Tấn công Living off the Land là gì và cách phát hiện, ngăn chặn hiệu quả
06/04/2026Nhiều doanh nghiệp đã bị xâm nhập trong thời gian dài nhưng không hề hay biết, nguyên nhân đến từ những kỹ thuật tấn công “ẩn mình” như LOTL. Cùng Viettel IDC tìm hiểu tấn công Living off the Land là gì và vì sao nó có thể qua mặt các hệ thống bảo mật truyền thống.
Kỹ thuật tấn công Living off the Land là gì?
Tấn công Living Off the Land (LOTL) là một kỹ thuật tấn công mạng trong đó kẻ xấu sử dụng các công cụ và tính năng hệ thống hợp pháp, có sẵn trên hệ thống mục tiêu để thực hiện các hoạt động độc hại. Thay vì cài đặt phần mềm độc hại mới – vốn dễ bị các hệ thống bảo mật phát hiện – chúng “ẩn mình” bằng cách khai thác các ứng dụng và tiến trình đáng tin cậy đã tồn tại từ trước.
Nhờ lợi dụng mức độ tin cậy cao của các công cụ hệ thống, hoạt động của kẻ tấn công gần như không khác gì các thao tác bình thường của người dùng hoặc quản trị viên. Chính điều này khiến LOTL trở thành một trong những phương thức tấn công nguy hiểm, ngày càng được sử dụng phổ biến do khả năng vượt qua các lớp bảo mật truyền thống một cách hiệu quả.

Cách thức hoạt động của các cuộc tấn công Living Off the Land
Các cuộc tấn công LOTL thường được triển khai theo từng bước rõ ràng nhằm đảm bảo tính ẩn mình và khó bị phát hiện trong hệ thống. Mỗi giai đoạn đều tận dụng các công cụ hợp pháp để thực hiện hành vi độc hại một cách tinh vi.
- Truy cập ban đầu: Kẻ tấn công xâm nhập hệ thống thông qua email phishing, khai thác lỗ hổng hoặc sử dụng thông tin đăng nhập bị đánh cắp.
- Thực thi lệnh: Sau khi xâm nhập, chúng sử dụng các công cụ như PowerShell, WMI hoặc command shell để thực hiện các lệnh điều khiển.
- Leo thang đặc quyền: Lợi dụng cấu hình sai hoặc lỗ hổng để nâng cao quyền truy cập trong hệ thống.
- Di chuyển ngang: Sử dụng các công cụ hợp pháp như PsExec hoặc phần mềm quản trị từ xa để lan sang các máy khác trong mạng.
- Duy trì truy cập: Thiết lập các cơ chế như task scheduler, registry hoặc WMI để giữ quyền kiểm soát lâu dài mà không cần cài malware.
- Trích xuất dữ liệu: Dùng các tiện ích như BITSAdmin hoặc CertUtil để đánh cắp dữ liệu mà vẫn tránh bị phát hiện.
Có thể bạn quan tâm:
- Brute Force Attack là gì? 5 cách phòng chống Brute Force Attack mà người dùng nên biết
- Tấn công chuỗi cung ứng là gì? Cách phòng tránh hiệu quả
Vì sao các cuộc tấn công LOTL thường rất khó phát hiện?
Các cuộc tấn công Living Off the Land tạo ra những thách thức đặc biệt cho đội ngũ bảo mật vì nhiều lý do như:
- Sử dụng công cụ hệ thống hợp pháp: Khi kẻ tấn công sử dụng các tiện ích tích hợp như PowerShell hoặc WMI, việc phân biệt hoạt động độc hại với hoạt động quản trị hợp pháp trở nên cực kỳ khó khăn.
- Thực thi không cần tệp (fileless): Nhiều kỹ thuật LOTL hoạt động hoàn toàn trong bộ nhớ mà không ghi tệp xuống ổ đĩa, vượt qua các phương pháp phát hiện dựa trên tệp truyền thống.
- Ít chỉ dấu xâm nhập (IOC): Các cuộc tấn công này để lại rất ít dấu vết có thể dùng để phát hiện, khiến việc phát hiện và phân tích pháp y trở nên khó khăn.
- Duy trì truy cập không cần malware: Kẻ tấn công có thể duy trì quyền truy cập bằng các cơ chế hợp pháp như task scheduler hoặc đăng ký sự kiện WMI thay vì các tệp thực thi độc hại.
- Thực thi trong tiến trình đáng tin: LOTL chạy trong các tiến trình hệ thống hợp pháp, khiến việc phát hiện dựa trên hành vi trở nên phức tạp hơn.
- Tham số dòng lệnh hợp pháp: Kẻ tấn công thường sử dụng các tham số hợp lệ nhưng được chỉnh sửa tinh vi, khó phân biệt với hoạt động bình thường.
- Lệnh bị mã hóa hoặc làm rối: Các lệnh thường được mã hóa để né tránh phát hiện, dù vẫn sử dụng công cụ hợp pháp.

Ví dụ về các cuộc tấn công Living Off the Land trong thực tế
Các cuộc tấn công LOTL không diễn ra ngẫu nhiên mà thường được triển khai theo những kịch bản rất bài bản, tận dụng tối đa các công cụ hợp pháp trong hệ thống. Dưới đây là những ví dụ thực tế cho thấy cách hacker khai thác kỹ thuật này để vượt qua các lớp bảo mật một cách tinh vi.
Khai thác PowerShell trong các chiến dịch APT
Trong nhiều chiến dịch tấn công có chủ đích, hacker thường không cần đến malware phức tạp mà chỉ cần tận dụng PowerShell – một công cụ có sẵn trong Windows. Nhóm Lazarus Group là ví dụ điển hình khi sử dụng PowerShell để tải payload và điều khiển hệ thống từ xa.
Các đoạn script được thực thi trực tiếp trong bộ nhớ, giúp chúng tránh để lại dấu vết trên ổ cứng. Chính cách hoạt động “hợp pháp hóa” này khiến hệ thống bảo mật khó phân biệt giữa thao tác quản trị và hành vi tấn công.
Tấn công dựa trên WMI để duy trì và di chuyển
Thay vì cài backdoor truyền thống, hacker có thể sử dụng WMI để duy trì quyền truy cập một cách âm thầm trong hệ thống. Nhóm APT29 đã tận dụng kỹ thuật này trong các chiến dịch gián điệp kéo dài nhiều tháng. Bằng cách thiết lập các trigger sự kiện, mã độc có thể tự kích hoạt khi hệ thống xảy ra điều kiện nhất định. Đồng thời, WMI còn cho phép thực thi lệnh từ xa, giúp hacker di chuyển ngang mà không gây chú ý.
Sử dụng PsExec trong các cuộc tấn công ransomware
Trong các cuộc tấn công quy mô lớn, việc lây lan nhanh trong hệ thống nội bộ là yếu tố quyết định. Ở vụ NotPetya, hacker đã sử dụng PsExec – một công cụ quản trị hợp pháp – để triển khai mã độc hàng loạt. Nhờ đó, chúng không cần khai thác lỗ hổng mà vẫn có thể chiếm quyền điều khiển nhiều máy tính cùng lúc. Điều nguy hiểm là toàn bộ quá trình này trông giống như hoạt động IT bình thường.
Lạm dụng CertUtil để tải payload
Trong một số kịch bản tấn công, hacker cần đưa thêm dữ liệu hoặc mã độc từ bên ngoài vào hệ thống. Thay vì sử dụng công cụ tải file đáng ngờ, chúng tận dụng CertUtil – một tiện ích mặc định của Windows. Vì đây là công cụ hợp pháp, các kết nối mạng của nó thường không bị kiểm tra kỹ, giúp kẻ tấn công âm thầm tải payload mà gần như không bị phát hiện.
Dùng BITSAdmin để đánh cắp dữ liệu âm thầm
Sau khi đã xâm nhập thành công, mục tiêu cuối cùng thường là đánh cắp dữ liệu. Thay vì gửi dữ liệu ồ ạt gây nghi ngờ, hacker sử dụng BITSAdmin để truyền dữ liệu qua băng thông nền. Quá trình này diễn ra chậm, ổn định và không tạo ra đột biến lưu lượng. Nhờ đó, dữ liệu có thể bị rò rỉ trong thời gian dài mà không bị hệ thống giám sát phát hiện.
Cách phát hiện và ngăn chặn các cuộc tấn công LOTL
Các cuộc tấn công LOTL không dễ bị nhận diện vì chúng ẩn mình dưới lớp vỏ của những hoạt động hợp pháp. Chính vì vậy, doanh nghiệp cần chuyển từ tư duy “phát hiện malware” sang “phát hiện hành vi bất thường” để bắt kịp xu hướng tấn công hiện đại.
Phương pháp phát hiện LOTL
Điểm khó của LOTL nằm ở chỗ hacker không tạo ra dấu hiệu rõ ràng như file độc hại, mà khai thác chính các công cụ quen thuộc trong hệ thống. Do đó, việc phát hiện cần dựa vào việc quan sát cách các công cụ này bị sử dụng một cách bất thường theo thời gian.
- Giám sát hành vi bất thường: Theo dõi cách PowerShell, WMI hoặc command-line được sử dụng, đặc biệt là các lệnh hiếm gặp hoặc có dấu hiệu bị mã hóa.
- Tăng cường ghi log hệ thống: Ghi lại chi tiết hoạt động của người dùng và tiến trình để phục vụ việc phân tích và truy vết khi có sự cố.
- Triển khai EDR (Endpoint Detection and Response): Giúp phát hiện các hành vi đáng ngờ trong bộ nhớ và trên tiến trình thay vì chỉ dựa vào file.
- Phân tích và tương quan log (SIEM): Kết nối dữ liệu từ nhiều nguồn để phát hiện các chuỗi hành vi bất thường có liên quan.
- Threat hunting chủ động: Chủ động tìm kiếm dấu hiệu tấn công thay vì chờ cảnh báo, đặc biệt với các kỹ thuật LOTL phổ biến.
Phương pháp ngăn chặn LOTL
Nếu phát hiện là “tuyến phòng thủ thứ hai” thì ngăn chặn chính là lớp bảo vệ quan trọng giúp giảm thiểu rủi ro ngay từ đầu. Việc kiểm soát quyền truy cập và giới hạn khả năng lạm dụng công cụ hệ thống sẽ khiến hacker khó triển khai LOTL hơn.
- Nguyên tắc đặc quyền tối thiểu: Hạn chế quyền truy cập của người dùng để giảm nguy cơ bị chiếm quyền và lạm dụng.
- Kiểm soát ứng dụng (Application control): Chỉ cho phép các script và công cụ chạy trong phạm vi được kiểm soát.
- Phân đoạn mạng (Network segmentation): Ngăn chặn hacker lan rộng trong hệ thống nếu đã xâm nhập thành công.
- Bật logging nâng cao cho PowerShell: Giúp ghi lại nội dung lệnh trước khi thực thi để dễ phát hiện bất thường.
- Giới hạn khả năng của PowerShell: Áp dụng chế độ hạn chế nhằm giảm thiểu khả năng bị khai thác.
- Cập nhật và vá lỗi thường xuyên: Loại bỏ các lỗ hổng có thể bị lợi dụng trong quá trình tấn công.
- Đào tạo nhận thức bảo mật: Giúp người dùng nhận biết các hình thức tấn công như phishing – bước khởi đầu phổ biến của LOTL.
So sánh tấn công LOTL và tấn công malware truyền thống
Trong bối cảnh các mối đe dọa ngày càng tinh vi, sự khác biệt giữa LOTL và malware truyền thống không chỉ nằm ở công cụ sử dụng mà còn ở cách thức triển khai và khả năng né tránh phát hiện. Nếu malware truyền thống thường “lộ diện” qua các file độc hại, thì LOTL lại ẩn mình trong chính những công cụ hợp pháp, khiến việc nhận diện trở nên khó khăn hơn rất nhiều.
Kết luận
Hiểu đúng tấn công Living off the Land là gì là bước quan trọng để xây dựng chiến lược bảo mật phù hợp trong môi trường số hiện nay. Khi hacker ngày càng tận dụng các công cụ hợp pháp để che giấu hành vi, việc chuyển sang mô hình phát hiện dựa trên hành vi và kiểm soát hệ thống chặt chẽ sẽ giúp giảm thiểu rủi ro một cách hiệu quả.
Để được hỗ trợ tư vấn và tìm hiểu các dịch vụ của Viettel, bạn có thể liên hệ trực tiếp tới Viettel IDC qua các kênh:
- Hotline: 1800 8088 (miễn phí cước gọi)
- Fanpage: https://www.facebook.com/viettelidc
Tin liên quan
"SOVEREIGN CLOUD" VÀ NGHỊCH LÝ CHUYỂN ĐỔI SỐ: GIẢI MÃ BÀI TOÁN TUÂN THỦ CHO NGÀNH TÀI CHÍNH & CHÍNH PHỦ
Các tổ chức thuộc nhóm ngành trọng yếu như tài chính, ngân hàng (BFSI) và cơ quan nhà nước đang khao khát hiện đại hóa hệ thống IT (chuyển đổi sang kiến trúc Microservices, sử dụng Container/Kubernetes) để tăng tốc độ triển khai dịch vụ và nâng cao trải nghiệm người dùng. Tuy nhiên, họ lại đang vấp phải một "nghịch lý" lớn: Càng muốn áp dụng công nghệ Cloud hiện đại, rào cản về tuân thủ pháp lý và an toàn thông tin càng trở nên khắt khe.
BÀI TOÁN "NOISY NEIGHBOR" TRÊN CLOUD VÀ CHIẾN LƯỢC TỐI ƯU HIỆU NĂNG CHO HỆ THỐNG CỐT LÕI
Trong kỷ nguyên mà dữ liệu là "dầu mỏ mới", việc vận hành các hệ thống xương sống (Core ERP, Core Banking) hay các workload tính toán chuyên sâu (AI, Machine Learning, Datalake) đòi hỏi năng lực phần cứng vô cùng mạnh mẽ.
"BÃO GIÁ" HẠ TẦNG CNTT VÀ BÀI TOÁN SỐNG CÒN CỦA DOANH NGHIỆP: VÌ SAO PRIVATE CLOUD DẠNG DỊCH VỤ LÊN NGÔI?
Làn sóng bùng nổ hạ tầng AI toàn cầu đang tạo ra một "cơn địa chấn" về giá phần cứng máy chủ, chip nhớ DRAM, ổ cứng doanh nghiệp và chi phí năng lượng. Đứng trước áp lực phải chuyển đổi số nhưng lại vấp phải bài toán chi phí đầu tư (CapEx) đắt đỏ cùng thời gian giao hàng kéo dài hàng tháng, các nhà quản trị công nghệ (CIO) và tài chính (CFO) đang tìm kiếm một hướng đi mới: Không cần bỏ hàng tỷ đồng mua sắm hạ tầng mà vẫn sở hữu riêng một hệ thống Private Cloud hoàn chỉnh, an toàn và sẵn sàng vận hành ngay lập tức.
Digital Workplace là gì? Xu hướng môi trường làm việc số cho doanh nghiệp
Digital Workplace là gì? Khám phá mô hình vận hành, thành phần, lợi ích, ứng dụng, thách thức và xu hướng môi trường làm việc số cho doanh nghiệp.
Lỗ hổng Shellshock là gì? Cơ chế, tác động và cách khắc phục
Lỗ hổng Shellshock (CVE-2014-6271) trong Bash là gì, vì sao nghiêm trọng? Tìm hiểu nguyên nhân, hệ thống bị ảnh hưởng và cách kiểm tra, vá lỗi.
Scratch là gì? Cách hoạt động, ứng dụng và đối tượng phù hợp
Scratch là gì? Tìm hiểu cách lập trình bằng khối lệnh, các khái niệm có thể học, ứng dụng thực tế và sự khác nhau giữa Scratch với ScratchJr.
Phân biệt các loại Web Hosting: Đâu là lựa chọn phù hợp cho website?
Phân biệt các loại Web Hosting và tìm hiểu cách mỗi mô hình hoạt động, từ đó lựa chọn giải pháp phù hợp với nhu cầu, quy mô và định hướng phát triển website.
Website có cần hosting không? Giải đáp chi tiết từ A-Z
Website có cần hosting không? Tìm hiểu vai trò của hosting, domain và các trường hợp cần và không cần mua hosting riêng cho website.
Top nhà cung cấp dịch vụ Cloud Camera uy tín tại Việt Nam
Top nhà cung cấp dịch vụ Cloud Camera uy tín tại Việt Nam, cùng tiêu chí lựa chọn và những lưu ý quan trọng trước khi đăng ký dịch vụ.
Trigger là gì trong DBMS? Cách hoạt động, các loại phổ biến và ứng dụng
Trigger là gì trong DBMS? Tìm hiểu cách trigger hoạt động, các loại phổ biến, ví dụ minh họa, ưu nhược điểm và khi nào nên sử dụng.
Bình luận ()