Cyber Signals Số 6
Mỗi ngày có hơn 2,5 tỷ lượt phát hiện có sự hỗ trợ của AI trên nền điện toán đám mây để bảo vệ khách hàng của Microsoft.
Microsoft Security
Mỗi ngày có hơn 2,5 tỷ lượt phát hiện có sự hỗ trợ của AI trên nền điện toán đám mây để bảo vệ khách hàng của Microsoft.
Ngày nay, thế giới an ninh mạng đang trải qua biến chuyển lớn. Trí tuệ nhân tạo (AI) đang tiên phong trong quá trình thay đổi này, đặt ra cả mối đe dọa và cơ hội. Mặc dù AI có khả năng hỗ trợ các tổ chức đánh bại các cuộc tấn công mạng ở tốc độ của máy, đồng thời thúc đẩy sự đổi mới và hiệu quả trong việc phát hiện mối đe dọa, tìm kiếm và ứng phó sự cố, nhưng kẻ tấn công có thể lợi dụng AI để khai thác. Việc thiết kế, triển khai và sử dụng AI một cách an toàn chưa bao giờ quan trọng hơn thế.
Tại Microsoft, chúng tôi đang khám phá tiềm năng của AI để nâng cao các biện pháp bảo mật, khai phá các biện pháp bảo vệ mới và nâng cao cũng như xây dựng phần mềm tốt hơn. Nhờ AI, chúng ta có khả năng thích ứng với các mối đe dọa ngày càng gia tăng, ngay lập tức phát hiện sự bất thường, ứng phó nhanh chóng để vô hiệu hóa rủi ro và điều chỉnh biện pháp phòng vệ cho phù hợp với nhu cầu của tổ chức.
AI cũng có thể giúp chúng tôi vượt qua một trong những thách thức lớn nhất trong ngành. Trong bối cảnh toàn cầu đang thiếu hụt lực lượng lao động an ninh mạng, với khoảng 4 triệu chuyên gia an ninh mạng còn thiếu trên toàn thế giới, AI có tiềm năng trở thành một công cụ quan trọng giúp thu hẹp khoảng trống nhân lực và nâng cao năng suất của đội ngũ phòng vệ.
Một nghiên cứu đã cho thấy Microsoft Security Copilot có thể hỗ trợ chuyên gia phân tích an ninh mạng ở mọi cấp độ chuyên môn: xét trên tất cả các tác vụ, người tham gia đạt độ chính xác cao hơn 44% và hoàn thành công việc nhanh hơn 26%.
Để hướng tới một tương lai bảo mật hơn, chúng ta cần bảo đảm sự cân bằng giữa chuẩn bị sẵn sàng để ứng dụng AI an toàn và tối đa lợi ích của AI, bởi AI có khả năng phát huy tiềm năng của con người và góp phần giải quyết một số thách thức nghiêm trọng nhất mà chúng ta phải đối mặt.
Một tương lai an toàn hơn với AI sẽ đòi hỏi những tiến bộ cơ bản trong công nghệ phần mềm. AI sẽ đòi hỏi chúng ta phải am hiểu và chống lại các mối đe dọa dựa trên AI, đó là những cấu phần thiết yếu của bất kỳ chiến lược bảo mật nào. Đồng thời chúng ta phải phối hợp với nhau để xây dựng cơ chế cộng tác và hợp tác sâu sắc giữa các khu vực công và tư nhân nhằm chống lại những tác nhân xấu.
Với nỗ lực đó và Sáng kiến tương lai an toàn của Microsoft, OpenAI và Microsoft hiện đang phát hành thông tin mới, trong đó nêu chi tiết các tác nhân đe dọa đang cố gắng thử nghiệm và khám phá các kỹ thuật tấn công thông qua các mô hình ngôn ngữ lớn (LLM).
Chúng tôi hy vọng thông tin này sẽ hữu ích trong các ngành vì tất cả chúng ta đều hướng tới một tương lai an toàn hơn. Bởi sau cùng, tất cả chúng ta đều là những người bảo vệ an ninh mạng.
Hãy xem bản tóm tắt số Cyber Signals trong đó Vasu Jakkal, Phó chủ tịch tập đoàn Microsoft Security Business, phỏng vấn các chuyên gia để tìm hiểu thông tin về mối đe dọa trong thời đại AI, cách Microsoft đang sử dụng AI để tăng cường bảo mật và những việc mà các tổ chức có thể làm để giúp tăng cường khả năng phòng vệ.
Bối cảnh mối đe dọa mạng ngày càng trở nên thách thức do những kẻ tấn công ngày càng có động cơ hơn, tinh vi hơn và có nguồn lực tốt hơn. Những tác nhân đe dọa cũng như những người bảo vệ đều đang tìm đến AI, bao gồm cả LLM, để nâng cao năng suất và tận dụng các nền tảng có thể truy cập có thể phù hợp với mục tiêu và kỹ thuật tấn công của mình.
Trong bối cảnh mối đe dọa ngày càng phát triển nhanh chóng, hiện nay chúng tôi đang công bố các nguyên tắc hướng dẫn hành động của Microsoft nhằm giảm thiểu rủi ro từ các tác nhân đe dọa, bao gồm các mối đe dọa tấn công có chủ đích (APT), kẻ thao túng có chủ đích (APM) và các tổ chức tội phạm mạng, sử dụng nền tảng AI và API. Những nguyên tắc này bao gồm nhận diện và hành động chống lại việc sử dụng AI của tác nhân đe dọa độc hại, thông báo cho các nhà cung cấp dịch vụ AI khác, cộng tác với các bên liên quan khác và tính minh bạch.
Mặc dù động cơ và mức độ phức tạp của các tác nhân đe dọa khác nhau nhưng chúng có chung nhiệm vụ khi triển khai tấn công. Các nhiệm vụ này bao gồm do thám, chẳng hạn như nghiên cứu các ngành, địa điểm và mối quan hệ của nạn nhân tiềm năng; mã hóa, bao gồm cải thiện tập lệnh phần mềm và phát triển phần mềm độc hại; và hỗ trợ việc học và sử dụng cả ngôn ngữ của con người và máy móc.
Cùng với OpenAI, chúng tôi chia sẻ thông tin về mối đe dọa cho thấy các đối thủ liên kết cấp quốc gia đã được phát hiện - được theo dõi là Forest Blizzard, Emerald Sleet, Crimson Sandstorm, Charcoal Typhoon và Salmon Typhoon - sử dụng LLM để tăng cường các hoạt động trên mạng.
Mục tiêu hợp tác nghiên cứu của Microsoft với OpenAI là nhằm đảm bảo sử dụng an toàn và có trách nhiệm các công nghệ AI như ChatGPT, duy trì các tiêu chuẩn cao nhất về ứng dụng có đạo đức để bảo vệ cộng đồng khỏi nguy cơ bị lạm dụng.
Emerald Sleet sử dụng LLM để tìm hiểu các tổ chức và chuyên gia nghiên cứu về Triều Tiên, cũng như tạo nội dung có thể được sử dụng trong các chiến dịch lừa đảo trực tuyến. Emerald Sleet cũng đã tương tác với nhiều mô hình ngôn ngữ lớn (LLMs) để tìm hiểu các lỗ hổng được công khai, khắc phục vấn đề kỹ thuật và hỗ trợ sử dụng các công nghệ web khác nhau.
Một nhóm khác được Trung Quốc hậu thuẫn là Salmon Typhoon cũng đã đánh giá hiệu quả sử dụng LLM trong suốt năm 2023 để lấy thông tin về chủ đề có khả năng nhạy cảm, nhân vật nổi bật, tình hình địa chính trị khu vực, ảnh hưởng của Hoa Kỳ và các vấn đề nội bộ. Việc thử nghiệm LLM theo cách này có thể phản ánh việc mở rộng bộ công cụ thu thập thông tin của nhóm cũng như giai đoạn thử nghiệm nhằm đánh giá năng lực của các công nghệ mới nổi.
Chúng tôi đã triển khai các biện pháp nhằm vô hiệu hóa tài sản và tài khoản liên quan đến các tác nhân đe dọa này, đồng thời định hình các hàng rào bảo vệ và cơ chế an toàn cho mô hình của mình.
Gian lận có sự hỗ trợ của AI là một mối quan ngại nghiêm trọng khác. Tổng hợp giọng nói là một ví dụ, trong đó mẫu giọng nói dài ba giây có thể huấn luyện một mô hình phát ra âm thanh giống bất kỳ ai. Ngay cả những thứ tưởng chừng vô hại như lời chào trong hộp thư thoại cũng có thể bị lợi dụng để thu thập đủ mẫu giọng nói.
Phần lớn cách chúng ta tương tác và tiến hành công việc hằng ngày đều dựa trên xác minh danh tính, như nhận diện giọng nói, khuôn mặt, địa chỉ email hoặc phong cách viết của một người.
Điều quan trọng là chúng ta phải hiểu tác nhân độc hại lợi dụng AI để làm suy yếu những hệ thống xác minh danh tính vốn được tin cậy từ lâu như thế nào, từ đó có thể ứng phó với hành vi gian lận tinh vi và mối đe dọa tấn công phi kỹ thuật mới xuất hiện khác nhằm che giấu hoặc giả mạo danh tính.
AI cũng có thể được sử dụng để giúp các công ty ngăn chặn các hoạt động gian lận. Mặc dù Microsoft đã ngừng hợp tác với một công ty ở Brazil nhưng hệ thống AI của chúng tôi đã phát hiện ra những nỗ lực của công ty này nhằm tự khôi phục để tái gia nhập hệ sinh thái của chúng tôi.
Nhóm này liên tục tìm cách che giấu thông tin, ẩn danh tính chủ sở hữu và quay trở lại hoạt động. Nhưng hệ thống phát hiện bằng AI của chúng tôi đã sử dụng gần chục tín hiệu rủi ro để nhận diện doanh nghiệp gian lận, liên kết doanh nghiệp này với hành vi đáng ngờ đã ghi nhận trước đó và ngăn chặn các nỗ lực của chúng.
Microsoft cam kết phát triển AI có sự giám sát của con người một cách có trách nhiệm, bảo đảm quyền riêng tư và bảo mật, trong đó con người đóng vai trò giám sát, xem xét khiếu nại cũng như diễn giải các chính sách và quy định.
Microsoft phát hiện một lượng lớn lưu lượng truy cập độc hại -hơn 65 nghìn tỷ tín hiệu an ninh mạng mỗi ngày. AI đang nâng cao khả năng phân tích thông tin này và đảm bảo rằng những thông tin chuyên sâu giá trị nhất sẽ được hiển thị để giúp ngăn chặn các mối đe dọa. Chúng tôi cũng sử dụng thông tin tín hiệu này để hỗ trợ AI tạo sinh phục vụ chống mối đe dọa nâng cao, bảo mật dữ liệu và bảo mật danh tính nhằm giúp những người bảo vệ phát hiện những điều người khác bỏ qua.
Microsoft sử dụng một số phương pháp để bảo vệ chính mình và khách hàng khỏi các mối đe dọa trên mạng, bao gồm tính năng phát hiện mối đe dọa có sự hỗ trợ của AI để phát hiện những thay đổi trong cách sử dụng tài nguyên hoặc lưu lượng truy cập trên mạng; phân tích hành vi để phát hiện các lần đăng nhập rủi ro và hành vi bất thường; mô hình học máy (ML) để phát hiện các lần đăng nhập rủi ro và phần mềm độc hại; mô hình Zero Trust trong đó mọi yêu cầu truy cập phải được xác thực, ủy quyền và mã hóa đầy đủ; và xác minh tình trạng thiết bị trước khi thiết bị có thể kết nối với mạng công ty.
Bởi vì các tác nhân đe dọa hiểu rằng Microsoft sử dụng xác thực đa yếu tố (MFA) một cách nghiêm ngặt để tự bảo vệ mình -tất cả nhân viên của chúng tôi đều được thiết lập MFA hoặc bảo vệ không cần mật khẩu - chúng tôi đã thấy những kẻ tấn công sử dụng lừa đảo phi kỹ thuật nhằm cố gắng xâm phạm nhân viên của chúng tôi.
Điểm nóng của vấn đề này bao gồm các lĩnh vực truyền tải giá trị, chẳng hạn như bản dùng thử miễn phí hoặc khuyến mại giá dịch vụ hoặc sản phẩm. Ở những lĩnh vực này, kẻ tấn công đánh cắp từng gói đăng ký một lần sẽ không mang lại lợi nhuận, vì vậy chúng cố gắng vận hành và mở rộng quy mô các cuộc tấn công đó mà không bị phát hiện.
Đương nhiên, chúng tôi xây dựng các mô hình AI để phát hiện các cuộc tấn công này cho Microsoft và khách hàng của Microsoft. Chúng tôi phát hiện các tài khoản học viên và trường học giả mạo; doanh nghiệp hoặc tổ chức giả mạo đã thay đổi dữ liệu doanh nghiệp hoặc che giấu danh tính thực sự nhằm né tránh lệnh trừng phạt, vượt qua cơ chế kiểm soát hoặc che giấu hành vi phạm tội trong quá khứ như các bản án về tham nhũng, trộm cắp và tương tự.
Việc sử dụng GitHub Copilot, Microsoft Security Copilot và các tính năng trò chuyện Copilot khác được tích hợp vào hạ tầng kỹ thuật và vận hành nội bộ của chúng tôi giúp ngăn chặn các sự cố có thể ảnh hưởng đến hoạt động.
Để ứng phó với mối đe dọa qua email, Microsoft đang nâng cao năng lực thu thập tín hiệu ngoài nội dung email nhằm xác định liệu một email có mang tính độc hại hay không. Khi AI rơi vào tay các tác nhân đe dọa, ngày càng xuất hiện nhiều email được viết hoàn hảo, khắc phục lỗi ngôn ngữ và ngữ pháp vốn là dấu hiệu nhận diện nỗ lực lừa đảo qua mạng, khiến email lừa đảo qua mạng trở nên khó phát hiện hơn.
Tiếp tục đào tạo nhân viên và nâng cao nhận thức cộng đồng thông qua các chiến dịch là điều cần thiết để đối phó với lừa đảo phi kỹ thuật – hình thức tấn công phụ thuộc hoàn toàn 100% vào sai sót của con người. Lịch sử đã chứng minh các chiến dịch nâng cao nhận thức cộng đồng được triển khai hiệu quả có thể thay đổi hành vi.
Microsoft dự báo AI sẽ tiếp tục làm thay đổi các chiến thuật lừa đảo phi kỹ thuật, tạo ra hình thức tấn công tinh vi hơn như deepfake và giả mạo giọng nói, đặc biệt khi đối tượng tấn công khai thác những công nghệ AI không được phát triển theo nguyên tắc có trách nhiệm và tích hợp sẵn cơ chế kiểm soát bảo mật.
Phòng tránh vẫn là yếu tố then chốt để ứng phó với mọi mối đe dọa mạng, dù là mối đe dọa truyền thống hay mối đe dọa do AI hỗ trợ.
Tìm hiểu thêm những góc nhìn về AI từ Homa Hayatafar, Quản lý cấp cao về Khoa học Dữ liệu và Ứng dụng, đồng thời là Quản lý Phân tích Phát hiện.
Các công cụ truyền thống không còn theo kịp các mối đe dọa do tội phạm mạng gây ra. Tốc độ, quy mô và mức độ phức tạp ngày càng tăng của các cuộc tấn công mạng gần đây đòi hỏi cần có phương pháp tiếp cận mới về bảo mật. Ngoài ra, do sự thiếu hụt lực lượng lao động an ninh mạng và các mối đe dọa mạng ngày càng gia tăng về tần suất cũng như mức độ nghiêm trọng, việc thu hẹp khoảng trống kỹ năng này là một nhu cầu cấp thiết.
AI có thể tạo lợi thế cho đội ngũ phòng vệ. Một nghiên cứu gần đây của Microsoft Security Copilot (hiện đang trong giai đoạn khách hàng thử nghiệm bản xem trước) cho thấy công cụ này giúp chuyên gia phân tích bảo mật nâng cao cả tốc độ và tính chính xác, bất kể trình độ chuyên môn, khi thực hiện các tác vụ phổ biến như xác định tập lệnh do đối tượng tấn công sử dụng, lập báo cáo sự cố và xác định biện pháp khắc phục phù hợp.1