Ngiêm cấm sử đụng PROXY và VPS vào mục đích trái pháp luật bạn sẽ phải chịu toàn bộ trách nhiệm trước pháp luật khi sử dụng dịch vụ của chúng tôi tks!
Proxyjacking là gì? Cách nhận biết và phòng tránh

Proxyjacking là gì? Cách nhận biết và phòng tránh

SEO Administrator 07-19-2026 Đang tính... phút đọc

Proxyjacking là gì? Đây là hành vi kẻ xấu bí mật biến thiết bị của người khác thành nút proxy để khai thác băng thông và kiếm tiền. Trong bài viết này, ProxyVN sẽ cùng anh em tìm hiểu cơ chế hoạt động, dấu hiệu nhận biết, mức độ ảnh hưởng và cách phòng ngừa. Qua đó, anh em có thể bảo vệ máy tính, máy chủ và đường truyền tốt hơn.

Proxyjacking là gì? Bản chất của hình thức này

Proxyjacking là hành vi sử dụng trái phép thiết bị và băng thông internet để vận hành một nút proxy. Lưu lượng bên thứ ba đi qua IP nạn nhân, còn kẻ tấn công nhận tiền từ nền tảng chia sẻ băng thông.

Sử dụng trái phép băng thông internet

Sử dụng trái phép băng thông internet

Điểm quyết định nằm ở sự đồng ý của chủ thiết bị. Tự cài ứng dụng và chủ động chia sẻ đường truyền có thể là hoạt động hợp pháp. Ngược lại, cài phần mềm lên máy người khác mà không được phép là chiếm dụng tài nguyên.

Proxyjacking không chỉ là “dùng ké Wi-Fi”. Kẻ xấu biến IP và đường truyền của nạn nhân thành hạ tầng trung gian cho lưu lượng bên ngoài.

Khái niệm này khác proxy hijacking, tức thay đổi cấu hình proxy để chuyển hướng người dùng. Proxyjacking thiên về kiếm tiền từ băng thông, còn hijacking chủ yếu điều hướng hoặc theo dõi lưu lượng.

Cách kẻ xấu chiếm dụng băng thông qua proxy là gì?

Cuộc tấn công thường bắt đầu từ tài khoản yếu, dịch vụ chưa cập nhật hoặc cấu hình sai. Sau khi truy cập, kẻ xấu cài ứng dụng chia sẻ băng thông.

Chiếm dụng băng thông qua proxy

Chiếm dụng băng thông qua proxy

Quy trình phổ biến gồm:

  • Tìm máy chủ SSH hoặc thiết bị có lỗ hổng.

  • Đăng nhập bằng mật khẩu lộ hoặc khai thác phần mềm chưa vá.

  • Tải script hoặc container proxy P2P.

  • Chạy dịch vụ nền và che giấu tiến trình.

  • Đưa IP nạn nhân vào mạng proxy và thu tiền theo băng thông.

  • Duy trì quyền truy cập và dừng ứng dụng cạnh tranh.

Tác vụ này chủ yếu dùng lưu lượng nên CPU có thể không tăng mạnh. Người chỉ theo dõi Task Manager vì thế dễ bỏ sót.

Case study từ hệ thống honeypot của Akamai

Ngày 8/6/2023, nhóm SIRT của Akamai ghi nhận nhiều kết nối SSH tới một honeypot. Theo nghiên cứu về chiến dịch proxyjacking của Akamai, đối tượng dùng Bash script mã hóa Base64 hai lần để che giấu hành vi.

Script tải công cụ, triển khai dịch vụ Docker và biến máy bị xâm nhập thành nút chia sẻ băng thông.

Script còn dừng các container khác để độc chiếm khả năng tạo doanh thu của máy nạn nhân.

Case này cho thấy công cụ hợp lệ như curl vẫn có thể là mắt xích tấn công trong bối cảnh bất thường.

Rủi ro khi thiết bị trở thành proxyjacking là gì?

Mạng chậm và chi phí tăng là hai thiệt hại dễ thấy. Vấn đề lớn hơn là lưu lượng bên ngoài mang IP nạn nhân.

Tài nguyên hệ thống bị ảnh hưởng

Đường truyền bị chiếm dụng làm ứng dụng chậm hoặc tăng phí cloud. Chi phí còn phát sinh đến khi dịch vụ lạ bị loại bỏ.

Nếu kẻ xấu đã đăng nhập, đây là sự cố xâm nhập hệ thống. Dừng ứng dụng proxy chưa chứng minh những thành phần khác an toàn.

Địa chỉ IP bị liên lụy

Người thuê proxy có thể dùng IP để thu thập dữ liệu hoặc vi phạm điều khoản. IP nạn nhân có thể bị chặn hay yêu cầu CAPTCHA.

Không phải mọi lưu lượng P2P đều xấu. Tuy vậy, chủ thiết bị không kiểm soát người dùng IP và mục đích. Đó là rủi ro cốt lõi.

Dấu hiệu nhận biết proxyjacking trên thiết bị là gì?

Không có dấu hiệu riêng lẻ nào đủ để kết luận. Anh em nên đối chiếu nhiều tín hiệu với hoạt động bình thường.

  • Lưu lượng upload hoặc download tăng vào giờ không có người sử dụng.

  • Tốc độ mạng giảm nhưng CPU và RAM không tăng tương ứng.

  • Xuất hiện container, dịch vụ hoặc tiến trình không thuộc danh mục quản lý.

  • Máy chủ kết nối tới IP hoặc tên miền chưa được phê duyệt.

  • Nhật ký SSH có đăng nhập lạ, nhiều lượt thử mật khẩu hoặc khóa mới.

  • Phí cloud hay cảnh báo vượt hạn mức tăng bất thường.

  • Địa chỉ IP thường xuyên gặp CAPTCHA hoặc bị từ chối truy cập.

Đừng chỉ tìm mã độc. Hãy xác định tiến trình xuất hiện khi nào, ai cài và kết nối đi đâu.

Cách phòng tránh proxyjacking hiệu quả là gì?

Anh em cần ngăn truy cập trái phép và phát hiện lưu lượng bất thường theo ba lớp sau.

Phòng tránh proxyjacking

Phòng tránh proxyjacking

Bảo vệ tài khoản và điểm truy cập

  • Dùng mật khẩu dài, riêng biệt và trình quản lý mật khẩu.

  • Bật MFA cho tài khoản quản trị, cloud và VPN. Theo NIST, MFA yêu cầu từ hai yếu tố xác minh trở lên.

  • Với SSH, dùng khóa xác thực, hạn chế root và giới hạn IP nguồn.

  • Xóa tài khoản cũ, thu hồi khóa không dùng và rà soát quyền quản trị.

MFA giảm nguy cơ đăng nhập trái phép nhưng không thay thế vá lỗi và giám sát.

Cập nhật và thu hẹp bề mặt tấn công

  • Vá hệ điều hành, Docker, ứng dụng web và thiết bị mạng.

  • Đóng cổng, gỡ dịch vụ và tắt API quản trị không cần thiết.

  • Không mở Docker daemon hoặc bảng quản trị trực tiếp ra internet.

  • Chỉ chia sẻ băng thông khi hiểu nhà vận hành và điều khoản sử dụng IP.

Giảm dịch vụ công khai giúp thu hẹp điểm tấn công và phát hiện tiến trình lạ nhanh hơn.

Giám sát mạng và container

  • Thiết lập mức lưu lượng bình thường theo thiết bị và thời điểm.

  • Cảnh báo khi máy gửi dữ liệu liên tục hoặc vượt ngưỡng.

  • Theo dõi container, image mới tải và dịch vụ tự khởi động.

  • Lưu nhật ký tập trung để kẻ xấu khó xóa dấu vết.

  • Dùng IDS/IPS hoặc giải pháp đầu cuối phù hợp với quy mô.

CISA cũng đề cao nhật ký và đường cơ sở mạng để nhận biết hành vi lệch chuẩn.

Hướng xử lý khi nghi bị chiếm dụng proxy là gì?

Đừng chỉ dừng container. Kẻ xấu có thể còn tài khoản, khóa SSH hoặc cửa hậu khác.

  • Cô lập thiết bị nhưng giữ dữ liệu phục vụ điều tra.

  • Ghi nhận tiến trình, kết nối, tài khoản và mốc thời gian lạ.

  • Xác định đường xâm nhập trước khi khôi phục.

  • Gỡ thành phần trái phép, vá lỗi và dựng lại máy nếu cần.

  • Đổi thông tin xác thực trên máy sạch, đồng thời thu hồi khóa liên quan.

  • Kiểm tra các máy khác vì thông tin đăng nhập có thể bị dùng lại.

  • Theo dõi sau khôi phục; gọi đội ứng cứu nếu dữ liệu quan trọng.

Quy trình trên xử lý cả biểu hiện lẫn nguyên nhân. Doanh nghiệp nên ghi nhận các bước để đánh giá thiệt hại.

Hiểu Proxyjacking là gì giúp anh em nhận ra mạng chậm có thể là phần nổi của một vụ xâm nhập. Hãy bảo vệ tài khoản, cập nhật phần mềm, kiểm soát container và theo dõi lưu lượng. Khi cần kết nối ổn định, hỗ trợ liên tục và proxy rõ nguồn gốc, anh em có thể tham khảo Proxy.vn - Nhà cung cấp dịch vụ proxy chất lượng hàng đầu Việt Nam.

TIN TỨC LIÊN QUAN