
- Xoay vòng secrets (Secrets rotation): Sử dụng quản lý secrets tập trung để ngăn chặn các shadow credentials tồn tại lâu dài.
- Thực thi nguyên tắc đặc quyền tối thiểu (Least Privilege): Áp dụng Just-in-Time (JIT) để hạn chế tối đa phạm vi và thời gian mà một danh tính (dù thật hay giả) có thể hoạt động.
- Xác thực hành vi liên tục: Thay vì chỉ tin tưởng vào thông tin xác thực lúc khởi tạo, hệ thống cần giám sát hành vi thực tế của danh tính để phát hiện các bất thường theo thời gian.
Việc bảo mật danh tính không còn chỉ dừng lại ở việc bảo vệ các tài khoản hiện có, mà còn là khả năng phát hiện những danh tính chưa bao giờ được tạo ra một cách hợp lệ nhưng lại đang hoạt động như một phần của hệ thống.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.