Những người phòng thủ chống ransomware từ lâu đã bị mắc kẹt trong thế đuổi theo. Khi nhóm bảo mật nhận thấy có điều gì đó bất thường, các tệp tin thường đã bị mã hóa và kẻ tấn công đã chuyển sang giai đoạn tống tiền. Một báo cáo gần đây về săn lùng mối đe dọa bằng AI mô tả một cách tiếp cận khác: bắt giữ ransomware đa hình trước khi nó có cơ hội mã hóa dữ liệu, sử dụng phát hiện bất thường ở cấp hạt nhân, thay đổi entropy và cô lập tự động.

Tại Sao Ransomware Đa Hình Khó Bị Bắt Hơn

Các công cụ chống virus truyền thống phụ thuộc nhiều vào chữ ký, về cơ bản là dấu vân tay kỹ thuật số của các tệp độc hại đã biết. Ransomware đa hình né tránh biện pháp phòng thủ này bằng cách liên tục thay đổi cấu trúc mã của chính nó trong khi vẫn giữ nguyên chức năng cơ bản. Mỗi phiên bản mới có thể trông đủ khác biệt để lọt qua các máy quét dựa trên chữ ký, mặc dù nó vẫn thực hiện công việc tương tự: khóa các tệp tin và yêu cầu thanh toán.

Đây không chỉ là vấn đề lý thuyết thuần túy. Các nhà điều hành ransomware ngày càng dựa vào chính các công cụ AI để làm cho phần mềm độc hại của họ thích ứng tốt hơn và khó bị xác định dấu vân tay hơn. Nghiên cứu về việc nhà điều hành ransomware Aurora sử dụng tác nhân mã hóa AI trên mười mạng minh họa cách kẻ tấn công đã sử dụng tự động hóa để mở rộng quy mô và điều chỉnh hoạt động của chúng, điều này tạo thêm áp lực buộc người phòng thủ phải phản ứng bằng các công cụ thích ứng tương đương thay vì các công cụ tĩnh, dựa trên danh sách.

Cách AI Săn Lùng Mối Đe Dọa Hoạt Động Trước Khi Mã Hóa Bắt Đầu

Thay vì chờ đợi chữ ký tệp độc hại khớp với một mối đe dọa đã biết, các hệ thống săn lùng mối đe dọa bằng AI được mô tả trong báo cáo tập trung vào hành vi diễn ra sâu bên trong hệ thống, ở cấp hạt nhân. Đây là lớp lõi của hệ điều hành quản lý cách phần mềm tương tác với phần cứng và tài nguyên hệ thống. Giám sát ở độ sâu này cho phép các công cụ bảo mật phát hiện các mẫu bất thường, chẳng hạn như một tiến trình đột nhiên cố gắng đọc và ghi lại khối lượng lớn tệp tin liên tiếp nhanh chóng, một hành vi phù hợp với giai đoạn đầu của quy trình mã hóa.

Một kỹ thuật khác được nêu bật là theo dõi sự thay đổi entropy. Entropy, trong bối cảnh này, đề cập đến tính ngẫu nhiên của dữ liệu trong một tệp. Khi ransomware mã hóa một tệp, dữ liệu thu được trở nên trông ngẫu nhiên hơn nhiều so với nội dung gốc. Các công cụ điều khiển bằng AI có thể gắn cờ sự gia tăng entropy đột ngột như một dấu hiệu cảnh báo sớm rằng quá trình mã hóa đang diễn ra, đôi khi trước khi một phần đáng kể các tệp tin của hệ thống thực sự bị khóa.

Khi các tín hiệu này được phát hiện, các hệ thống được mô tả sẽ chuyển sang cô lập tự động, cắt đứt tiến trình hoặc điểm cuối bị ảnh hưởng khỏi phần còn lại của mạng trước khi ransomware có thể lây lan thêm hoặc hoàn tất quy trình mã hóa. Mục tiêu là rút ngắn cửa sổ phản hồi từ vài giờ hoặc vài phút xuống thời điểm sớm nhất có thể, lý tưởng nhất là trước khi bất kỳ tệp tin nào bị mất.

Sự Đánh Đổi Về Quyền Riêng Tư Khi Giám Sát Ở Cấp Hạt Nhân

Bắt giữ mối đe dọa sớm như vậy đòi hỏi khả năng hiển thị sâu hơn nhiều so với phần mềm bảo mật thông thường. Giám sát cấp hạt nhân có nghĩa là một công cụ có quyền truy cập rộng rãi vào hoạt động tiến trình, thao tác tệp và các lệnh gọi hệ thống trên toàn bộ thiết bị hoặc mạng. Mức truy cập đó rất mạnh mẽ để ngăn chặn ransomware, nhưng nó cũng đặt ra các câu hỏi chính đáng về quyền riêng tư, đặc biệt đối với các cá nhân và tổ chức đang cân nhắc mức độ giám sát mà họ sẵn sàng cho phép.

Đối với doanh nghiệp, điều này có nghĩa là thiết bị của nhân viên có thể phải chịu sự phân tích hành vi cấp thấp liên tục, không chỉ quét các phần mềm độc hại đã biết. Đối với người dùng cá nhân, cần hiểu rằng bất kỳ sản phẩm bảo mật nào hoạt động ở độ sâu này đều có cái nhìn sâu sắc đáng kể về cách thiết bị được sử dụng. Điều này không có nghĩa là các công cụ như vậy xâm phạm về bản chất, nhưng nó có nghĩa là việc chọn phần mềm bảo mật liên quan đến sự đánh đổi giữa khả năng phát hiện và lượng quyền truy cập hệ thống mà bạn đang cấp. Đọc các chính sách xử lý dữ liệu của nhà cung cấp và hiểu dữ liệu từ xa nào được thu thập, cũng như nơi dữ liệu được gửi đến, là một bước hợp lý trước khi triển khai các công cụ giám sát cấp hạt nhân, đặc biệt trong các môi trường nhạy cảm về quyền riêng tư.

Điều Này Có Ý Nghĩa Gì Đối Với Bạn

Nếu bạn quản lý bảo mật CNTT cho một tổ chức, sự chuyển dịch sang phát hiện trước khi mã hóa đáng được chú ý, vì nó giải quyết một khoảng trống thực sự: nhiều biện pháp phòng thủ vẫn giả định ransomware sẽ bị bắt bằng cách khớp chữ ký, điều mà các biến thể đa hình được thiết kế đặc biệt để né tránh. Đồng thời, việc áp dụng các công cụ giám sát sâu hơn nên đi kèm với việc xem xét rõ ràng về loại dữ liệu mà các công cụ đó thu thập và thời gian lưu giữ dữ liệu.

Đối với người dùng cá nhân, thông điệp thực tế ít liên quan đến các công cụ cấp hạt nhân, vốn thường được triển khai trong môi trường doanh nghiệp, mà tập trung nhiều hơn vào việc cảnh giác với xu hướng rộng hơn. Các nhóm ransomware đang sử dụng AI để làm cho các cuộc tấn công của họ khó bị phát hiện hơn, và người phòng thủ đang phản ứng tương tự. Giữ hệ thống được vá lỗi, duy trì các bản sao lưu ngoại tuyến và thận trọng với các tệp đính kèm hoặc liên kết lạ vẫn là những biện pháp bảo vệ nền tảng bất kể công nghệ phát hiện trở nên tinh vi đến đâu.

Các Điểm Hành Động Rút Ra

  • Hỏi trực tiếp các nhà cung cấp bảo mật về dữ liệu từ xa cấp hạt nhân mà công cụ của họ thu thập và cách dữ liệu đó được lưu trữ hoặc chia sẻ.
  • Duy trì các bản sao lưu ngoại tuyến hoặc bất biến để ngay cả một nỗ lực ransomware di chuyển nhanh cũng không đặt tất cả dữ liệu của bạn vào rủi ro.
  • Giữ hệ điều hành và phần mềm bảo mật được cập nhật, vì các công cụ phát hiện sớm hoạt động tốt nhất khi đi kèm với một môi trường được củng cố nói chung.
  • Cập nhật thông tin về cách AI được sử dụng trên cả hai mặt của cuộc chiến chống ransomware, vì kỹ thuật tấn công và công cụ phòng thủ đang phát triển cùng nhau.

Săn lùng mối đe dọa bằng AI sẽ không loại bỏ ransomware, nhưng những nỗ lực đánh chặn trước khi mã hóa bắt đầu đánh dấu một sự chuyển dịch có ý nghĩa khỏi bảo mật phản ứng. Hiểu cả khả năng lẫn những đánh đổi về quyền riêng tư của các công cụ này sẽ giúp các tổ chức và cá nhân đưa ra các lựa chọn sáng suốt hơn khi công nghệ này trở nên phổ biến hơn.