Tác chiến mạng tại Ukraine
Đây là bản đánh giá sơ bộ về tác chiến mạng trong cuộc xung đột Ukraine dựa trên các thông tin công khai. Ukraine không phải là “cuộc chiến tranh mạng” đầu tiên - chính thuật ngữ này chẳng có ý nghĩa gì - nhưng nó là cuộc xung đột lớn đầu tiên liên quan đến các hoạt động tác chiến mạng quy mô lớn. Cuộc xâm lược không hiệu quả của Nga cho đến nay, trong đó các hoạt động mạng mang lại ít lợi ích, đã đặt ra câu hỏi về sự cân bằng giữa phòng thủ và tấn công trong mạng, việc sử dụng các hoạt động tấn công trên không gian mạng cũng như các yêu cầu về lập kế hoạch và hành động phối hợp. Khả năng phòng thủ tốt hơn mong đợi của Ukraine dường như là một dấu ấn trong cuộc xâm lược này và là lý do chính khiến các nỗ lực tác chiến mạng của Nga mang lại hiệu quả hạn chế.
Nhiều khả năng, Ukraine, được cảnh báo trước bởi các hành động tác chiến mạng của Nga bắt đầu từ năm 2014, do đó đã chuẩn bị tốt hơn. Họ cũng được hỗ trợ trong hoạt động phòng thủ mạng bởi các quốc gia thân thiện và các tổ chức tư nhân mà họ đã phát triển các mối quan hệ hợp tác trước khi cuộc xung đột này xảy ra. Sự chuẩn bị này cho phép Ukraine tránh được nhiều hoạt động tấn công mạng của Nga, và cho thấy rằng một lực lượng phòng thủ được chuẩn bị tốt và hùng mạnh có thể có lợi thế hơn trước các cuộc tấn công trong không gian mạng.
Nga sáp nhập Crimea năm 2014
Trước đó, Nga đã sử dụng các cuộc tấn công mạng nhằm vào Ukraine để phá hủy hoặc làm hư hại cơ sở hạ tầng và dữ liệu. Họ đã cố gắng làm như vậy một lần nữa vào năm 2022. Dựa vào các thông tin công khai, Nga đã phát động một chiến dịch mạng rộng khắp ngay trước cuộc tấn công
(xem phụ lục để biết danh sách các sự kiện đã biết). Một số báo cáo cho thấy sự gia tăng đáng kể về số lượt khai thác vào ngày đầu tiên. Mục đích dường như là để tạo ra tình trạng hỗn loạn và áp đảo các khả năng phòng thủ của Ukraine. Nga đã tìm cách làm gián đoạn các dịch vụ và cài đặt phần mềm độc hại phá hoại vào các mạng của Ukraine bao gồm lừa đảo, từ chối dịch vụ và lợi dụng các lỗ hổng phần mềm. Một công ty đã xác định được 8 loại phần mềm phá hoại khác nhau được Nga sử dụng trong các cuộc tấn công này. Các mục tiêu chính là các trang web của chính phủ Ukraine, các nhà cung cấp dịch vụ viễn thông và năng lượng, các tổ chức tài chính và các hãng truyền thông, nhưng các cuộc tấn công mạng bao gồm hầu hết các lĩnh vực quan trọng. Đây là một cuộc tấn công trên diện rộng sử dụng toàn bộ các khả năng mạng của Nga để phá hoại Ukraine, nhưng không thành công.
Thành công trong hoạt động mạng quan trọng nhất của Nga cho đến nay là sự cố vệ tinh KA-SAT của Viasat Inc. Điều này đã tạo ra thiệt hại đáng kể lan rộng ra ngoài lãnh thổ Ukraine nhưng cuối cùng không mang lại lợi thế về quân sự cho Nga. Cuộc tấn công này có thể là một phần của một cuộc tấn công mạng rộng lớn hơn và được phối hợp đã được chứng minh là không thành công hoặc người Nga có thể không nghĩ rằng các hoạt động dịch vụ được phục hồi nhanh chóng là nhờ sự hỗ trợ từ bên ngoài. Các chỉ số đối với Viasat và đối với các hành động khác không phải là liệu một cuộc tấn công mạng có hiệu quả về mặt thâm nhập mạng hay sự gián đoạn của các dịch vụ hoặc dữ liệu hay không, mà là liệu hiệu quả của nó có giúp đạt được trong trường hợp này, việc chiếm đóng Ukraine và xóa bỏ chính phủ được bầu của họ hay không. Theo chỉ số này, cuộc tấn công Viasat được đánh giá là không thành công.
Phụ lục: Các vụ tiến công mạng chống lại Ukraine
Tháng 10 năm 2021:Các tin tặc đã tạo ra phần mềm độc hại IssacWiper vào hoặc trước ngày 19 tháng 10 năm 2021, theo dấu thời gian của mã này, sau đó chúng được triển khai tới các mạng của chính phủ Ukraine vào tháng 2 năm 2022.
Tháng 11 năm 2021:Các tin tặc bắt đầu phát triển các trang web mô phỏng của chính phủ Ukraine bằng phần mềm độc hại được nhúng trong các liên kết trên các trang web giả mạo. Các nhà nghiên cứu đã liên tưởng hoạt động này với các tác nhân có quan hệ với GRU của Nga và tin rằng hoạt động này có liên quan đến cuộc tấn công từ chối dịch vụ (DDoS) phân tán lần thứ hai vào tháng 2 năm 2022 nhằm vào khu vực ngân hàng Ukraine và các trang web của chính phủ.
Tháng 12 năm 2021: Các tin tặc đã phát triển phần mềm độc hại HermeticWiper, theo dấu thời gian cũ nhất nhất của mã này, được sử dụng trong một cuộc tấn công vào tháng 2 năm 2022 nhằm vào các tổ chức tài chính và nhà thầu chính phủ Ukraine.
Tháng 12 năm 2021: Một nhóm hacker nhắm mục tiêu vào Cơ quan Di trú Nhà nước Ukraine bằng một cuộc tấn công lừa đảo. Vào tháng 11 năm 2021, Cơ quan An ninh Ukraine đã liên tưởng các thành viên của nhóm này mà các nhà nghiên cứu tin rằng đã thực hiện cuộc tấn công này với Cơ quan An ninh Liên bang Nga (FSB).
Tháng 12 năm 2021: Các tin tặc nghi ngờ có quan hệ với GRU của Nga, bắt đầu phát triển phần mềm độc hại được sử dụng trong các cuộc tấn công lừa đảo vào tháng 3 và tháng 4.
Tháng 12 năm 2021: Một nhóm nghi ngờ có quan hệ với FSB Nga đã xâm nhập mạng của một tổ chức an toàn hạt nhân. Các tin tặc đã đánh cắp dữ liệu từ tổ chức này đến tháng 3 năm 2022.
Tháng 1 năm 2022:Các tin tặc đã triển khai phần mềm độc hại phá hoại (WhisperGate), giả dạng ransomware, trên nhiều hệ thống của chính phủ Ukraine, tổ chức phi lợi nhuận và tổ chức công nghệ thông tin. Các nhà nghiên cứu đã liên tưởng cuộc tấn công này với các tin tặc có quan hệ tình nghi với GRU của Nga.
Tháng 1 năm 2022:các tin tặc đã nhắm mục tiêu vào khoảng 70 trang web của chính phủ Ukraine, đánh sập một số trang web và xóa trang web của Bộ Ngoại giao. Hành động xóa trang web nàylà một thông điệp đe dọa được gửi đến người Ukraine và là thông báo về việc lộ lọt dữ liệu cá nhân mà sau đó đã bị Trung tâm Truyền thông Chiến lược và An ninh Thông tin của Ukraine bác bỏ.
Tháng 1 năm 2022:Các tin tặc nhắm mục tiêu vào một cơ quan chính phủ phương Tây hoạt động ở Ukraine bằng một cuộc tấn công lừa đảo. Họ đã đăng tải một bản sơ yếu lý lịch có phần mềm độc hại lên một nền tảng đăng tuyển dụng của Ukraine và nộp nó cho cơ quan chính phủ. Các nhà nghiên cứu cho rằng, theoCơ quan An ninh Ukrainec,cuộc tấn công này là do một nhóm hacker trước đây có liên hệ với FSB Nga tiến hành.
Tháng 2 năm 2022: Các tin tặc đã nhắm mục tiêu vào một công ty năng lượng Ukraine bằng phần mềm độc hại gián điệp thông qua một cuộc tấn công lừa đảo. Nhóm Ứng cứu Khẩn cấp Máy tính của Ukraine (CERT-UA) quy các cuộc tấn công này là do một nhóm có lịch sử nhắm mục tiêu vào các tổ chức chính phủ Ukraine kể từ ít nhất là tháng 3 năm 2021 và nghi ngờ có quan hệ với GRU của Nga.
Tháng 2 năm 2022:Các tin tặc đã thay mặt các cơ quan nhà nước Ukraine gửi email lừa đảo bằng phần mềm độc hại giả mạo là phần mềm dịch ngôn ngữ Ukraine. Các nhà nghiên cứu quy kết cuộc tấn công này là do một nhóm có quan hệ với GRU của Nga.
Tháng 2 năm 2022: Các tin tặc nhắm mục tiêu vào lĩnh vực ngân hàng Ukraine và các trang web của chính phủ bằng một loạt các cuộc tấn công DDoS, tạm thời đưa các trang web này vào trạng thái ngoại tuyến. Mỹ, Vương quốc Anh và Úc quy kết các cuộc tấn công nhằm vào các tổ chức tài chính là do GRU của Nga thực hiện.
Tháng 2 năm 2022: Tờ The Times thông báo các tin tặc Trung Quốc đã nhắm mục tiêu vào các lỗ hổng trong hơn 600 cơ sở hạ tầng trọng yếu và Bộ Quốc phòng ở Kyiv nhằm cố gắng xâm nhập dữ liệu và làm gián đoạn các dịch vụ. Nguồn tin của họ khẳng định là từ Cơ quan An ninh Ukraine, nhưng cơ quan này phủ nhận sự quy kết này.
Tháng 2 năm 2022:Các tin tặc đã nhắm mục tiêu các trang web thuộc lĩnh vực ngân hàng Ukraine và chính phủ Ukraine bằng một cuộc tấn công DDoS, khiến một số trang web không thể truy cập được. Đây là cuộc tấn công DDoS thứ hai nhằm vào các ngân hàng và trang web của chính phủ Ukraine trong hai tuần.
Tháng 2 năm 2022:Các tin tặc đã triển khai một phần mềm độc hại phá hoại (HermeticWiper) để phá hủy khoảng 300 hệ thống của hơn một chục tổ chức tài chính, chính phủ, năng lượng, công nghệ thông tin và nông nghiệp ở Ukraine. Các nhà nghiên cứu đã liên kết cuộc tấn công này với một nhóm có quan hệ với GRU của Nga.
Tháng 2 năm 2022: Các tin tặc triển khai một trình mã hóa tệp trên mạng của một công ty nông nghiệp. Các nhà nghiên cứu đánh giá điều này có khả năng nhằm vào hoạt động sản xuất ngũ cốc ở Ukraine và cho rằng vụ tấn công là do một nhóm nghi ngờ có quan hệ với GRU của Nga.
Tháng 2 năm 2022: Các tin tặc nhắm mục tiêu vào Kyiv Post bằng một cuộc tấn công DDoS, buộc trang web này phải ngoại tuyến. Kyiv Post đã xuất bản tin tức trên các nền tảng truyền thông xã hội cho đến khi kết nối được khôi phục.
Tháng 2 năm 2022:Các tin tặc triển khai phần mềm độc hại phá hoại (IsaacWiper) trên mạng của chính phủ Ukraine.
Tháng 2 năm 2022:Các tin tặc nhắm mục tiêu vào các thành viên chính phủ châu Âu có liên quan đến việc điều phối hậu cần cho những người tị nạn chạy trốn khỏi Ukraine bằng một cuộc tấn công lừa đảo. Các tin tặc đã sử dụng một email bị xâm nhập của một quân nhân Ukraine.
Tháng 2 năm 2022:Các tin tặc nhắm mục tiêu vào công ty truyền thông vệ tinh Viasat bằng phần mềm độc hại phá hoại, vô hiệu hóa các modem giao tiếp với vệ tinh KA-SAT của Viasat Inc. Cuộc tấn công đã ảnh hưởng đến kết nối trên khắp Ukraine và châu Âu, vì vệ tinh cung cấp truy cập internet cho khách hàng ở nhiều quốc gia. Vương quốc Anh, Mỹ và Liên minh châu Âu quy kết cuộc tấn công này là do Nga thực hiện.
Tháng 2 năm 2022: Một nhóm hacker, được các nhà nghiên cứu liên kết với chính phủ Belarus, nhắm mục tiêu vào những người Ukraine nổi tiếng thông qua một cuộc tấn công lừa đảo. Các tin tặc cố gắng truy cập vào tài khoản mạng xã hội của các cá nhân này và đăng tải thông tin sai lệch về các lực lượng Ukraine.
Tháng 2 năm 2022: Các tin tặc đã nhắm mục tiêu vào một trạm kiểm soát biên giới Ukraine bằng phần mềm độc hại phá hoại buộc các quan chức phải xử lý những người chạy trốn vào Romania theo cách thủ công.
Tháng 3 năm 2022:Các tin tặc đã nhắm mục tiêu vào ít nhất 30 trang web của các trường đại học Ukraine. Các nhà nghiên cứu tin rằng cuộc tấn công này đến từ một nhóm có trụ sở tại Brazil, công khai ủng hộ Nga.
Tháng 3 năm 2022: Các tin tặc nhắm mục tiêu vào nhà cung cấp viễn thông Triolan vào ngày 9 tháng 3 và ngày 24 tháng 2, ảnh hưởng đến việc kết nối mạng. Một nguồn tin từ Triolan cho biết các tin tặc đã đặt lại cài đặt máy tính của công ty về mức xuất xưởng và một số thiết bị yêu cầu phải tiếp cận vật lý để khôi phục, điều này rất khó do cuộc khủng hoảng đang diễn ra.
Tháng 3 năm 2022: Một tin tặc bị nghi ngờ có liên kết với Nga đã nhắm mục tiêu vào một công ty phát thanh truyền hình lớn bằng phần mềm độc hại phá hoại (DesertBlade).
Tháng 3 năm 2022: Các tin tặc nhắm mục tiêu vào các tổ chức từ thiện, tổ chức phi chính phủ và các tổ chức viện trợ khác cung cấp hỗ trợ cho Ukraine bằng phần mềm độc hại có ý định làm gián đoạn các hoạt động dịch vụ.
Tháng 3 năm 2022:Các tin tặc nhắm mục tiêu vào người Ukraine bằng một cuộc tấn công lừa đảo nhằm triển khai phần mềm độc hại xâm phạm dữ liệu người dùng. Email này hứa sẽ thanh toán “số tiền 15.000” từ chính phủ như một sự hỗ trợ trong “thời điểm khó khăn này”.
Tháng 3 năm 2022: Một tin tặc bị nghi ngờ có liên hệ với Nga đã nhắm mục tiêu vào một cơ sở nghiên cứu của Ukraine. Trong quá khứ, những âm mưu vũ khí giả của Nga là đặc trưng của thể chế này.
Tháng 3 năm 2022: Một nhân tố quốc gia-nhà nước Nga bị tình nghi đã đánh cắp dữ liệu từ một tổ chức an toàn hạt nhân.
Tháng 3 năm 2022: Theo nhà điều hành, các tin tặc đã nhắm mục tiêu vào mạng Vinasterisk, ảnh hưởng đến kết nối ở miền tây Ukraine.
Tháng 3 năm 2022:Các tin tặc triển khai phần mềm độc hại phá hoại (CaddyWiper) trong các tổ chức Ukraine. Các nhà nghiên cứu đã liên kết cuộc tấn công này với một nhóm có quan hệ với GRU của Nga.
Tháng 3 năm 2022:Các tin tặc nhắm mục tiêu Ukraine 24, một công ty truyền thông ngoài Kyiv, để thông báo rằng Tổng thống Zelensky tuyên bố đầu hàng Nga. Tổng thống Zelensky sau đó đã đăng một đoạn video khẳng định tin nhắn này là giả mạo.
Tháng 3 năm 2022: Các tin tặc nhắm mục tiêu vào hệ thống của các cơ quan nhà nước Ukraine bằng một cuộc tấn công lừa đảo. Theo CERT-UA, cuộc tấn công xuất phát từ một nhóm liên kết với Cộng hòa Nhân dân Luhansk (LPR).
Tháng 3 năm 2022: Các tin tặc đã nhắm mục tiêu vào một số hãng tin tức Ukraine, xóa các nền tảng bằng các biểu tượng bị cấm ở Ukraine. Cơ quan An ninh Ukraine tuyên bố họ đã xác định được các mạng và các máy chủ được những kẻ tấn công sử dụng.
Tháng 3 năm 2022: Các tin tặc triển khai phần mềm độc hại phá hoại (DoubleZero) nhắm vào các doanh nghiệp Ukraine.
Tháng 3 năm 2022:Các tin tặc đã nhắm mục tiêu trang web của Hội Chữ thập đỏ Ukraine, buộc trang web này phải ngừng hoạt động trong vài giờ.
Tháng 3 năm 2022:Các tin tặc nhắm mục tiêu vào các tổ chức Ukraine bằng một cuộc tấn công lừa đảo. Phần mềm độc hại tải lên một cửa hậu(phần mềm độc hại backdoor) cho phép tin tặc truy cập và kiểm soát dữ liệu hệ thống. CERT-UA cho rằng các cuộc tấn công này là do một nhóm được Cơ quan An ninh Ukraine tuyên bố trước đây có quan hệ với FSB Nga.
Tháng 3 năm 2022:Các tin tặc Trung Quốc nhắm mục tiêu vào Ukraine trong một cuộc tấn công lừa đảo, theo các nhà nghiên cứu. Email này bao gồm một tài liệu chứa phần mềm độc hại giả mạo là đến từ Cảnh sát Quốc gia Ukraine.
Tháng 3 năm 2022:Các tin tặc nhắm mục tiêu vào một nhà cung cấp dịch vụ vận tải và hậu cần có trụ sở tại miền Tây Ukraine. Các nhà nghiên cứu đã liên kết cuộc tấn công này với một nhóm nghi ngờ có liên quan đến GRU của Nga.
Tháng 3 năm 2022:Các tin tặc đã sử dụng các trang web WordPress để nhắm mục tiêu vào 10 trang web bằng các cuộc tấn công DDoS, bao gồm các cơ quan chính phủ Ukraine, các tổ chức tư vấn và các trang web tài chính.
Tháng 3 năm 2022:Các tin tặc nhắm mục tiêu vào Ukrtelecom, một trong những nhà cung cấp dịch vụ viễn thông lớn nhất ở Ukraine, buộc kết nối ở nước này giảm xuống 13% so với trước cuộc chiến. Các chuyên gia của Cơ quan Nhà nước về Truyền thông Đặc biệt và Bảo vệ Thông tin của Ukraine đã khôi phục kết nối trong vòng vài giờ sau cuộc tấn công.
Tháng 3 năm 2022:Các tin tặc nhắm mục tiêu vào các tổ chức và cá nhân Ukraine bằng một cuộc tấn công lừa đảo. Email lừa đảo được cho là từ Bộ Giáo dục và Khoa học Ukraine và phần mềm độc hại này cho phép tin tặc truy cập vào dữ liệu nhạy cảm và thông tin nhận dạng người dùng.
Tháng 4 năm 2022: Các tin tặc đã nhắm mục tiêu vào tài khoản Telegram của các quan chức chính phủ Ukraine bằng một cuộc tấn công lừa đảo nhằm chiếm quyền truy cập vào các tài khoản.
Tháng 4 năm 2022: Một nhóm nhắm mục tiêu vào một số tổ chức truyền thông Ukraine trong nỗ lực truy cập lâu dài vào mạng của họ và thu thập thông tin nhạy cảm. Microsoft đã nắm quyền kiểm soát bảy miền trên Internet mà nhóm đã sử dụng để giảm thiểu các cuộc tấn công này. Nhóm này có mối liên hệ với GRU của Nga.
Tháng 4 năm 2022:Các tin tặc nhắm mục tiêu vào một cơ sở năng lượng của Ukraine, nhưng sự hỗ trợ của CERT-UA và khu vực tư nhân đã ngăn cản phần lớn nỗ lực đóng cửa các trạm biến áp điện ở Ukraine. Các nhà nghiên cứu tin rằng cuộc tấn công đến từ cùng một nhóm có mối quan hệ nghi ngờ với GRU của Nga nhằm vào lưới điện của Ukraine vào năm 2016, sử dụng bản cập nhật phần mềm độc hại này.
Tháng 4 năm 2022:Các tin tặc đã nhắm mục tiêu vào bưu điện quốc gia của Ukraine bằng một cuộc tấn công DDoS, vài ngày sau khi phát hành một con tem mới tôn vinh một người lính biên phòng Ukraine. Cuộc tấn công đã ảnh hưởng đến khả năng điều hành cửa hàng trực tuyến của cơ quan này.
Tháng 4 năm 2022:Các tin tặc tạo một trang Facebook Ukraine 24 giả mạo, yêu cầu người dùng nhập dữ liệu cá nhân và thông tin thanh toán của họ.
Tháng 4 năm 2022:Các tin tặc đã sử dụng email của chính phủ Ukraine bị xâm nhập trong một cuộc tấn công lừa đảo. CERT-UA đã liên kết cuộc tấn công này với các tin tặc có quan hệ tình nghi với GRU của Nga.
Tháng 4 năm 2022: Các tin tặc nhắm mục tiêu vào các cơ quan nhà nước Ukraine bằng một cuộc tấn công lừa đảo.
Tháng 5 năm 2022: Tin tặc thực hiện một cuộc tấn công lừa đảo được cho là thay mặt cho CERT-UA bằng phần mềm độc hại xâm nhập dữ liệu người dùng. CERT-UA cho rằng vụ tấn công này là do các nhân tố có quan hệ với GRU của Nga.
Tháng 5 năm 2022:Các tin tặc tiến hành một cuộc tấn công lừa đảo để giành quyền truy cập vào dữ liệu xác thực. Email cảnh báo người nhận về một cuộc tấn công hóa học sắp xảy ra để thuyết phục người dùng mở tệp đính kèm chứa phần mềm độc hại của nó.
Tháng 6 năm 2022: Các tin tặc nhắm mục tiêu vào các tổ chức nhà nước Ukraine bằng một cuộc tấn công lừa đảo.
Tháng 6 năm 2022:Các tin tặc nhắm mục tiêu vào các tổ chức truyền thông ở Ukraine bằng một cuộc tấn công lừa đảo. CERT-UA cho rằng cuộc tấn công có "mức độ tin cậy trung bình" là do một nhóm nghi ngờ có quan hệ với GRU của Nga.
...............