Phòng thủ mạng chống ransomware AI: ưu tiên mới khi chiến thuật thay đổi

Nghiên cứu mới từ Check Point làm nổi bật sự thay đổi trong cách các nhóm ransomware hoạt động, và lý do vì sao phương pháp cũ là sao lưu và khôi phục không còn đủ nếu chỉ dùng một mình. Dữ liệu cho thấy điều gì đó phản trực giác: khi công nghệ sao lưu và khôi phục được cải thiện, các kẻ tấn công không hề từ bỏ. Chúng đã thích nghi. Tỷ lệ trả tiền chuộc đã giảm trong sáu năm liên tiếp, từ khoảng 85% vào năm 2019 xuống còn khoảng 23% hiện nay, và sự sụt giảm đó đang định hình lại chiến lược của kẻ tấn công theo những cách gây áp lực lớn hơn lên các biện pháp phòng thủ ở cấp độ mạng như phân đoạn mạng và kiểm soát truy cập từ xa.

Điều này quan trọng với bất kỳ ai chịu trách nhiệm bảo vệ hệ thống doanh nghiệp, và nó quan trọng với cuộc thảo luận rộng hơn về phòng thủ mạng chống ransomware AI, bởi vì những công cụ từng được coi là tùy chọn (phân đoạn mạng, truy cập qua VPN, mạng quyền tối thiểu) đang trở thành trung tâm thay vì bổ trợ.

AI đang hạ thấp rào cản gia nhập như thế nào

Nghiên cứu của Check Point chỉ ra trí tuệ nhân tạo là một yếu tố làm giảm kỹ năng kỹ thuật cần thiết để vận hành một chiến dịch ransomware. Những tác vụ từng đòi hỏi kiến thức lập trình chuyên sâu, phát triển mã độc tùy chỉnh, hoặc hiểu biết sâu về môi trường mục tiêu giờ có thể được tăng tốc hoặc tự động hóa bằng các công cụ AI. Điều đó không nhất thiết có nghĩa là AI đang tạo ra các loại tấn công mới trong một sớm một chiều, nhưng nó có nghĩa là nhiều người hơn có thể tham gia vào các hoạt động ransomware với ít kinh nghiệm hơn, và các nhóm hiện có có thể hoạt động nhanh hơn và ở quy mô lớn hơn.

Rào cản bị hạ thấp này kết nối với một mô hình rộng hơn đã thấy rõ trong bối cảnh ransomware. Như đã đưa tin về việc hệ sinh thái ransomware đang vỡ ra thành hàng chục nhóm hoạt động tích cực, lĩnh vực này không tập trung quanh một vài kẻ thống trị. Thay vào đó, nó đang tách thành nhiều hoạt động nhỏ hơn, linh hoạt hơn. Công cụ AI có khả năng đẩy nhanh sự phân mảnh đó bằng cách giúp các nhóm nhỏ hơn hoặc mới hơn dễ dàng phát động các cuộc tấn công đáng tin cậy mà không cần các nguồn lực từng là rào cản.

Vì sao tỷ lệ trả tiền chuộc giảm đang đẩy kẻ tấn công sang đánh cắp dữ liệu

Sự sụt giảm tỷ lệ trả tiền chuộc không phải là dấu hiệu cho thấy ransomware đang phai nhạt. Đó là dấu hiệu cho thấy chỉ riêng mã hóa đã không còn là nguồn thu đáng tin cậy. Khi các tổ chức có thể khôi phục hệ thống từ bản sao lưu mà không cần trả tiền, đòn bẩy mà mã hóa từng cung cấp sẽ biến mất. Các kẻ tấn công đã phản ứng bằng cách chuyển trọng tâm sang đánh cắp dữ liệu và tống tiền dựa trên mối đe dọa công khai, thay vì chỉ dựa vào việc khóa các tập tin.

Đây là một sự khác biệt có ý nghĩa đối với người phòng thủ. Một chiến lược ransomware xây dựng quanh "chúng ta có bản sao lưu tốt, nên chúng ta được bảo vệ" giải quyết một nửa mối đe dọa là mã hóa nhưng gần như không làm gì để ngăn dữ liệu bị sao chép và chuyển ra ngoài trước khi mã hóa xảy ra. Nếu kẻ tấn công có thể di chuyển ngang qua mạng, tìm thấy kho dữ liệu nhạy cảm, và âm thầm trích xuất thông tin, bản sao lưu trở nên vô nghĩa với phần đó của cuộc tấn công. Mối đe dọa tống tiền chuyển từ "trả tiền để lấy lại dữ liệu" sang "trả tiền hoặc chúng tôi sẽ rò rỉ những gì chúng tôi đã lấy".

Nơi bản sao lưu thất bại: trường hợp cho phân đoạn mạng và truy cập có kiểm soát

Đây là nơi kiến trúc mạng trở nên quan trọng ngang bằng kế hoạch khôi phục. Bản sao lưu bảo vệ chống mất dữ liệu, nhưng chúng không làm gì để ngăn kẻ tấn công lướt qua một mạng phẳng, nhảy giữa các hệ thống, và chạm đến dữ liệu mà chúng chưa bao giờ được phép đụng tới ngay từ đầu. Hai biện pháp kiểm soát quan trọng hơn trong môi trường này:

Phân đoạn mạng giới hạn mức độ di chuyển của kẻ tấn công sau khi giành được quyền truy cập ban đầu. Nếu một thiết bị bị xâm nhập nằm trên một phân đoạn cô lập với các đường dẫn hạn chế đến hệ thống nhạy cảm, bán kính ảnh hưởng của một vụ vi phạm sẽ thu hẹp đáng kể, ngay cả khi các công cụ hỗ trợ AI giúp kẻ tấn công xâm nhập nhanh chóng.

Kiểm soát truy cập dựa trên VPN và nhận dạng hạn chế ai và cái gì có thể truy cập vào tài nguyên nội bộ. Thay vì cho phép truy cập mạng rộng rãi khi ai đó đã ở bên trong ranh giới, các phương pháp truy cập hiện đại xác minh danh tính và trạng thái thiết bị liên tục, và định tuyến lưu lượng qua các kênh mã hóa, có kiểm soát. Điều này giảm khả năng một thông tin xác thực hoặc điểm cuối bị xâm phạm duy nhất trở thành cửa ngõ đến toàn bộ mạng.

Cùng nhau, các biện pháp kiểm soát này giải quyết phần của chuỗi tấn công mà bản sao lưu không thể: giai đoạn do thám và di chuyển ngang, nơi việc đánh cắp dữ liệu thực sự xảy ra.

Điều này có ý nghĩa gì với bạn

Đối với các đội CNTT và bảo mật, thông điệp rất rõ ràng: kế hoạch khôi phục và kiểm soát truy cập cần được xử lý như các yếu tố bổ sung, không thể thay thế cho nhau. Bản sao lưu tốt bảo vệ chống thời gian chết và mất dữ liệu do mã hóa, nhưng chúng không ngăn được hành vi trộm cắp, và trộm cắp ngày càng trở thành đòn bẩy mà kẻ tấn công dựa vào. Rà soát mức độ phẳng hay phân đoạn của mạng, và mức độ chặt chẽ của kiểm soát truy cập từ xa và nội bộ, là bước tiếp theo thực tế bất kể quy mô công ty.

Đối với người dùng cá nhân và tổ chức nhỏ hơn, nguyên tắc cũng thu nhỏ lại. Giới hạn những gì một thiết bị hoặc tài khoản duy nhất có thể truy cập, sử dụng kiểm soát truy cập mạnh cho kết nối từ xa, và cảnh giác với hoạt động tài khoản bất thường đều làm giảm khả năng một điểm vào bị xâm phạm trở thành một vụ vi phạm toàn diện.

Các bước hành động cụ thể

  • Đừng chỉ dựa vào bản sao lưu; chúng giải quyết mã hóa nhưng không giải quyết trộm cắp dữ liệu, hiện là chiến thuật tống tiền chính.
  • Kiểm toán phân đoạn mạng để giới hạn di chuyển ngang nếu một thiết bị hoặc tài khoản bị xâm phạm.
  • Tăng cường kiểm soát VPN và truy cập từ xa với xác minh danh tính thay vì tin tưởng ranh giới rộng.
  • Cập nhật thông tin về cách các nhóm ransomware đang tiến hóa, vì công cụ AI đang cho phép nhiều hoạt động nhỏ hơn và nhanh hơn trên một hệ sinh thái phân mảnh.
  • Coi phòng thủ mạng chống ransomware AI là một chiến lược nhiều lớp liên tục, không phải là nâng cấp một lần.

Khi AI tiếp tục định hình lại kinh tế và cơ chế của ransomware, các tổ chức trụ vững tốt nhất sẽ là những tổ chức coi phòng thủ mạng, không chỉ khôi phục, là tuyến bảo vệ đầu tiên.