Các Băng đảng Ransomware Đang Viết Lại Danh sách Mục tiêu

Trong nhiều năm, suy nghĩ thông thường về ransomware rất đơn giản: kẻ tấn công nhắm vào các quản trị viên CNTT, những người nắm giữ chìa khóa của mạng. Những phát hiện mới cho thấy giả định đó đã lỗi thời. Theo một nghiên cứu gần đây, 62% nạn nhân ransomware hiện giữ vị trí quản lý hoặc cao hơn, một tín hiệu cho thấy kẻ tấn công đang cố tình tiến lên các nấc cao hơn trong sơ đồ tổ chức thay vì chỉ tập trung vào nhân viên kỹ thuật.

Sự thay đổi này quan trọng vì nó thay đổi đối tượng cần suy nghĩ về rủi ro ransomware. Đây không còn chỉ là vấn đề của đội ngũ an ninh hay bộ phận hỗ trợ. Nếu bạn quản lý một nhóm, phê duyệt ngân sách hoặc có quyền truy cập vào các tệp nhạy cảm trong công việc, bạn hiện đang nằm ngay trong tầm ngắm.

Tại Sao Quản lý Lại Trở Thành Mục tiêu Hàng đầu

Logic đằng sau sự chuyển dịch này trở nên rõ ràng khi bạn xem xét cách thức hoạt động thực tế của ransomware. Kẻ tấn công không chỉ cố đột nhập vào hệ thống; chúng đang cố ép buộc một khoản tiền chuộc. Các quản lý và nhân viên cấp cao thường có quyền truy cập rộng hơn vào dữ liệu tài chính, hồ sơ khách hàng, hồ sơ nhân sự và thông tin liên lạc nội bộ so với một quản trị viên kỹ thuật thông thường chỉ quản lý một hệ thống duy nhất. Quyền truy cập đó khiến tài khoản của họ có giá trị hơn nếu bị xâm phạm, đồng thời cũng biến họ thành những điểm gây áp lực hiệu quả hơn trong quá trình thương lượng.

Ngoài ra còn có yếu tố con người. Nhân viên cấp cao thường là những người mà doanh nghiệp cảm thấy cần bảo vệ khẩn cấp nhất, cả về mặt danh tiếng lẫn pháp lý. Một kẻ tấn công có thể chứng minh quyền truy cập vào hộp thư đến hoặc tệp của quản lý sẽ có đòn bẩy vượt xa một vụ khóa hệ thống đơn thuần. Nó trở thành mối đe dọa đối với danh tiếng, mối quan hệ khách hàng và trong một số trường hợp là sự tuân thủ quy định.

Sự chuyển dịch mục tiêu này cũng phản ánh cách các nhóm ransomware đã chuyên nghiệp hóa. Nhiều nhóm hiện hoạt động ít giống những hacker đơn độc mà giống các doanh nghiệp có tổ chức hơn, hoàn chỉnh với việc nghiên cứu xem ai trong công ty mục tiêu có khả năng nắm giữ quyền truy cập giá trị nhất và dễ bị áp lực để tạo điều kiện thanh toán nhất. Sự trỗi dậy của ransomware-as-a-service chỉ càng thúc đẩy điều này, cho phép các nhóm tội phạm ít kỹ thuật hơn thuê các công cụ và chiến thuật từng là lãnh địa của các nhóm hacker chuyên biệt. Cũng đáng lưu ý rằng, phần lớn những gì được quảng cáo trên các diễn đàn dark web như là "sự bảo vệ" hay quyền truy cập nội bộ tự thân nó đã không đáng tin cậy và mang tính bóc lột, một xu hướng được khám phá trong bài Bán 'Bảo mật' Trên Dark Web Mới Là Trò Lừa Đảo Thực Sự.

Hệ lụy về Quyền Riêng tư Đối với Nhân viên và Công ty

Khi tài khoản hoặc thiết bị của một quản lý bị xâm phạm, hậu quả về quyền riêng tư vượt xa cá nhân đó. Các quản lý thường xuyên có quyền truy cập vào dữ liệu cá nhân của nhân viên, hợp đồng khách hàng, hồ sơ tài chính và đôi khi là thông tin sức khỏe hoặc pháp lý tùy theo ngành nghề. Một tài khoản bị xâm phạm duy nhất có thể làm lộ toàn bộ khối lượng dữ liệu nhạy cảm của cả tổ chức, chứ không chỉ một hộp thư đến của một người.

Đây không phải là một rủi ro giả định. Các vụ vi phạm quy mô lớn liên quan đến dữ liệu công ty bị đánh cắp đã nhiều lần cho thấy mức độ thiệt hại khi kẻ tấn công có được hồ sơ nội bộ, như đã thấy trong Vụ vi phạm Novo Nordisk liên quan đến 1,3TB dữ liệu thử nghiệm lâm sàng bị đánh cắp. Một khi dữ liệu như vậy bị đánh cắp ra ngoài, thiệt hại không chỉ giới hạn ở khoản tiền chuộc; nó có thể đồng nghĩa với việc lộ thông tin mật vĩnh viễn, sự giám sát từ cơ quan quản lý và tổn hại danh tiếng lâu dài cho tổ chức liên quan.

Cơ quan thực thi pháp luật đã ngày càng truy lùng các tác nhân ransomware, và các vụ truy tố vẫn xảy ra, như được minh chứng bởi bản án chi tiết trong bài Hacker vụ TfL Jubair và Flowers Lĩnh Án 5 Năm Tù vì Vụ Hack 29 Triệu Bảng. Nhưng việc truy tố diễn ra sau khi thiệt hại đã xảy ra. Phòng ngừa vẫn hiệu quả hơn nhiều so với bất kỳ phản ứng pháp lý nào sau sự việc.

Điều Này Có Ý Nghĩa Gì Với Bạn

Nếu bạn giữ bất kỳ vai trò quản lý hoặc giám sát nào, xu hướng này nên thúc đẩy bạn đánh giá lại thói quen bảo mật cá nhân, chứ không chỉ dựa vào chính sách CNTT của công ty. Kẻ tấn công đặt cược rằng nhân viên cấp cao ít có khả năng tuân theo các giao thức bảo mật nghiêm ngặt hơn các chuyên gia CNTT, và có nhiều khả năng có quyền truy cập rộng, không bị giám sát vào các hệ thống nhạy cảm.

Các bước thực tế rất quan trọng. Sử dụng mật khẩu mạnh, duy nhất cho tài khoản công việc, bật xác thực đa yếu tố ở bất cứ đâu được cung cấp, và thận trọng với các tệp đính kèm hoặc liên kết bất ngờ, ngay cả những thứ có vẻ đến từ đồng nghiệp hoặc nhà cung cấp. Các quản lý cũng nên thúc đẩy đào tạo nhận thức về phishing thường xuyên trong nhóm của mình và xác nhận rằng tổ chức có một kế hoạch ứng phó sự cố rõ ràng, đã được thử nghiệm, không chỉ phụ thuộc vào đội ngũ CNTT để thực hiện.

Đón Đầu Sự Chuyển Dịch

Ransomware nhắm vào quản lý thay vì nhân viên kỹ thuật là dấu hiệu cho thấy những chiến dịch này đã được tính toán kỹ lưỡng đến mức nào. Kẻ tấn công đang đuổi theo quyền truy cập, chứ không phải chức danh trên giấy tờ. Đối với nhân viên ở mọi cấp độ, nhưng đặc biệt là những người ở vị trí lãnh đạo, điều đó có nghĩa là coi nhận thức về an ninh mạng như một phần của công việc thay vì là trách nhiệm của ai khác. Những tổ chức thích nghi nhanh nhất với sự chuyển dịch này, bằng cách đào tạo quản lý song song với nhân viên CNTT và hạn chế quyền truy cập không cần thiết vào dữ liệu nhạy cảm, sẽ là những tổ chức có vị thế tốt nhất để tránh trở thành thống kê tiếp theo trong xu hướng đang gia tăng này.