07/09/2026
Tấn công Brute Force (Tấn công dò quét mật khẩu / Thử đúng-sai) là một hình thức tấn công an ninh mạng trong đó kẻ tấn công (hacker) sử dụng phương pháp thử và sai (trial-and-error) một cách tự động để đoán đúng thông tin đăng nhập, mật khẩu, mã PIN hoặc khóa mã hóa nhằm xâm nhập trái phép vào hệ thống.
1. Nguyên lý hoạt động
Kẻ tấn công sử dụng các phần mềm tự động hóa để tạo và gửi liên tục hàng nghìn đến hàng triệu tổ hợp ký tự mỗi giây tới hệ thống mục tiêu cho đến khi tìm ra chuỗi chính xác.
Ví dụ thực tế: Giống như việc bạn có một chiếc ổ khóa 4 chữ số (từ 0000 đến 9999) nhưng quên mất mã. Bạn sẽ thử lần lượt: 0000, 0001, 0002... cho tới 9999. Trong không gian mạng, máy tính thực hiện việc này với tốc độ cực nhanh.
2. Các hình thức Tấn công Brute Force phổ biến
Brute Force đơn giản (Simple Brute Force):
Thử tất cả các khả năng kết hợp chữ cái, chữ số và ký tự đặc biệt một cách hệ thống (ví dụ: a, b, c... aa, ab...).
Tấn công từ điển (Dictionary Attack):
Thay vì thử ngẫu nhiên mọi tổ hợp, phần mềm sẽ sử dụng một danh sách ("từ điển") chứa hàng triệu mật khẩu phổ biến nhất, các từ ngữ thông dụng, tên riêng hoặc dữ liệu đã bị rò rỉ trước đó (ví dụ: 123456, password, admin123).
Thử lại thông tin đăng nhập (Credential Stuffing):
Kẻ tấn công lấy danh sách tài khoản/mật khẩu bị rò rỉ từ một trang web A để tự động thử đăng nhập trên các trang web B, C, D... do thói quen của con người thường dùng chung một mật khẩu cho nhiều dịch vụ.
Brute Force đảo ngược (Reverse Brute Force Attack):
Kẻ tấn công biết sẵn một mật khẩu phổ biến (ví dụ: Password123) và thử đăng nhập mật khẩu đó trên hàng loạt tài khoản/username khác nhau để tránh bị khóa tài khoản do thử sai nhiều lần trên 1 tài khoản.
Tấn công phun mật khẩu (Password Spraying):
Thử một vài mật khẩu rất phổ biến trên hàng loạt tài khoản trong một tổ chức (ví dụ: thử mật khẩu Congty2026! cho toàn bộ nhân viên) nhằm qua mặt các cơ chế cảnh báo của hệ thống.
3. Tại sao Tấn công Brute Force lại nguy hiểm?
Tính chắc chắn về mặt lý thuyết: Mọi mật khẩu đều có thể bị phá giải nếu kẻ tấn công có đủ thời gian và năng lực tính toán.
Công cụ tự động hóa mạnh mẽ: Các phần mềm mã nguồn mở như Hashcat, John the Ripper, THC-Hydra kết hợp với sức mạnh tính toán của card đồ họa (GPU) hoặc hệ thống điện toán đám mây cho phép thử hàng tỷ mật khẩu mỗi giây.
Tận dụng tâm lý con người: Phần lớn người dùng vẫn đặt mật khẩu ngắn, dễ đoán, lặp lại hoặc liên quan đến thông tin cá nhân (ngày sinh, tên con cái, số điện thoại).
4. Cách phòng chống Tấn công Brute Force
Để bảo vệ tài khoản và hệ thống khỏi tấn công Brute Force, có thể áp dụng các biện pháp sau:
Đối với Người dùng cá nhân:
Đặt mật khẩu mạnh và dài: Mật khẩu nên có tối thiểu 12–16 ký tự, bao gồm cả chữ hoa, chữ thường, chữ số và ký tự đặc biệt. (Độ dài mật khẩu là yếu tố quan trọng nhất làm tăng thời gian giải mã của hacker từ vài giây lên hàng trăm năm).
Không dùng chung mật khẩu: Sử dụng mật khẩu riêng biệt cho từng dịch vụ và quản lý chúng bằng các ứng dụng quản lý mật khẩu (Password Manager) như 1Password, Bitwarden, KeePass.
Kích hoạt Xác thực 2 yếu tố (2FA / MFA): Ngay cả khi hacker đoán đúng mật khẩu, họ vẫn không thể đăng nhập nếu không có mã OTP hoặc ứng dụng xác thực trên điện thoại của bạn.
Đối với Quản trị viên / Hệ thống:
Giới hạn số lần đăng nhập sai (Account Lockout Policy): Khóa tài khoản hoặc tạm dừng yêu cầu đăng nhập (ví dụ: ngưng 15 phút) nếu nhập sai mật khẩu quá 3–5 lần.
Sử dụng CAPTCHA: Yêu cầu người dùng xác nhận CAPTCHA sau vài lần đăng nhập thất bại để ngăn chặn bot/phần mềm tự động.
Đổi cổng (Port) mặc định & Ẩn trang đăng nhập: Thay đổi các cổng quản trị mặc định (như SSH port 22, RDP port 3389) hoặc giới hạn quyền truy cập qua VPN / IP Whitelist.
Giám sát và Cảnh báo (Log Monitoring): Theo dõi lưu lượng truy cập và thiết lập cảnh báo khi phát hiện số lượng lớn yêu cầu đăng nhập thất bại trong thời gian ngắn từ một địa chỉ IP.