Các nhà nghiên cứu bảo mật đang gióng lên hồi chuông cảnh báo về một chiến thuật khiến băng nhóm ransomware Akira đặc biệt khó bị phát hiện: việc lạm dụng phần mềm giám sát và quản lý từ xa (RMM) hợp pháp. Thay vì chỉ dựa vào phần mềm độc hại tùy chỉnh, các đối tác của Akira ngày càng chuyển sang sử dụng các công cụ được tin dùng rộng rãi như TeamViewer và AnyDesk để duy trì chỗ đứng bên trong các mạng lưới đã bị xâm nhập đồng thời lọt qua các hệ thống phát hiện và phản hồi điểm cuối (EDR).
Đây không phải là một khái niệm mới trong thế giới tội phạm mạng, nhưng việc Akira tiếp tục và tinh chỉnh sử dụng chiến thuật này nhấn mạnh một vấn đề lớn hơn: phần mềm mà các tổ chức dựa vào để hỗ trợ CNTT hợp pháp cũng có thể dễ dàng trở thành cánh cửa hậu cho kẻ tấn công, và các công cụ bảo mật truyền thống thường không được xây dựng để phân biệt sự khác nhau.
Tại Sao Các Công Cụ Truy Cập Từ Xa Hợp Pháp Lại Trở Thành Véc Tơ Tấn Công Lý Tưởng
Các công cụ RMM tồn tại vì một lý do chính đáng. Các bộ phận CNTT và nhà cung cấp dịch vụ được quản lý sử dụng chúng hàng ngày để khắc phục sự cố máy tính, triển khai bản cập nhật và hỗ trợ nhân viên làm việc từ xa. Chính sự hợp pháp đó lại là điều khiến chúng trở nên vô cùng giá trị đối với các nhà điều hành ransomware.
Khi các đối tác của Akira cài đặt hoặc chiếm quyền các công cụ như TeamViewer và AnyDesk trên mạng của nạn nhân, các kết nối tạo ra thường trông giống như hoạt động quản trị bình thường thay vì lưu lượng chỉ huy và kiểm soát độc hại. Phần mềm bảo mật vốn gắn cờ các tệp thực thi lạ hoặc các tín hiệu mạng bất thường có thể chỉ đơn giản cho phép các kết nối này đi qua, vì bản thân các công cụ này có chữ ký số, được triển khai rộng rãi và hiếm khi bị chính sách doanh nghiệp chặn hoàn toàn.
Cách tiếp cận này đôi khi được gọi là kỹ thuật "sống nhờ đất" (living off the land), mặc dù trong trường hợp này, kẻ tấn công không chỉ sử dụng các công cụ đã có sẵn trên hệ thống. Chúng chủ động triển khai phần mềm bên thứ ba đáng tin cậy để hòa lẫn vào các hoạt động kinh doanh thông thường, tạo cho chúng một kênh liên lạc bền bỉ và khó bị phát hiện để quay trở lại mạng lưới ngay cả sau khi cuộc xâm nhập ban đầu đã bị phát hiện và khắc phục một phần.
Sự Duy Trì, Không Chỉ Là Truy Cập Ban Đầu
Điều khiến xu hướng này đặc biệt đáng lo ngại là khía cạnh duy trì. Các nhóm ransomware không phải lúc nào cũng chuyển ngay từ xâm nhập ban đầu sang mã hóa dữ liệu. Các đối tác của Akira đã cho thấy mô hình thiết lập nhiều chỗ đứng, và các công cụ RMM cho chúng một cách đáng tin cậy để duy trì quyền truy cập theo thời gian, ngay cả khi một điểm xâm nhập bị đóng lại.
Điều này quan trọng vì nó thay đổi cách tính toán ứng phó sự cố cho các tổ chức. Chỉ đơn giản loại bỏ một phần mềm độc hại đã biết là không đủ nếu kẻ tấn công vẫn còn một công cụ truy cập từ xa trông hợp pháp nằm lặng lẽ trên máy chủ hoặc máy trạm, sẵn sàng được kích hoạt lại. Các đội ngũ bảo mật cần coi việc cài đặt bất ngờ hoặc trái phép phần mềm truy cập từ xa là một dấu hiệu cảnh báo nghiêm trọng, không phải là một vi phạm chính sách nhỏ.
Sự tinh vi về mặt kỹ thuật của nhóm này trong việc né tránh bị phát hiện đã được ghi nhận trước đây. Trong một trường hợp được đề cập trong bài viết của chúng tôi về nỗ lực né tránh EDR của một đối tác Akira làm sụp đổ chính cuộc tấn công của chúng, các nhà nghiên cứu tại Huntress phát hiện ra rằng nỗ lực vô hiệu hóa bảo vệ điểm cuối của chính kẻ tấn công đã phản tác dụng, vô tình làm gián đoạn chính cuộc tấn công mà chúng đang cố thực hiện. Sự việc đó là lời nhắc nhở rằng trong khi các phương pháp của Akira tiên tiến, chúng không phải là không thể sai lầm, và những người phòng thủ theo dõi chặt chẽ có thể bắt được những sai lầm mà kẻ tấn công mắc phải trên đường đi.
Rủi Ro Về Quyền Riêng Tư Đối Với Cá Nhân Và Doanh Nghiệp
Trong khi ransomware Akira chủ yếu nhắm vào các tổ chức thay vì người tiêu dùng cá nhân, các tác động về quyền riêng tư ở phía hạ nguồn là đáng kể. Khi Akira mã hóa và đánh cắp dữ liệu thành công từ một doanh nghiệp, dữ liệu đó thường bao gồm hồ sơ khách hàng, thông tin nhân viên, chi tiết tài chính và các dữ liệu cá nhân khác thuộc về những người không có vai trò trực tiếp trong vụ vi phạm.
Các nhóm ransomware như Akira ngày càng kết hợp mã hóa với hành vi đánh cắp dữ liệu, đe dọa rò rỉ các tệp bị đánh cắp nếu không trả tiền chuộc. Điều đó có nghĩa là bất kỳ ai có thông tin cá nhân nằm trong hệ thống của một tổ chức bị xâm nhập, dù là khách hàng, bệnh nhân hay nhân viên, đều có thể bị lộ dữ liệu riêng tư bất kể thói quen bảo mật cá nhân của họ mạnh đến đâu.
Điều Này Có Ý Nghĩa Gì Đối Với Bạn
Nếu bạn làm việc trong lĩnh vực CNTT hoặc vận hành bảo mật, sự phát triển này là lời kêu gọi trực tiếp để kiểm tra các công cụ truy cập từ xa nào được phép sử dụng trên mạng của bạn và giám sát việc cài đặt trái phép các phần mềm như TeamViewer hoặc AnyDesk. Các công cụ truy cập từ xa xuất hiện không rõ nguyên nhân trên điểm cuối cần kích hoạt mức độ giám sát tương tự như phần mềm độc hại lạ.
Đối với người dùng hàng ngày và người tiêu dùng, thông điệp mang tính gián tiếp hơn nhưng vẫn quan trọng. Vì các cuộc tấn công ransomware Akira có thể làm lộ dữ liệu cá nhân do các doanh nghiệp bạn tương tác nắm giữ, bạn nên chú ý đến các thông báo vi phạm từ các công ty bạn kinh doanh và hành động nhanh chóng nếu thông tin của bạn bị liên quan.
Các Bài Học Hành Động Có Thể Áp Dụng
Các tổ chức nên hạn chế các công cụ truy cập từ xa nào được phép sử dụng trên mạng và cảnh báo về bất kỳ công cụ nào khác. Việc giám sát phần mềm RMM được cài đặt ngoài các quy trình CNTT được phê duyệt là rất quan trọng, vì kẻ tấn công dựa vào việc các công cụ này hòa lẫn với lưu lượng bình thường. Xác thực đa yếu tố trên các tài khoản truy cập từ xa, kiểm tra định kỳ phần mềm đã cài đặt và rà soát kỹ các kết nối ra ngoài khác thường đều giúp giảm rủi ro ransomware Akira hoặc các nhóm tương tự có thể âm thầm duy trì quyền truy cập. Đối với cá nhân, luôn cảnh giác với các thông báo vi phạm và sử dụng mật khẩu duy nhất cho các tài khoản khác nhau vẫn là một trong những cách đơn giản nhất để hạn chế hậu quả khi một công ty bạn phụ thuộc trở thành mục tiêu.




