Tuyển dụng
Viettel IDC

Beaconing là gì? Cách phát hiện và ngăn chặn beaconing trong an ninh mạng

06/04/2026

Theo báo cáo từ Mandiant, hơn 60% các cuộc tấn công APT hiện nay sử dụng beaconing để duy trì kết nối với máy chủ điều khiển. Viettel IDC sẽ giúp bạn giải đáp Beaconing là gì, tại sao nguy hiểm và cách ngăn chặn hiệu quả.

Beaconing là gì?

Beaconing là cơ chế giao tiếp định kỳ giữa hệ thống bị xâm nhập và máy chủ điều khiển nhằm duy trì quyền kiểm soát và thực hiện các hoạt động tấn công từ xa. Một thiết bị hoặc phần mềm độc hại (malware) tự động gửi các tín hiệu ra ngoài theo chu kỳ định kỳ tới máy chủ điều khiển (C2 – Command & Control), nhằm duy trì kết nối và chờ nhận lệnh từ hacker.

Ví dụ: Một máy tính bị nhiễm malware có thể cứ mỗi 5 phút lại gửi một request tới một domain lạ mà người dùng không hề truy cập. Đây chính là một dạng beaconing, cho phép hacker âm thầm theo dõi, đánh cắp dữ liệu hoặc triển khai các cuộc tấn công tiếp theo mà không bị phát hiện trong thời gian dài.

Beaconing là gì?

Beaconing hoạt động như thế nào?

Beaconing hoạt động dựa trên cơ chế giao tiếp định kỳ giữa thiết bị bị nhiễm và máy chủ điều khiển (C2 – Command & Control). Sau khi malware xâm nhập vào hệ thống, nó sẽ âm thầm thiết lập kết nối ra bên ngoài và bắt đầu gửi các tín hiệu “check-in” theo chu kỳ nhất định, có thể là mỗi vài phút hoặc theo khoảng thời gian được điều chỉnh ngẫu nhiên. Những tín hiệu này giúp hacker biết rằng thiết bị vẫn đang hoạt động và sẵn sàng nhận lệnh.

Khi nhận được phản hồi từ máy chủ C2, malware có thể thực thi nhiều hành động khác nhau như tải thêm mã độc, đánh cắp dữ liệu hoặc mở rộng phạm vi tấn công sang các hệ thống khác. Nếu chưa có lệnh, quá trình beaconing vẫn tiếp tục lặp lại một cách âm thầm, tạo thành một kết nối lâu dài mà người dùng gần như không nhận ra. Để tránh bị phát hiện, lưu lượng beaconing thường được ngụy trang giống truy cập web thông thường và sử dụng các giao thức phổ biến như HTTP hoặc HTTPS.

Một ví dụ điển hình cho Beaconing là gì là vụ tấn công SolarWinds hack, diễn ra vào năm 2020. Hacker đã chèn mã độc vào bản cập nhật phần mềm của SolarWinds, khiến hơn 18.000 tổ chức cài đặt phần mềm bị nhiễm và vô tình mở cửa cho kẻ tấn công. Hậu quả là nhiều cơ quan chính phủ và doanh nghiệp lớn bị xâm nhập trong nhiều tháng, dữ liệu nhạy cảm bị đánh cắp và trở thành một trong những sự cố an ninh mạng nghiêm trọng nhất lịch sử.

Beaconing hoạt động như thế nào?

Tại sao Beaconing nguy hiểm?

Theo báo cáo M-Trends 2023 của Mandiant, malware dạng BEACON xuất hiện trong khoảng 15% các cuộc xâm nhập được điều tra, cho thấy mức độ phổ biến của kỹ thuật beaconing trong thực tế. Tấn công Beaconing vô cùng nguy hiểm bởi nó có khả năng:

- Ẩn mình lâu dài trong hệ thống: Beaconing giúp attacker duy trì kết nối liên tục với C2 trong nhiều tuần đến hàng tháng mà không bị phát hiện. Cost of a Data Breach của IBM Security cho thấy thời gian trung bình để phát hiện một cuộc tấn công có thể lên tới 204 ngày.

- Đánh cắp dữ liệu theo từng đợt nhỏ: Dữ liệu được exfiltrate dần qua các tín hiệu định kỳ, tránh bị phát hiện bởi các hệ thống giám sát truyền thống.

- Ngụy trang giống traffic hợp lệ: Sử dụng HTTP/HTTPS hoặc DNS khiến beaconing rất khó phân biệt với hành vi bình thường.

- Làm nền tảng cho các tấn công nâng cao: Đây thường là bước đầu trong các chiến dịch APT, ransomware hoặc lateral movement trong hệ thống.

Dấu hiệu nhận biết beaconing là gì?

Cisco Cyber Threat Trends Report của Cisco đánh giá các hành vi beaconing thường có đặc điểm chung là lưu lượng nhỏ, lặp lại theo chu kỳ và được ngụy trang giống traffic hợp lệ, khiến chúng dễ bị bỏ qua nếu không phân tích hành vi mạng chuyên sâu. Vì vậy, nhận diện sớm các dấu hiệu bất thường là yếu tố quan trọng để phát hiện malware trước khi xảy ra hậu quả nghiêm trọng.

 

Dấu hiệu

Mô tả

Traffic định kỳ bất thường

Thiết bị liên tục gửi request ra ngoài theo chu kỳ cố định (ví dụ mỗi 5–10 phút)

Kết nối đến domain/IP lạ

Truy cập tới các domain mới, ít uy tín hoặc không liên quan đến hoạt động hệ thống

Lưu lượng nhỏ nhưng liên tục

Data gửi đi có dung lượng rất thấp nhưng diễn ra đều đặn trong thời gian dài

Hoạt động ngoài giờ

Traffic vẫn phát sinh ngay cả khi người dùng không sử dụng thiết bị (ban đêm, idle)

Giao thức đáng ngờ

Sử dụng DNS, HTTPS hoặc ICMP để che giấu hành vi beaconing

Các loại beaconing phổ biến

Beaconing có thể được phân loại dựa trên giao thức và cách thức liên lạc với máy chủ điều khiển. Mỗi loại có mức độ nguy hiểm khác nhau tùy vào khả năng ẩn mình và vượt qua hệ thống bảo mật.

- HTTP/HTTPS beaconing – Rất nguy hiểm: Ngụy trang hoàn toàn như lưu lượng web bình thường, dễ lọt qua firewall và proxy. Đặc biệt với HTTPS, dữ liệu được mã hóa nên rất khó kiểm tra nội dung.

- DNS beaconing – Cực kỳ nguy hiểm: Lợi dụng truy vấn DNS để gửi và nhận dữ liệu, thường vượt qua hầu hết hệ thống kiểm soát mạng. Có thể dùng để đánh cắp dữ liệu từng phần mà rất khó bị phát hiện.

- ICMP beaconing – Trung bình: Sử dụng các gói ping để liên lạc. Ít phổ biến hơn nhưng vẫn nguy hiểm nếu hệ thống không kiểm soát chặt ICMP traffic.

- Peer-to-peer (P2P) beaconing – Rất nguy hiểm: Không phụ thuộc vào server C2 cố định mà liên lạc giữa các máy bị nhiễm, giúp tăng khả năng tồn tại lâu dài và khó bị triệt phá.

- Custom protocol beaconing – Cực kỳ nguy hiểm: Malware sử dụng giao thức riêng hoặc kỹ thuật mã hóa phức tạp để che giấu hoàn toàn hành vi, thường xuất hiện trong các cuộc tấn công APT cao cấp. 

Các loại beaconing phổ biến

Cách phát hiện và ngăn chặn beaconing hiệu quả

Beaconing ngày càng tinh vi do attacker liên tục thay đổi pattern, sử dụng mã hóa và kỹ thuật jitter để né tránh phát hiện. Vì vậy, phát hiện và ngăn chặn hiệu quả không thể chỉ dựa vào một phương pháp đơn lẻ mà cần kết hợp phân tích hành vi, công cụ bảo mật và kiểm soát hệ thống toàn diện.

Phân tích hành vi và chu kỳ kết nối

Beaconing luôn để lại dấu vết về mặt thời gian, dù attacker có cố tình làm nhiễu bằng jitter. Thay vì tìm các khoảng thời gian hoàn toàn cố định, cần phân tích tần suất trung bình, độ lệch chuẩn và mức độ lặp lại của các kết nối outbound trong một khoảng thời gian dài. Ví dụ, beacon của Cobalt Strike có thể gửi tín hiệu trung bình vài trăm giây một lần, nhưng có thêm jitter để phá pattern, khiến nhiều hệ thống phát hiện truyền thống bỏ sót.

Điểm quan trọng là không nhìn vào một kết nối đơn lẻ, mà phải quan sát pattern theo chuỗi thời gian. Nếu một endpoint liên tục kết nối tới cùng một domain/IP với nhịp điệu “gần đều”, đặc biệt trong thời gian dài, đó là dấu hiệu rất mạnh của beaconing.

Phân tích lưu lượng mạng đa lớp

Beaconing hiện đại thường ngụy trang trong các giao thức phổ biến như HTTP/HTTPS hoặc DNS. Phần lớn malware hiện nay tận dụng các giao thức này để hòa lẫn vào traffic hợp lệ. Việc phân tích cần diễn ra trên nhiều lớp từ application (GET/POST request), transport (TCP session) đến network (IP/domain).

Các dấu hiệu quan trọng cần chú ý bao gồm: request lặp lại tới cùng endpoint, kích thước gói tin ổn định bất thường và các kết nối outbound tới domain mới đăng ký hoặc ít phổ biến. Ví dụ, malware Trickbot thường gửi thông tin về máy bị nhiễm theo chu kỳ để nhận lệnh, tạo ra lưu lượng nhỏ nhưng đều đặn. Khi phân tích theo thời gian, những pattern này trở nên rõ ràng hơn nhiều so với việc chỉ xem từng request riêng lẻ.

Ứng dụng Machine Learning và phát hiện bất thường

Một trong những thách thức lớn nhất là phần lớn beaconing hiện nay sử dụng mã hóa. Theo Microsoft Security, hơn 80% traffic độc hại được truyền qua HTTPS, khiến việc kiểm tra nội dung gần như không khả thi nếu không giải mã sâu. Do đó, các hệ thống hiện đại chuyển sang phát hiện dựa trên hành vi và bất thường.

Machine learning có thể phân tích nhiều yếu tố cùng lúc như timing, tần suất, volume, TLS fingerprint và hành vi TCP/IP để xác định những điểm lệch so với baseline bình thường. Ngay cả khi attacker sử dụng jitter hoặc thay đổi pattern, các mô hình này vẫn có thể phát hiện sự “không tự nhiên” trong cách giao tiếp của hệ thống. Đây là hướng tiếp cận quan trọng để giảm false negative trong môi trường thực tế.

Sử dụng công cụ chuyên sâu (EDR, NDR, SIEM)

Không có một công cụ đơn lẻ nào đủ để phát hiện beaconing hiệu quả. Thay vào đó, cần kết hợp nhiều lớp công cụ. EDR giúp theo dõi hành vi trên endpoint như process tạo kết nối ra ngoài, NDR phân tích lưu lượng mạng theo thời gian thực, còn SIEM giúp tương quan log từ nhiều nguồn để phát hiện chuỗi hành vi đáng ngờ.

Trong thực tế, malware như Emotet sử dụng beaconing với tần suất thấp và jitter cao để tránh bị phát hiện. Nếu chỉ nhìn vào một dấu hiệu đơn lẻ, rất khó nhận ra. Tuy nhiên, khi kết hợp dữ liệu từ endpoint, network và log hệ thống, các công cụ có thể dựng lại toàn bộ hành vi và phát hiện chính xác hơn.

Kiểm soát chặt chẽ lưu lượng outbound

Beaconing luôn phụ thuộc vào việc kết nối ra ngoài để giao tiếp với C2. Vì vậy, kiểm soát outbound traffic là một trong những biện pháp hiệu quả nhất để ngăn chặn từ gốc. Theo khuyến nghị của Palo Alto Networks, thiết lập chính sách whitelist domain/IP và hạn chế kết nối không cần thiết có thể giảm đáng kể nguy cơ.

Ngoài ra, cần theo dõi các kết nối outbound bất thường như truy cập tới domain mới đăng ký, sử dụng port lạ hoặc kết nối liên tục với tần suất đều đặn. Khi phát hiện dấu hiệu nghi ngờ, việc chặn ngay tại network perimeter có thể cắt đứt hoàn toàn kênh liên lạc của malware với C2.

Giám sát liên tục và threat hunting chủ động

Beaconing không phải lúc nào cũng hoạt động rõ ràng và có thể tồn tại trong thời gian dài.  Do đó, ngoài giám sát tự động, cần thực hiện threat hunting chủ động để tìm kiếm các pattern bất thường trong hệ thống.

Xây dựng quy trình phản ứng sự cố (Incident Response)

Phát hiện beaconing chỉ là bước đầu, quan trọng hơn là cách xử lý. Khi phát hiện dấu hiệu beaconing, cần nhanh chóng cô lập endpoint bị nhiễm, chặn các IP/domain liên quan và tiến hành điều tra toàn bộ hệ thống để xác định phạm vi ảnh hưởng.

Các cuộc tấn công lớn như SolarWinds hack cho thấy attacker có thể duy trì quyền truy cập trong nhiều tháng nếu không bị phát hiện kịp thời. Một quy trình phản ứng rõ ràng, bao gồm phát hiện, cô lập, phân tích và khắc phục, sẽ giúp giảm thiểu thiệt hại và ngăn chặn tấn công tái diễn.

Kết luận

Hiểu rõ beaconing là gì, nhận diện đúng dấu hiệu và áp dụng các biện pháp phát hiện, ngăn chặn phù hợp sẽ giúp doanh nghiệp nâng cao khả năng bảo mật, bảo vệ dữ liệu và giảm thiểu rủi ro trước các mối đe dọa ngày càng phức tạp. Với khả năng ẩn mình tinh vi, hoạt động âm thầm trong thời gian dài và khó bị phát hiện, beaconing đóng vai trò cốt lõi và rất nguy hiểm trong nhiều cuộc tấn công hiện đại.

Để được hỗ trợ tư vấn và tìm hiểu các dịch vụ của Viettel, bạn có thể liên hệ trực tiếp tới Viettel IDC qua các kênh:

- Hotline: 1800 8088 (miễn phí cước gọi)

- Fanpage: https://www.facebook.com/viettelidc  

Bình luận ()

Đăng nhập | Đăng ký
để gửi bình luận
Ý kiến của bạn sẽ được xét duyệt trước khi đăng.
Ý kiến của bạn sẽ được xét duyệt trước khi đăng.
Ý kiến của bạn sẽ được xét duyệt trước khi đăng.
Xem thêm bình luận

Tin liên quan

28/09/2026

Trigger là gì trong DBMS? Cách hoạt động, các loại phổ biến và ứng dụng

Trigger là gì trong DBMS? Tìm hiểu cách trigger hoạt động, các loại phổ biến, ví dụ minh họa, ưu nhược điểm và khi nào nên sử dụng.

28/09/2026

Figma là gì? Nền tảng thiết kế và cộng tác trực tuyến

Figma là gì, có những tính năng nổi bật nào? Tìm hiểu Vector Network, Auto Layout, Dev Mode và vị thế hiện tại của Figma trong ngành thiết kế.

28/09/2026

Camera Cloud cần tốc độ mạng bao nhiêu? Cách tính băng thông cần thiết

Camera Cloud cần tốc độ mạng bao nhiêu? Tìm hiểu mức băng thông cần thiết, cách tính upload và các yếu tố ảnh hưởng đến tốc độ khi sử dụng Camera Cloud.

28/09/2026

Camera Cloud có bị hack không? Nguyên nhân và cách bảo mật

Camera Cloud có bị hack không? Tìm hiểu các rủi ro bảo mật, nguyên nhân bị xâm nhập và cách bảo vệ camera, tài khoản cùng dữ liệu hiệu quả.

28/09/2026

Viettel IDC: Nhà cung cấp VMware Sovereign Cloud duy nhất tại Đông Nam Á

Tại VMware Explore 2026 ở Las Vegas, Broadcom đã giới thiệu nhóm 57 nhà cung cấp dịch vụ đám mây chủ quyền trên nền tảng VMware Cloud Foundation. Viettel IDC là đơn vị duy nhất tại Đông Nam Á có tên trong danh sách này, đánh dấu bước tiến mới của doanh nghiệp Việt Nam trên thị trường hạ tầng cloud khu vực.

25/09/2026

Ghidra là gì? Chức năng và ứng dụng trong reverse engineering

Ghidra là gì? Tìm hiểu công cụ reverse engineering mã nguồn mở của NSA, các chức năng chính, ứng dụng thực tế và điểm khác biệt với IDA Pro.

25/09/2026

10 công cụ tối ưu hóa website theo từng mục tiêu

Tổng hợp 10 công cụ tối ưu hóa web cho tốc độ, SEO, trải nghiệm người dùng và chuyển đổi, kèm bảng so sánh và gợi ý lựa chọn theo nhu cầu.

25/09/2026

So sánh WHOIS và DNS Lookup: Điểm khác nhau và khi nào nên sử dụng

WHOIS và DNS Lookup khác nhau thế nào? Tìm hiểu định nghĩa, bảng so sánh, vai trò của RDAP thay thế WHOIS, và khi nào nên dùng công cụ nào.

25/09/2026

Cách test tải hệ thống: Quy trình và công cụ phổ biến

Cách test tải hệ thống hiệu quả gồm những bước nào? Tìm hiểu quy trình, chỉ số cần đo và công cụ phổ biến như JMeter, k6.

16/01/2025

Cloud Monitoring là gì? So sánh Hybrid Cloud và Multi Cloud Monitoring

Cloud Monitoring là quá trình theo dõi, quản lý và đánh giá hiệu suất của các tài nguyên và dịch vụ đám mây, bao gồm giám sát máy chủ, cơ sở dữ liệu, ứng dụng và hệ thống mạng