2 điểm bởi GN⁺ 2025-02-14 | 1 bình luận | Chia sẻ qua WhatsApp

DOGE như một cuộc tấn công mạng cấp quốc gia

  • Trong vài tuần gần đây, chính phủ Mỹ đã trải qua một trong những vụ xâm phạm an ninh nghiêm trọng nhất trong lịch sử. Điều này không xảy ra do một cuộc tấn công mạng tinh vi hay hoạt động gián điệp của nước ngoài, mà thông qua mệnh lệnh chính thức của một tỷ phú có vai trò không rõ ràng trong chính phủ.

  • Những người liên quan đến Bộ Hiệu quả Chính phủ (DOGE) mới được thành lập đã truy cập vào các hệ thống máy tính của Bộ Tài chính Mỹ, qua đó có khả năng thu thập và kiểm soát dữ liệu thanh toán liên bang trị giá khoảng 5,45 nghìn tỷ USD mỗi năm.

  • Có khả năng những người không được ủy quyền thuộc DOGE đã truy cập và sao chép dữ liệu mật của Cơ quan Phát triển Quốc tế Hoa Kỳ, đồng thời hồ sơ của Văn phòng Quản lý Nhân sự (OPM) cùng dữ liệu Medicare và Medicaid cũng đã bị xâm phạm.

  • Tên của các nhân viên CIA đã được gửi tới một tài khoản email không chính thức trong trạng thái chỉ bị kiểm duyệt một phần, còn nhân sự DOGE đã nhập dữ liệu của Bộ Giáo dục vào phần mềm trí tuệ nhân tạo và cũng bắt đầu làm việc tại Bộ Năng lượng.

  • Vào ngày 8 tháng 2, một thẩm phán liên bang đã chặn nhóm DOGE tiếp tục truy cập các hệ thống của Bộ Tài chính, nhưng cách khắc phục vẫn chưa rõ ràng vì có thể dữ liệu đã bị sao chép và phần mềm đã bị cài đặt cũng như chỉnh sửa.

  • Các hệ thống mà DOGE đã truy cập là những thành phần cốt lõi của hạ tầng quốc gia, và hệ thống của Bộ Tài chính chứa bản thiết kế kỹ thuật cho việc luân chuyển tiền của chính phủ liên bang.

  • Đây là một tình huống chưa từng có tiền lệ khi các tác nhân bên ngoài, với kinh nghiệm hạn chế và mức độ giám sát tối thiểu, công khai hoạt động, giành được quyền truy cập quản trị ở cấp cao nhất vào các mạng nhạy cảm nhất của Mỹ và đang thực hiện các thay đổi.

  • Điều đáng lo ngại nhất không chỉ là việc cấp quyền truy cập, mà còn là việc các biện pháp bảo mật đang bị tháo dỡ một cách có hệ thống. Điều này đồng nghĩa với việc loại bỏ các giao thức ứng phó sự cố tiêu chuẩn, cơ chế kiểm toán và theo dõi thay đổi, rồi thay thế bằng những người vận hành thiếu kinh nghiệm.

  • Các hệ thống máy tính của Bộ Tài chính được thiết kế theo những nguyên tắc tương tự giao thức phóng vũ khí hạt nhân, nhằm bảo đảm không một cá nhân nào nắm quyền lực vô hạn. Đây là nguyên tắc bảo mật gọi là "phân tách nhiệm vụ", một biện pháp an toàn thiết yếu để ngăn chặn tham nhũng và sai sót.

  • Những người có liên hệ với DOGE đã giành được quyền sửa đổi các chương trình cốt lõi trên máy tính của Bộ Tài chính, có thể truy cập các khóa mã hóa và thay đổi nhật ký kiểm toán ghi lại các thay đổi của hệ thống.

  • Việc sửa đổi các hệ thống này không chỉ làm tổn hại hoạt động hiện tại mà còn để lại những lỗ hổng có thể bị khai thác trong các cuộc tấn công tương lai.

  • Ba lĩnh vực bảo mật chính đang bị đe dọa: thao túng hệ thống, lộ dữ liệu và kiểm soát hệ thống.

  • Để khắc phục những điểm yếu này, cần thu hồi quyền truy cập không được phép và khôi phục các giao thức xác thực phù hợp, đồng thời phải nối lại việc giám sát hệ thống toàn diện và quản lý thay đổi.

  • Đây không phải là vấn đề chính trị mà là vấn đề an ninh quốc gia, và các cơ quan tình báo nước ngoài có thể lợi dụng sự hỗn loạn cùng tình trạng bất ổn mới để đánh cắp dữ liệu của Mỹ và cài đặt backdoor.

1 bình luận

 
GN⁺ 2025-02-14
Ý kiến trên Hacker News
  • Mối lo ngại rằng các thế lực thù địch hoặc quốc gia đối địch có cơ hội thu thập dữ liệu và hiểu cách tấn công đất nước là hoàn toàn chính đáng
    • Có sự khác biệt giữa việc các quan chức được bầu làm những điều ngu ngốc hoặc thiếu an toàn và việc những người không do bầu cử làm điều đó mà không có bất kỳ sự kiểm soát nào
    • Tôn trọng ý kiến của Bruce Schneier và đề xuất bài đăng này để ngăn mọi bài viết về chủ đề này bị gắn cờ
  • Có thể có lỗi trong lập luận của Schneier
    • Có báo cáo rằng "họ đang huấn luyện phần mềm AI trên dữ liệu nhạy cảm này"
    • Chạy suy luận không giống với huấn luyện
    • Bài đăng này không nên bị gắn cờ, vì điều đó đi ngược lại quyền tự do ngôn luận
    • Có nhiều người trên HN coi trọng những phân tích sâu sắc của ông ấy
    • Tốt hơn nên thể hiện ý kiến phản đối bằng bình luận thay vì cố khiến chúng biến mất
  • Nếu quốc gia vượt qua được sự hỗn loạn này, phần mềm phải được viết lại từ đầu
    • Nếu không, sẽ không thể biết những tác nhân nước ngoài hay trong nước nào đang có hiểu biết về hệ thống
  • Schneier không nên bị gắn cờ
    • Đã chờ đợi suốt nhiều ngày một đánh giá bình tĩnh và toàn diện về rủi ro an ninh mạng
    • Đây là đánh giá gần nhất với điều mà chúng ta có thể có được
  • Cần nhận thức nguyên tắc hàng rào của Chesterton
    • "Hàng rào của Chesterton" là nguyên tắc cho rằng không nên tiến hành cải cách trước khi hiểu được lý do tồn tại của hiện trạng
  • Hành động sẽ tiếp tục cho đến khi có hậu quả được áp đặt
    • Hậu quả đó phải đến từ lập pháp hoặc pháp lý
  • Nếu là ý Chúa, nhà nước hành chính sẽ bị khuất phục bởi các quan chức được bầu ra để kiểm soát nó
  • Doanh nghiệp là nhánh thứ tư không chính thức của chính phủ
    • Nếu thị trường chứng khoán sụp đổ, họ sẽ biến mất
    • Dòng tiền tài trợ chiến dịch và vòi tiền của các nhà vận động hành lang dành cho chính trị gia sẽ bị khóa lại
    • Sự hoảng loạn và năng lực lãnh đạo sẽ thay đổi
    • Citizens United cho phép dòng tiền đen từ bất cứ đâu tài trợ cho các chiến dịch vô thời hạn, nhưng như vậy vẫn không đủ để bù đắp cho cú sụp đổ của thị trường chứng khoán do thiếu niềm tin vào đồng USD và thị trường
  • Bài liên quan: "Bộ Tài chính được cảnh báo rằng quyền truy cập của DOGE đã bị đánh dấu là 'mối đe dọa nội bộ'"
    • Đánh giá do Booz Allen Hamilton thực hiện được tiến hành trước khi bổ nhiệm một đồng minh của Elon Musk làm giám sát viên hệ thống thanh toán nhạy cảm
  • Nhà thầu chính phủ Booz Allen Hamilton cho biết đã sa thải nhà thầu phụ chuẩn bị báo cáo vào tối thứ Sáu
    • Đó là bản thảo báo cáo cho rằng việc bộ phận hiệu quả chính phủ của Elon Musk tiếp cận hệ thống thanh toán của Bộ Tài chính tạo ra "rủi ro đe dọa nội bộ chưa từng có" và cần phải bị dừng lại ngay lập tức