Ransomware từ trước đến nay luôn xoay quanh đòn bẩy. Nhưng một báo cáo mới về cách trí tuệ nhân tạo đang định hình lại các chiến thuật tống tiền cho thấy rõ rằng kịch bản cũ là chỉ khóa các tập tin của nạn nhân đang trở thành di tích. Kẻ tấn công hiện đang sử dụng AI để đánh cắp dữ liệu nhanh hơn, phân tích chúng hiệu quả hơn và ép nạn nhân từ nhiều hướng cùng lúc. Hiểu được cách các chiến dịch ransomware AI tống tiền kép hoạt động là bước đầu tiên để hạn chế mức độ phơi nhiễm của bạn, dù bạn điều hành một doanh nghiệp nhỏ hay chỉ muốn bảo vệ thông tin cá nhân khỏi rơi vào tay kẻ xấu.
Tống tiền kép và ba lớp thực sự có nghĩa là gì
Trong một cuộc tấn công ransomware truyền thống, tội phạm mã hóa các tập tin của nạn nhân và đòi tiền chuộc để lấy khóa giải mã. Tống tiền kép thêm một lớp thứ hai: trước khi mã hóa bất cứ thứ gì, kẻ tấn công âm thầm sao chép các tập tin nhạy cảm ra khỏi mạng. Nếu nạn nhân từ chối trả tiền, hoặc ngay cả khi họ khôi phục từ bản sao lưu, bọn tội phạm vẫn đe dọa công bố hoặc bán dữ liệu bị đánh cắp. Chiến thuật này xuất hiện đặc biệt để chống lại các tổ chức đã trở nên thông minh về sao lưu và không còn cần khóa giải mã để khôi phục.
Tống tiền ba lớp đẩy áp lực lên cao hơn nữa. Ngoài việc mã hóa dữ liệu và đe dọa rò rỉ, kẻ tấn công thêm một điểm áp lực thứ ba, thường là những việc như phát động tấn công từ chối dịch vụ nhắm vào các hệ thống công khai của nạn nhân, liên hệ trực tiếp với khách hàng hoặc đối tác của nạn nhân, hoặc báo cáo vi phạm cho cơ quan quản lý trước khi công ty có thể kiểm soát câu chuyện. Mỗi lớp bổ sung được thiết kế để khiến việc trả tiền trở thành lựa chọn duy nhất thực tế, ngay cả đối với các tổ chức có kế hoạch khôi phục mạnh mẽ.
AI đang tăng tốc đánh cắp dữ liệu và lập hồ sơ nạn nhân như thế nào
Điều đã thay đổi gần đây là tốc độ và độ chính xác mà tội phạm có thể thực hiện các kế hoạch này. Các công cụ AI cho phép kẻ tấn công sàng lọc những kho dữ liệu bị đánh cắp khổng lồ nhanh hơn nhiều so với một nhà phân tích con người, xác định tập tin nào chứa thông tin nhạy cảm hoặc gây bối rối nhất, từ hồ sơ tài chính đến thông tin liên lạc nội bộ. Điều đó có nghĩa là ít thời gian hơn giữa vụ xâm nhập ban đầu và yêu cầu tống tiền, và mối đe dọa có mục tiêu, thuyết phục hơn khi nó đến.
Khung thời gian bị nén này là một phần của xu hướng rộng lớn hơn. Như đã trình bày chi tiết trong một bài viết trước về tại sao các băng nhóm ransomware hiện chỉ cho nạn nhân bảy ngày để phản hồi, thời hạn tống tiền đã thu hẹp trong nhiều năm khi các băng nhóm chuyên nghiệp hóa hoạt động của mình. Phân tích dữ liệu hỗ trợ AI và lập hồ sơ nạn nhân chỉ thêm nhiên liệu cho áp lực đó, cho kẻ tấn công khả năng xây dựng một tối hậu thư được may đo, có tính đặt cược cao trong một phần nhỏ thời gian so với trước đây.
Ai có nguy cơ cao nhất trước tống tiền được tăng cường bởi AI
Trong khi các doanh nghiệp lớn với sở hữu trí tuệ có giá trị vẫn là mục tiêu hàng đầu, các chiến dịch tống tiền được tăng cường bởi AI cũng hạ thấp chi phí tấn công các tổ chức nhỏ hơn. Các nhà cung cấp dịch vụ y tế, công ty luật, trường học và chính quyền địa phương thường nắm giữ dữ liệu cá nhân nhạy cảm nhưng thiếu ngân sách bảo mật của các công ty lớn hơn, khiến họ trở thành mục tiêu hấp dẫn khi tự động hóa giảm bớt công sức thủ công mà tội phạm từng cần để xác định và khai thác dữ liệu đó.
Cá nhân cũng không miễn nhiễm. Khi một công ty bạn đã từng giao dịch bị tấn công, thông tin cá nhân của bạn, từ hồ sơ y tế đến chi tiết tài chính, có thể trở thành một phần đòn bẩy mà kẻ tấn công sử dụng chống lại tổ chức đó, hoặc sau đó được bán lại trên các chợ tội phạm bất kể tiền chuộc có được trả hay không.
Điều này có ý nghĩa gì với bạn
Bài học thực tế là việc trả tiền chuộc không còn đảm bảo dữ liệu của bạn biến mất hoặc được giữ kín. Ngay cả các tổ chức trả tiền để ngăn chặn rò rỉ cũng đã phát hiện dữ liệu bị đánh cắp tái xuất hiện sau đó, được bán riêng hoặc sử dụng trong các cuộc tấn công tiếp theo. Thực tế đó nên định hình lại cách cả doanh nghiệp và cá nhân nghĩ về bảo vệ dữ liệu: mục tiêu không chỉ là phục hồi sau một cuộc tấn công, mà là giảm thiểu những gì tội phạm có thể đánh cắp ngay từ đầu.
Đối với doanh nghiệp, điều này có nghĩa là coi trọng việc giảm thiểu dữ liệu và phân đoạn nghiêm túc như chiến lược sao lưu. Mã hóa dữ liệu nhạy cảm khi lưu trữ, giới hạn hệ thống nào có thể truy cập nó, và giám sát các chuyển dữ liệu bất thường đều có thể giảm những gì kẻ tấn công mang đi ngay cả khi chúng xâm nhập mạng của bạn. Đối với cá nhân, điều này có nghĩa là thận trọng về việc bạn tin tưởng tổ chức nào với thông tin nhạy cảm và chú ý đến các thông báo vi phạm liên quan đến dịch vụ bạn sử dụng.
Những điểm cần hành động
Một vài bước cụ thể có thể giảm thiểu đáng kể mức độ phơi nhiễm của bạn trước các chiến thuật ransomware AI tống tiền kép:
- Phân đoạn mạng để một tài khoản hoặc thiết bị bị xâm phạm không thể truy cập toàn bộ kho dữ liệu của bạn.
- Mã hóa các tập tin nhạy cảm cả khi lưu trữ và khi truyền, để dữ liệu bị đánh cắp khó bị vũ khí hóa hơn ngay cả khi bị rò rỉ.
- Duy trì bản sao lưu ngoại tuyến, đã được kiểm tra, nhưng hiểu rằng chỉ sao lưu không còn bảo vệ bạn khỏi tống tiền dựa trên rò rỉ.
- Giám sát các chuyển dữ liệu ra ngoài bất thường, thường xảy ra trước yêu cầu tống tiền.
- Nếu bạn được thông báo về một vi phạm liên quan đến dữ liệu cá nhân của mình, hãy hành động nhanh chóng: thay đổi mật khẩu, giám sát tài khoản, và xem xét giám sát tín dụng khi có liên quan đến dữ liệu tài chính.
AI chưa thay đổi mục tiêu cơ bản của các băng nhóm ransomware, nhưng nó đã khiến các chiến thuật tống tiền của chúng nhanh hơn, có mục tiêu hơn và khó thoát hơn chỉ bằng cách từ chối trả tiền. Đi trước đòi hỏi giả định rằng dữ liệu của bạn có thể bị đánh cắp, không chỉ bị mã hóa, và xây dựng phòng thủ tương ứng.




