Các Vụ Tấn Công Tống Tiền Bằng AI Trở Nên Rẻ Hơn Rất Nhiều

Các nhà nghiên cứu bảo mật đã phơi bày một máy chủ ransomware cho thấy mức độ tự động hóa đã len lỏi sâu vào tội phạm mạng đến mức nào. Theo báo cáo từ Cybernews, một chi nhánh ransomware đã vận hành một tác nhân AI có tên Hermes có thể xâm nhập và tống tiền nhiều nạn nhân cùng một lúc, và toàn bộ hoạt động này chỉ tốn khoảng 4 đô la Mỹ cho các token AI cho mỗi cuộc tấn công. Khám phá này mang đến một cái nhìn hiếm hoi, trực tiếp về cách các cuộc tấn công tống tiền bằng AI đang định hình lại nền kinh tế của hoạt động tống tiền, và nó nên được xem như một hồi chuông cảnh tỉnh cho bất kỳ tổ chức nào vẫn cho rằng tội phạm mạng cần kỹ năng kỹ thuật sâu rộng hoặc ngân sách đáng kể mới có thể gây thiệt hại.

Điều khiến trường hợp này đáng chú ý không chỉ là chi phí thấp. Đó là phạm vi những gì tác nhân Hermes dường như đã tự mình thực hiện. Các nhà nghiên cứu phát hiện ra rằng công cụ này được sử dụng trong mọi giai đoạn của một cuộc tấn công, từ bước xâm nhập ban đầu cho đến việc tính toán và đặt ra các yêu cầu đòi tiền chuộc. Nói cách khác, những nhiệm vụ từng đòi hỏi một người vận hành có kỹ năng, hoặc một nhóm nhỏ như vậy, giờ đây được giao phó cho một hệ thống tự động có thể chạy cùng một kịch bản chống lại nhiều mục tiêu cùng lúc.

Từ Mã Hóa Dữ Liệu Chuyển Sang Tống Tiền Bằng Đánh Cắp Dữ Liệu Thuần Túy

Có lẽ sự thay đổi quan trọng nhất được ghi nhận trong trường hợp này mang tính chiến lược, không phải kỹ thuật. Chi nhánh đứng sau Hermes được báo cáo là đã từ bỏ hoàn toàn phương pháp mã hóa ransomware truyền thống. Thay vì khóa các tệp của nạn nhân và yêu cầu thanh toán để nhận chìa khóa giải mã, nhóm này hiện chỉ tập trung vào việc đánh cắp dữ liệu và đe dọa rò rỉ hoặc bán nó trừ khi được trả tiền chuộc.

Điều này quan trọng vì nó thay đổi cách tính toán cho cả nạn nhân lẫn người phòng thủ. Ransomware dựa trên mã hóa thường có thể được xử lý, ít nhất là một phần, bằng cách khôi phục từ các bản sao lưu sạch. Tống tiền bằng đánh cắp dữ liệu né tránh hoàn toàn biện pháp phòng vệ đó. Ngay cả khi một công ty khôi phục được hệ thống của mình mà không phải trả một xu nào, những kẻ tấn công vẫn nắm giữ các tệp nhạy cảm, và mối đe dọa bị phơi bày một mình cũng đủ để gây áp lực buộc phải trả tiền. Đối với các công ty xử lý dữ liệu khách hàng, hồ sơ tài chính hoặc thông tin sức khỏe, điều đó có nghĩa là chỉ có sao lưu không còn là mạng lưới an toàn đầy đủ.

Đây không phải là lần đầu tiên công cụ AI xuất hiện liên quan đến hệ sinh thái ransomware rộng lớn hơn. vpn.social trước đó đã đưa tin về một trường hợp liên quan đến Claude Code được sử dụng trong các vụ tấn công ransomware Gentlemen qua VPN, nơi một trợ lý lập trình AI được báo cáo là đã được tận dụng để thực hiện các giai đoạn xâm nhập. Nhìn chung, các báo cáo này chỉ ra một xu hướng: các nhà điều hành ransomware ngày càng thử nghiệm các công cụ AI để xử lý công việc từng đòi hỏi chuyên môn con người tận tâm, hạ thấp rào cản gia nhập và đẩy nhanh tiến độ tấn công.

Điều Này Có Ý Nghĩa Gì Đối Với Bạn

Nếu bạn điều hành một doanh nghiệp, quản lý hạ tầng CNTT, hoặc chỉ đơn giản là lưu trữ dữ liệu nhạy cảm trực tuyến, trường hợp này là lời nhắc nhở rằng ngưỡng để tiến hành một cuộc tấn công mạng nghiêm trọng đang liên tục hạ xuống. Khi một chiến dịch ransomware có thể được tự động hóa và mở rộng quy mô chỉ với vài đô la, những kẻ tấn công không còn cần phải chọn lọc. Các tổ chức nhỏ hơn từng cho rằng họ "quá nhỏ để trở thành mục tiêu" giờ đây nằm trong tầm với, vì chi phí biên để thêm một nạn nhân nữa vào một chiến dịch do AI điều khiển là không đáng kể.

Sự chuyển dịch sang hình thức tống tiền chỉ dựa trên đánh cắp dữ liệu cũng có nghĩa là việc phòng ngừa phải xảy ra sớm hơn trong chuỗi tấn công. Một khi dữ liệu đã rời khỏi mạng của bạn, không có cách nào khôi phục để thoát khỏi vấn đề. Điều đó đặt thêm trọng tâm vào những thứ như phân đoạn mạng, kiểm soát truy cập nghiêm ngặt và giám sát các hoạt động truyền dữ liệu bất thường ra ngoài, vì đây là những biện pháp kiểm soát có thể ngăn chặn việc trích xuất dữ liệu trước khi nó xảy ra thay vì sau đó.

Những Điểm Chính Cần Ghi Nhớ

Với việc các cuộc tấn công này đã trở nên rẻ và tự động đến mức nào, một vài bước thực tế nổi bật để giảm thiểu rủi ro:

  • Giả định rằng tổ chức của bạn là mục tiêu khả thi bất kể quy mô, vì các cuộc tấn công do AI điều khiển mở rộng với chi phí thấp trên nhiều nạn nhân cùng lúc.
  • Ưu tiên ngăn chặn việc trích xuất dữ liệu, không chỉ khôi phục hệ thống, vì sao lưu không bảo vệ chống lại tống tiền dựa trên rò rỉ.
  • Phân đoạn mạng và hạn chế quyền truy cập để một tài khoản bị xâm phạm không thể làm lộ toàn bộ tập dữ liệu của bạn.
  • Giám sát các mẫu lưu lượng truy cập bất thường ra ngoài, vốn thường là dấu hiệu sớm rõ ràng nhất của hành vi trộm dữ liệu đang diễn ra.
  • Rà soát các kế hoạch ứng phó sự cố để giải quyết cụ thể các mối đe dọa tống tiền dựa trên dữ liệu bị đánh cắp, không chỉ là mã hóa ransomware.

Các cuộc tấn công tống tiền bằng AI không còn là mối lo trong tương lai; chúng đã hoạt động ngoài thực tế với chi phí bằng một tách cà phê. Đi trước xu hướng đó có nghĩa là coi việc bảo vệ dữ liệu, không chỉ khôi phục, là ưu tiên hàng đầu, và xem xét lại khả năng phòng thủ của tổ chức trước khi một kẻ tấn công tự động tìm thấy lỗ hổng trước.