Hưng Lợi Phát Tech Company

Hưng Lợi Phát Tech Company Chuyên cung cấp, lắp đặt các thiết bị công nghệ, mua bán laptop

Vũ khí hiện đại: Kỹ thuật vượt qua phòng thủ Brute ForceTheo thời gian, các biện pháp bảo vệ chống lại tấn công brute fo...
07/09/2026

Vũ khí hiện đại: Kỹ thuật vượt qua phòng thủ Brute Force
Theo thời gian, các biện pháp bảo vệ chống lại tấn công brute force đã được phát triển, nhưng kẻ tấn công cũng không ngừng cải tiến chiến thuật của họ. Dưới đây là những kỹ thuật hiện đại mà kẻ tấn công sử dụng để vượt qua các hàng rào bảo vệ:

Vượt qua giới hạn tốc độ (Rate Limiting)
Rate limiting là biện pháp phòng thủ phổ biến nhất, giới hạn số lần đăng nhập sai trong một khoảng thời gian. Tuy nhiên, kẻ tấn công đã phát triển nhiều kỹ thuật để vượt qua nó:

Thay đổi header: Thêm hoặc sửa đổi các header như X-Forwarded-For để làm cho mỗi yêu cầu xuất hiện như từ một IP khác nhau
Thay đổi cách viết hoa/thường URL: Nếu server không chuẩn hóa URL, gửi yêu cầu đến /login và /Login có thể được xem là hai endpoint khác nhau
Thêm tham số query không liên quan: Tấn công có thể thêm các tham số như ?x=1, ?y=2 để tạo ra các URL duy nhất không được nhận dạng là lặp lại
HTTP Parameter Pollution: Gửi nhiều tham số trùng tên với giá trị khác nhau trong một request
Một kỹ thuật tinh vi được mô tả trên Medium là "Route Alteration" - thêm các hậu tố đường dẫn như /login/. hoặc /login/.., mà server có thể bình thường hóa sau khi kiểm tra giới hạn tốc độ.

Tấn công Brute Force (Tấn công dò quét mật khẩu / Thử đúng-sai) là một hình thức tấn công an ninh mạng trong đó kẻ tấn c...
07/09/2026

Tấn công Brute Force (Tấn công dò quét mật khẩu / Thử đúng-sai) là một hình thức tấn công an ninh mạng trong đó kẻ tấn công (hacker) sử dụng phương pháp thử và sai (trial-and-error) một cách tự động để đoán đúng thông tin đăng nhập, mật khẩu, mã PIN hoặc khóa mã hóa nhằm xâm nhập trái phép vào hệ thống.

1. Nguyên lý hoạt động
Kẻ tấn công sử dụng các phần mềm tự động hóa để tạo và gửi liên tục hàng nghìn đến hàng triệu tổ hợp ký tự mỗi giây tới hệ thống mục tiêu cho đến khi tìm ra chuỗi chính xác.

Ví dụ thực tế: Giống như việc bạn có một chiếc ổ khóa 4 chữ số (từ 0000 đến 9999) nhưng quên mất mã. Bạn sẽ thử lần lượt: 0000, 0001, 0002... cho tới 9999. Trong không gian mạng, máy tính thực hiện việc này với tốc độ cực nhanh.

2. Các hình thức Tấn công Brute Force phổ biến
Brute Force đơn giản (Simple Brute Force):

Thử tất cả các khả năng kết hợp chữ cái, chữ số và ký tự đặc biệt một cách hệ thống (ví dụ: a, b, c... aa, ab...).

Tấn công từ điển (Dictionary Attack):

Thay vì thử ngẫu nhiên mọi tổ hợp, phần mềm sẽ sử dụng một danh sách ("từ điển") chứa hàng triệu mật khẩu phổ biến nhất, các từ ngữ thông dụng, tên riêng hoặc dữ liệu đã bị rò rỉ trước đó (ví dụ: 123456, password, admin123).

Thử lại thông tin đăng nhập (Credential Stuffing):

Kẻ tấn công lấy danh sách tài khoản/mật khẩu bị rò rỉ từ một trang web A để tự động thử đăng nhập trên các trang web B, C, D... do thói quen của con người thường dùng chung một mật khẩu cho nhiều dịch vụ.

Brute Force đảo ngược (Reverse Brute Force Attack):

Kẻ tấn công biết sẵn một mật khẩu phổ biến (ví dụ: Password123) và thử đăng nhập mật khẩu đó trên hàng loạt tài khoản/username khác nhau để tránh bị khóa tài khoản do thử sai nhiều lần trên 1 tài khoản.

Tấn công phun mật khẩu (Password Spraying):

Thử một vài mật khẩu rất phổ biến trên hàng loạt tài khoản trong một tổ chức (ví dụ: thử mật khẩu Congty2026! cho toàn bộ nhân viên) nhằm qua mặt các cơ chế cảnh báo của hệ thống.

3. Tại sao Tấn công Brute Force lại nguy hiểm?
Tính chắc chắn về mặt lý thuyết: Mọi mật khẩu đều có thể bị phá giải nếu kẻ tấn công có đủ thời gian và năng lực tính toán.

Công cụ tự động hóa mạnh mẽ: Các phần mềm mã nguồn mở như Hashcat, John the Ripper, THC-Hydra kết hợp với sức mạnh tính toán của card đồ họa (GPU) hoặc hệ thống điện toán đám mây cho phép thử hàng tỷ mật khẩu mỗi giây.

Tận dụng tâm lý con người: Phần lớn người dùng vẫn đặt mật khẩu ngắn, dễ đoán, lặp lại hoặc liên quan đến thông tin cá nhân (ngày sinh, tên con cái, số điện thoại).

4. Cách phòng chống Tấn công Brute Force
Để bảo vệ tài khoản và hệ thống khỏi tấn công Brute Force, có thể áp dụng các biện pháp sau:

Đối với Người dùng cá nhân:
Đặt mật khẩu mạnh và dài: Mật khẩu nên có tối thiểu 12–16 ký tự, bao gồm cả chữ hoa, chữ thường, chữ số và ký tự đặc biệt. (Độ dài mật khẩu là yếu tố quan trọng nhất làm tăng thời gian giải mã của hacker từ vài giây lên hàng trăm năm).

Không dùng chung mật khẩu: Sử dụng mật khẩu riêng biệt cho từng dịch vụ và quản lý chúng bằng các ứng dụng quản lý mật khẩu (Password Manager) như 1Password, Bitwarden, KeePass.

Kích hoạt Xác thực 2 yếu tố (2FA / MFA): Ngay cả khi hacker đoán đúng mật khẩu, họ vẫn không thể đăng nhập nếu không có mã OTP hoặc ứng dụng xác thực trên điện thoại của bạn.

Đối với Quản trị viên / Hệ thống:
Giới hạn số lần đăng nhập sai (Account Lockout Policy): Khóa tài khoản hoặc tạm dừng yêu cầu đăng nhập (ví dụ: ngưng 15 phút) nếu nhập sai mật khẩu quá 3–5 lần.

Sử dụng CAPTCHA: Yêu cầu người dùng xác nhận CAPTCHA sau vài lần đăng nhập thất bại để ngăn chặn bot/phần mềm tự động.

Đổi cổng (Port) mặc định & Ẩn trang đăng nhập: Thay đổi các cổng quản trị mặc định (như SSH port 22, RDP port 3389) hoặc giới hạn quyền truy cập qua VPN / IP Whitelist.

Giám sát và Cảnh báo (Log Monitoring): Theo dõi lưu lượng truy cập và thiết lập cảnh báo khi phát hiện số lượng lớn yêu cầu đăng nhập thất bại trong thời gian ngắn từ một địa chỉ IP.

Các loại FireWall hiện nay1.Packet FilteringTường lửa lọc gói một trong các loại firewall điều khiển luồng dữ liệu đến v...
05/09/2026

Các loại FireWall hiện nay
1.Packet Filtering

Tường lửa lọc gói một trong các loại firewall điều khiển luồng dữ liệu đến và đi từ mạng. Nó cho phép hoặc chặn việc truyền dữ liệu dựa trên địa chỉ nguồn của gói, địa chỉ đích của gói, các giao thức ứng dụng để truyền dữ liệu, v.v…

2.Proxy Service Firewall

Các loại tường lửa này bảo vệ mạng bằng cách lọc các thông báo ở lớp ứng dụng. Đối với một ứng dụng cụ thể, tường lửa proxy đóng vai trò là cổng từ mạng này sang mạng khác.

3.Stateful Inspection

Các loại tường lửa như vậy cho phép hoặc chặn lưu lượng mạng dựa trên trạng thái, cổng và giao thức. Ở đây, nó quyết định lọc dựa trên các quy tắc và ngữ cảnh do quản trị viên xác định.

4.Unified Threat Management (UTM) Firewall

Thiết bị UTM một trong các loại firewall hiện nay thường tích hợp các khả năng của tường lửa kiểm tra trạng thái, ngăn chặn xâm nhập và chống vi-rút theo cách được liên kết lỏng lẻo. Nó có thể bao gồm các dịch vụ bổ sung và trong nhiều trường hợp, quản lý đám mây. UTM được thiết kế đơn giản và dễ sử dụng.

5.Next-Generation Firewall

Theo định nghĩa của Gartner, Inc., các loại tường lửa thế hệ tiếp theo là tường lửa kiểm tra gói sâu, bổ sung thêm tính năng kiểm tra cấp ứng dụng, ngăn chặn xâm nhập và thông tin từ bên ngoài tường lửa để vượt qua kiểm tra và chặn cổng, giao thức.

6.Threat-Focused NGFW

NGFW một trong những loại firewall hiện nay đang dần phủ sóng thị trường với chi phí đắt đỏ. Các loại tường lửa này cung cấp khả năng phát hiện và giảm thiểu mối đe dọa nâng cao. Với sự tương quan giữa mạng và sự kiện điểm cuối, chúng có thể phát hiện hành vi trốn tránh hoặc đáng ngờ.

7. AI Firewall

Tường lửa trí tuệ nhân tạo (AI), một sản phẩm thế hệ tiếp theo của tường lửa thế hệ tiếp theo (NGFW), sử dụng các công nghệ phát hiện thông minh để cải thiện khả năng phát hiện các mối đe dọa tiên tiến và các mối đe dọa chưa biết.

Tường lửa AI sử dụng công cụ phát hiện thông minh để đào tạo các mô hình phát hiện mối đe dọa dựa trên các mẫu lớn và liên tục tối ưu hóa các mô hình dựa trên dữ liệu lưu lượng truy cập thời gian thực, cải thiện khả năng phát hiện mối đe dọa.

05/09/2026
Nắng chiều gay gắt hắt qua khung cửa kính phòng CNTT, Tùng – kỹ sư quản trị hệ thống – uể oải nhấp ngụm cà phê đã nguội ...
03/09/2026

Nắng chiều gay gắt hắt qua khung cửa kính phòng CNTT, Tùng – kỹ sư quản trị hệ thống – uể oải nhấp ngụm cà phê đã nguội ngắt. Anh đang chuẩn bị dọn dẹp bàn làm việc thì màn hình cảnh báo đỏ rực: Cảnh báo rò rỉ dữ liệu (DLP) - Mức độ Nghiêm trọng.

Một email gửi đi từ tài khoản của chị Lan – Trưởng phòng Kế toán – với tệp đính kèm chứa danh sách lương và toàn bộ thông tin tài khoản ngân hàng của nhân viên công ty, đang hướng đến một địa chỉ Gmail lạ.

"Lại lừa đảo!" – Tùng thốt lên.

Ngay lập tức, anh mở nhật ký truy vết của SEG (Secure Email Gateway) – "người bảo vệ" âm thầm nằm ở ranh giới giữa mạng nội bộ và thế giới Internet bên ngoài. Câu chuyện về những gì xảy ra trong chưa đầy 3 giây trước đó bắt đầu hiện rõ.

Phase 1: Kẻ xâm nhập qua khe hở
Mọi chuyện bắt đầu từ 10 phút trước. Kẻ tấn công gửi một email giả mạo ngân hàng với tiêu đề vô cùng cấp thiết: "Xác nhận giao dịch bất thường – Cần xử lý ngay trong 30 phút".

Khi email này vừa cập bến hệ thống công ty, SEG đã lập tức chặn đứng ở vòng ngoài:

Kiểm tra SPF/DKIM: Tên miền gửi email không khớp với máy chủ phát hành thực sự của ngân hàng.

IP Reputation: Địa chỉ IP gửi thư nằm trong danh sách đen vừa bị ghi nhận phát tán thư rác ở châu Âu.

Thấy phương pháp giả mạo diện rộng thất bại, kẻ tấn công chuyển sang kịch bản tinh vi hơn: Spear Phishing (Lừa đảo có mục tiêu). Hắn sử dụng một tài khoản email cá nhân đã bị chiếm đoạt để gửi thư riêng cho chị Lan, đính kèm tệp Excel chứa mã độc ẩn dưới dạng "Hoa_don_dich_vu_Q3.xlsm".

Phase 2: Cuộc đấu trí trong 3 giây của SEG
Khi email lừa đảo mới cập bến, SEG kích hoạt quy trình kiểm soát đa lớp:

Quét chữ ký (Signature Scanning): SEG kiểm tra mã Hash của tệp Excel với cơ sở dữ liệu vi-rút toàn cầu. Không có kết quả trùng khớp. Đây là mã độc mới được tùy biến (Zero-day).

Kích hoạt Sandbox & Phân tích Học máy (AI/ML): SEG không chuyển email đến hộp thư chị Lan ngay mà giữ lại, đưa tệp đính kèm vào một môi trường ảo lập cách ly hoàn toàn (Sandbox).

Phát hiện hành vi bất thường: Trong Sandbox, khi tệp Excel mở ra, đoạn mã Macro ẩn bên trong lập tức chạy ngầm, cố gắng can thiệp vào bộ nhớ hệ thống và tự động cài đặt một con Keylogger (phần mềm theo dõi bàn phím).

Mô hình Machine Learning của SEG đánh giá: "Hành vi này nguy hiểm 99.9%". Quyết định được đưa ra ngay lập tức: Chuyển email vào khu vực Cách ly (Quarantine).

Phase 3: Bức tường DLP chặn đứng hậu quả
Tuy nhiên, kẻ tấn công còn một phương án khác: hắn đã thu thập được mật khẩu email của chị Lan từ một vụ rò rỉ dữ liệu cũ trên mạng. Bằng cách đăng nhập trực tiếp vào tài khoản Office 365 của chị, hắn tự soạn thư gửi tệp thông tin nội bộ ra ngoài.

Nhưng hắn không lường trước được rằng SEG không chỉ gác cổng chiều đi vào (Inbound), mà còn kiểm soát chặt chẽ cả chiều đi ra (Outbound):

Quét nội dung DLP: SEG phân tích dữ liệu tệp đính kèm đang gửi ra ngoài, phát hiện định dạng số tài khoản, số Căn cước công dân và các từ khóa bảo mật nội bộ.

Ngăn chặn tức thì: SEG chặn đứng email ngay tại cổng Gateway, đồng thời tự động đăng xuất tài khoản chị Lan và gửi cảnh báo đỏ về cho Tùng.

Tùng mỉm cười, nhấn nút khóa tài khoản tạm thời của chị Lan để tiến hành đổi mật khẩu và quét lại máy tính. Ngoài kia, sóng gió mạng vẫn cuồn cuộn chảy qua đường truyền Internet, nhưng phía sau lớp lá chắn SEG, toàn bộ dữ liệu của công ty vẫn an toàn nguyên vẹn.

Giá trị thực tiễn trong phòng thủ an ninh mạngCắt đứt chuỗi tấn công (Break the Chain): Kẻ tấn công phải thực hiện thành...
03/09/2026

Giá trị thực tiễn trong phòng thủ an ninh mạng
Cắt đứt chuỗi tấn công (Break the Chain): Kẻ tấn công phải thực hiện thành công tất cả các giai đoạn theo thứ tự. Nếu đội ngũ bảo mật phát hiện và chặn đứng được cuộc tấn công ở bất kỳ giai đoạn nào trước giai đoạn 7, cuộc tấn công sẽ thất bại hoàn toàn.

Tối ưu hóa nguồn lực phòng thủ: Giúp tổ chức gán các giải pháp an ninh tương ứng cho từng giai đoạn (ví dụ: dùng Firewall/Email Filter ở khâu Delivery; dùng EDR/Antivirus ở khâu Exploitation & Installation).

Phân tích sự cố (Incident Response): Giúp các chuyên gia định vị chính xác kẻ tấn công đã tiến xa đến đâu trong hệ thống để đưa ra biện pháp xử lý kịp thời.

Hôm nay mình sẽ kể cho các bạn nghe một câu chuyện, các bạn sẽ dễ hình dung về Zero Trust.Hãy tưởng tượng một ngân hàng ...
24/08/2026

Hôm nay mình sẽ kể cho các bạn nghe một câu chuyện, các bạn sẽ dễ hình dung về Zero Trust.
Hãy tưởng tượng một ngân hàng thời trung cổ bảo vệ kho vàng của mình...

Mô hình cũ: "Lâu đài và Hào nước"
Ngân hàng xây một bức tường thành thật cao, đào một cái hào sâu thẳm xung quanh và chỉ đặt một cây cầu duy nhất ở cổng chính. Lực lượng bảo vệ đứng ở cổng kiểm soát rất kỹ. Dân chúng bên ngoài muốn vào phải trình thẻ.

Tuy nhiên, một khi bạn đã bước qua được cây cầu đó để vào bên trong sân thành, lính gác mặc nhiên coi bạn là "người tốt". Bạn có thể tự do đi lại, ghé thăm phòng làm việc của giám đốc, ngó nghiêng kho tiền, thậm chí mở tủ tài liệu mà không ai hỏi han gì nữa.

Vấn đề là gì? Kẻ trộm chỉ cần làm giả được một cái thẻ qua cổng, hoặc giả dạng làm một người thợ sửa ống nước để lọt qua cây cầu. Ngay khi vào trong, hắn có thể ung dung gom sạch vàng mà không gặp bất kỳ trở ngại nào.

Mô hình mới: "Ngân hàng Zero Trust"
Ngân hàng quyết định đập bỏ tư duy cũ. Họ vẫn giữ cổng chính, nhưng thay đổi hoàn toàn cách vận hành bên trong:

Không còn khái niệm "người nhà": Dù bạn là khách hàng mới, anh thợ điện, hay thậm chí là ông Giám đốc ngân hàng, chỉ cần bước đi trong tòa nhà là sẽ có bảo vệ đi kèm.

Khóa từng gian phòng (Micro-segmentation): Mỗi gian phòng, tủ tài liệu hay két sắt đều có một ổ khóa sinh trắc học riêng. Muốn vào phòng làm việc? Quét vân tay. Muốn mở két vàng? Quét khuôn mặt + nhập mã OTP.

Xác minh dựa trên cảnh báo bất thường: Nếu ông Giám đốc mở kho vàng lúc 2 giờ sáng từ một góc hành lang tối, hệ thống sẽ tự động khóa cửa và từ chối ngay, vì "hành vi này không giống bình thường".

Nói một cách đơn giản nhất: Zero Trust giống như việc bạn ra khỏi phòng ngủ phải bấm mật mã, vào phòng bếp phải quét vân tay, và mở tủ lạnh phải trình thẻ.

Dù kẻ trộm có may mắn lẻn được qua cửa chính của nhà bạn, hắn cũng chỉ đứng chết dí ở phòng khách chứ không thể nào chạm tay vào tủ két hay máy tính cá nhân của bạn được!
P/s: Thấy hay và hữu ích hãy chia sẻ cho mọi người cùng đọc nhé, cám ơn các bạn, vì một thế giới số an toàn và tiện lợi.

Kiến trúc Zero Trust (ZTA) là một khung bảo mật mạng hiện đại được xây dựng trên nguyên tắc nền tảng: không bao giờ tin ...
24/08/2026

Kiến trúc Zero Trust (ZTA) là một khung bảo mật mạng hiện đại được xây dựng trên nguyên tắc nền tảng: không bao giờ tin tưởng, luôn luôn xác minh. Không giống như các mô hình bảo mật truyền thống giả định mọi thứ bên trong phạm vi mạng đều an toàn, ZTA coi mọi người dùng, thiết bị và ứng dụng là không đáng tin cậy theo mặc định—cho dù ở bên trong hay bên ngoài mạng.

Phương pháp này liên tục xác thực và cấp phép cho mọi yêu cầu truy cập, giảm thiểu bề mặt tấn công, ngăn chặn sự di chuyển ngang và bảo vệ các tài sản quan trọng trong môi trường kỹ thuật số phân tán cao.

Các Trụ Cột Và Nguyên Tắc Cốt Lõi Của Zero Trust

Xác thực và cấp quyền liên tục (Continuous Verification): Không dựa vào một lần đăng nhập ban đầu. Mọi yêu cầu truy cập đều phải được xác minh danh tính, thiết bị và bối cảnh theo thời gian thực.

Quyền truy cập tối thiểu (Least Privilege Access): Giới hạn quyền hạn của người dùng và thiết bị ở mức tối thiểu cần thiết để hoàn thành công việc, áp dụng chính sách Just-In-Time (JIT) và Just-Enough-Access (JEA).

Giả định luôn có vi phạm (Assume Breach): Hoạt động dựa trên kịch bản hệ thống đã bị xâm nhập; tiến hành mã hóa dữ liệu, kiểm tra nhật ký (logs) và sử dụng phân tích tự động để phát hiện bất thường.

Phân đoạn mạng chi tiết (Micro-segmentation): Chia nhỏ phạm vi mạng thành các vùng an toàn riêng biệt để ngăn chặn kẻ tấn công dịch chuyển ngang (lateral movement) nếu một điểm bị thỏa hiệp.

Address

: Số 139 Phú Lợi, Thủ Dầu Một, Bình Dương
Thu Dau Mot
0630

Opening Hours

Monday 07:00 - 20:00
Tuesday 07:00 - 22:00
Wednesday 07:00 - 22:00
Friday 07:00 - 22:00
Saturday 07:00 - 20:00

Telephone

+84983305841

Website

Alerts

Be the first to know and let us send you an email when Hưng Lợi Phát Tech Company posts news and promotions. Your email address will not be used for any other purpose, and you can unsubscribe at any time.

Contact The Business

Send a message to Hưng Lợi Phát Tech Company:

Shortcuts

Share