Hầu hết mọi người đều hiểu đánh cắp danh tính là việc kẻ tấn công lấy cắp thông tin nhạy cảm của một người thực và mạo danh họ. Tuy nhiên, gian lận danh tính tổng hợp (Synthetic identity fraud) lại khó bị phát hiện hơn nhiều. Thay vì đánh cắp một danh tính có thực, kẻ tấn công tạo ra một danh tính hoàn toàn mới, "lắp ghép" một vài điểm dữ liệu thực với những thông tin bịa đặt để tạo ra một thực thể không tồn tại. Vì không có nạn nhân thực sự nào giám sát việc sử dụng sai mục đích, một danh tính giả có thể âm thầm tích lũy quyền truy cập và uy tín theo thời gian trước khi bị phát hiện. Nguyên lý tương tự này cũng đang diễn ra với các danh tính phi con người (Non-Human Identities - NHIs).
Các đội ngũ bảo mật đang nỗ lực hết mình để bảo vệ các NHI khỏi bị đánh cắp. Tuy nhiên, một biến thể tương đương của gian lận danh tính tổng hợp ở phía máy móc lại hiếm khi được thảo luận: đó là những danh tính chưa bao giờ được cấp phát một cách hợp lệ ngay từ đầu. Theo cách tiếp cận này, kẻ tấn công không chiếm quyền điều khiển một tài khoản dịch vụ (service account) hiện có mà thay vào đó là chế tạo ra một tài khoản mới, pha trộn các thuộc tính môi trường thực với các thuộc tính giả để nó trông có vẻ hợp lệ. Khi các doanh nghiệp tích lũy NHI nhanh hơn mức họ có thể theo dõi, một danh tính được tạo giả có thể dễ dàng trà trộn vào nếu quy trình quản trị yếu kém và thiếu sự sở hữu của con người.
Gian lận danh tính tổng hợp đối với danh tính máy trông như thế nào?
Đối với con người, gian lận danh tính tổng hợp được hiểu là một danh tính được lắp ghép chứ không phải bị đánh cắp, nhằm vượt qua các bước kiểm tra trong khi không kết nối với bất kỳ người thực nào. Cấu trúc tương tự cũng hiệu quả đối với danh tính máy, nhưng hầu hết các tổ chức chỉ tập trung vào các thông tin đăng nhập NHI bị đánh cắp hơn là các danh tính được tạo giả. Với các danh tính máy được tạo giả, kẻ tấn công không mượn một danh tính thực mà tạo ra một danh tính lẽ ra không bao giờ tồn tại. Thay vì đăng nhập bằng một tài khoản dịch vụ hợp lệ, kẻ tấn công đăng ký một danh tính cấp quản trị (admin-level) mới với cấu trúc đặt tên tương tự, cấp đặc quyền cho nó và để nó hoạt động mà không bị chú ý. Vì không có gì bị chiếm đoạt, nên không có người dùng bị xâm nhập nào để cảnh báo và không có hành vi đáng ngờ nào được gắn cờ.
Điều làm cho những danh tính này trở nên thuyết phục là sự kết hợp giữa các thuộc tính thực và hư cấu. Một NHI được tạo giả thừa hưởng các quy ước đặt tên của môi trường, tồn tại trong domain chính xác, mang siêu dữ liệu (metadata) trông có vẻ hợp lý và yêu cầu các loại quyền mà các NHI khác đã nắm giữ. Đối với một quản trị viên đang lướt qua danh bạ gồm hàng chục nghìn tài khoản dịch vụ, nó chỉ đơn giản là một khối lượng công việc thường lệ khác, đó là lý do tại sao đây là một trong những rủi ro NHI bị bỏ qua nhiều nhất.
Cách các danh tính máy giả mạo được xây dựng
Không có kỹ thuật nào mà những kẻ tấn công sử dụng để tạo danh tính máy giả là mới. Tuy nhiên, điều mới mẻ là việc coi chúng như một mô hình chèn một danh tính có vẻ đáng tin cậy nhưng bất hợp lệ vào một môi trường có sẵn xu hướng tin tưởng nó. Trong thực tế, kẻ tấn công tạo ra các danh tính máy giả mạo theo một vài cách chính:
- Rogue service account (Tài khoản dịch vụ bất chính): Thay vì xâm nhập một tài khoản đã tồn tại, kẻ tấn công sau khi có quyền truy cập sẽ tạo một tài khoản mới trông giống như tài khoản hiện có, với các thuộc tính tương tự và quyền truy cập cố định. Một tài khoản chưa bao giờ được phê duyệt nhưng hoạt động như một tài khoản thật là dạng thuần túy nhất của danh tính máy giả mạo.
- DCShadow: Hoạt động ở cấp độ hạ tầng, kẻ tấn công không tạo ra một tài khoản mà là cả một nguồn quyền lực. Vì nó phụ thuộc vào quyền quản trị domain (domain administrator) mà kẻ tấn công đã nắm giữ, đây là một bước di chuyển sau khi xâm nhập: Kẻ tấn công tạm thời đăng ký một domain controller bất chính để các thay đổi độc hại trông giống như lưu lượng sao chép (replication traffic) hợp lệ từ một đối tác đáng tin cậy. Khi hạ tầng mạo danh đó được chấp nhận, bất cứ thứ gì nó đẩy lên đều thừa hưởng uy tín của chính hệ thống.
- Shadow credentials: Kẻ tấn công cấy ghép xác thực giả mạo lên một đối tượng hiện có, tiêm các tài liệu do kẻ tấn công kiểm soát để chúng có thể xác thực dưới danh nghĩa đối tượng đó theo ý muốn. Vì danh tính đã tồn tại và trông có vẻ không bị tác động, đây là cách tinh vi nhất để chứng minh rằng một danh tính đã bị giả mạo một cách âm thầm.
Mặc dù cơ chế khác nhau, tất cả đều liên quan đến một danh tính bất hợp lệ mà môi trường đã chấp nhận như một phần của chính nó. Điều quan trọng là phải phân biệt điều này với một khái niệm liên quan gọi là synthetic persona (nhân vật tổng hợp), được định nghĩa bởi NHI Management Group là một danh tính giả được xây dựng để trông có vẻ đáng tin cậy đối với con người và được sử dụng để đánh lừa người dùng thông qua các hồ sơ giả và kỹ thuật xã hội (social engineering). Đó là nghịch đảo của danh tính máy giả mạo, vốn không phải là một con người giả để lừa người khác mà là một cỗ máy giả sống bên trong hệ thống, nắm giữ các đặc quyền thực sự và không chịu trách nhiệm trước ai.
Sự thiếu chú ý đối với biến thể phía máy móc này chính là điều khiến nó trở nên nguy hiểm. Các danh tính máy giả mạo có thể né tránh các hệ thống phát hiện được xây dựng để nhận diện danh tính bị đánh cắp, bởi vì chủ sở hữu thực sự của một danh tính bị đánh cắp có thể nhận thấy một lần đăng nhập từ một địa điểm lạ hoặc nhận được cảnh báo từ Dark Web. Trong khi đó, một danh tính giả mạo không có chủ sở hữu sẽ không gây ra bất kỳ báo động nào về hành vi đáng ngờ, rò rỉ bí mật hoặc bất cứ điều gì đáng chú ý. Vì NHI đang phát triển nhanh chóng với số lượng vượt xa người dùng là con người, các doanh nghiệp có thể không nhận ra một danh tính không được giám sát là một thực thể bất thường nếu nó ẩn nấp và âm thầm tích lũy quyền hạn.
Tại sao Agentic AI khiến vấn đề này trở nên cấp thiết hơn
Cho đến gần đây, việc tạo ra một danh tính máy giả mạo yêu cầu kẻ tấn công phải xâm nhập vào hệ thống, tạo tài khoản giả và gán đặc quyền thủ công. Agentic AI đang bắt đầu loại bỏ rào cản đó. Các AI agent đã có thể lấy thông tin đăng nhập một cách linh hoạt khi chạy và chúng ngày càng có khả năng tự tạo ra các agent khác với danh tính riêng. Khi việc tạo danh tính máy trở thành một hoạt động nền tự động, ranh giới giữa một danh tính được tạo hợp lệ và một danh tính giả mạo bắt đầu mờ dần.
Cách phòng vệ trước các danh tính máy tổng hợp
Nếu các danh tính giả mạo lọt qua các kẽ hở, các tổ chức không thể kỳ vọng bảo vệ mình bằng cách phát hiện thủ công từng cái một. Quản trị mạnh mẽ đảm bảo rằng các danh tính giả mạo không thể trà trộn, tích lũy hoặc tồn tại ngay từ đầu.
Gán quyền sở hữu cho mọi NHI
Điều giúp một danh tính giả mạo tồn tại là thực tế không ai biết để giám sát nó. Mọi NHI nên có một chủ sở hữu là con người đã đăng ký, mục đích được tài liệu hóa và ngày hết hạn, loại bỏ khả năng các danh tính tồn tại vĩnh viễn theo mặc định. Một danh tính máy có chủ sở hữu đảm bảo có người chịu trách nhiệm và giúp bảo vệ các danh tính hợp lệ trong quá trình này.
Xoay vòng thông tin bảo mật (Rotate secrets)
Một số kỹ thuật giả mạo thành công bằng cách tiêm shadow credentials vào một đối tượng hiện có, nơi kẻ tấn công để lại các khóa mà họ kiểm soát để xác thực theo ý muốn. Quản lý bí mật tập trung với tính năng tự động xoay vòng (rotation) sẽ cắt đứt những con đường đó. Mọi bí mật được lưu trữ, theo dõi và xoay vòng sẽ ngăn chặn một thông tin xác thực được tiêm hoặc giả mạo có thời gian tồn tại lâu dài. Các tổ chức phải đặt mục tiêu khiến kẻ tấn công không thể neo đậu việc xác thực của một danh tính giả mạo.
Áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege)
Các danh tính giả mạo gây ra rủi ro bảo mật đáng kể vì những gì chúng có thể tiếp cận và quyền truy cập cố định mà các tài khoản dịch vụ điển hình thường có. Các tổ chức thực thi truy cập đặc quyền tối thiểu và truy cập Just-in-Time (JIT) sẽ giảm thiểu tác động của các danh tính giả mạo trên toàn môi trường. Nếu một danh tính chỉ nắm giữ các quyền cần thiết trong khoảng thời gian cần thiết, thì một danh tính giả mạo sẽ chỉ thừa hưởng một cửa sổ thời gian nhỏ, hữu hạn thay vì quyền truy cập vĩnh viễn. Điều này hạn chế thiệt hại mà bất kỳ danh tính nào, dù thật hay giả, có thể gây ra.
Liên tục xác minh hành vi
Lợi thế chính của một danh tính giả mạo là nó trông có vẻ hợp lệ ngay từ khi tạo ra. Nếu niềm tin chỉ được thiết lập một lần trong quá trình cấp phát, các tổ chức sẽ ít có khả năng nhận thấy hoạt động bất thường. Xác minh liên tục chuyển cơ sở của niềm tin từ thông tin đăng nhập lúc khởi tạo sang hành vi theo thời gian, dựa trên những gì danh tính thực sự thực hiện và những gì nó truy cập. Liên tục xác minh hành vi là cách các tổ chức có thể dễ dàng bắt được các danh tính giả vốn đã đủ thuyết phục để xâm nhập thành công.
Cân nhắc các danh tính giả trong bảo mật danh tính
Bảo mật danh tính lâu nay có nghĩa là bảo vệ các danh tính thực khỏi bị khai thác. Mặc dù việc xoay vòng các thông tin đăng nhập bị rò rỉ và khóa các tài khoản bị xâm nhập vẫn quan trọng, nhưng điều đó giả định rằng mọi danh tính trong môi trường đều được phép ở đó. Các tổ chức phải có khả năng phát hiện các danh tính chưa bao giờ được tạo ra một cách hợp lệ nhưng hành xử như thể chúng là thật. Bảo mật danh tính máy đòi hỏi mọi danh tính phải có chủ sở hữu, mọi bí mật phải ngắn hạn và mọi hành vi phải được giám sát chặt chẽ - tất cả đều có thể được thực hiện từ một nền tảng bảo mật danh tính như KeeperPAM®. Bằng cách quản lý quyền sở hữu, bí mật và truy cập đặc quyền, các tổ chức có cơ hội tốt hơn để loại bỏ các điểm ẩn nấp của danh tính giả mạo và đảm bảo không có gì có thể tích lũy quyền hạn một cách bất chính.