Ransomware Anubis là gì và mô hình đối tác hoạt động ra sao

Anubis là một hoạt động ransomware-as-a-service (RaaS) đã hoạt động từ tháng 12 năm 2024, khi lần đầu xuất hiện dưới tên thử nghiệm “Sphinx” trước khi đổi tên thành nhận diện hiện tại. Giống như các nhóm RaaS khác, Anubis không dựa vào một đội ngũ hacker duy nhất để xâm nhập mọi mục tiêu. Thay vào đó, các nhà phát triển xây dựng và bảo trì phần mềm độc hại, rồi tuyển dụng đối tác thông qua các diễn đàn tội phạm mạng tiếng Nga để thực hiện các cuộc tấn công.

Điểm khác biệt của Anubis nằm ở sự linh hoạt trong mô hình kinh doanh. Nhóm cung cấp tỷ lệ chia sẻ doanh thu có thể thương lượng cho đối tác và đáng chú ý là vận hành nhiều kênh kiếm tiền ngoài mô hình mã hóa-đòi tiền chuộc tiêu chuẩn. Một trong số đó dành riêng cho tổng tiền dữ liệu, cho phép đối tác thu lợi từ thông tin bị đánh cắp ngay cả khi mã hóa không phải là mục tiêu chính. Cấu trúc này hạ thấp rào cản gia nhập cho tội phạm và đa dạng hóa cách nạn nhân bị gây áp lực trả tiền.

Tại sao tổng tiền dữ liệu đang thay thế các cuộc tấn công mã hóa đơn giản

Trong nhiều năm, ransomware chỉ có một nghĩa: tập tin bị khóa, và nạn nhân trả tiền để lấy khóa giải mã. Mô hình đó đang phai nhạt. Anubis phản ánh một sự dịch chuyển rộng hơn trong nền kinh tế ransomware sang việc đánh cắp dữ liệu trước và đe dọa rò rỉ, thường đi kèm hoặc thay thế hoàn toàn việc mã hóa tập tin.

Điều này quan trọng vì chỉ mã hóa có một điểm yếu cố hữu cho kẻ tấn công: một nạn nhân có bản sao lưu tốt có thể đơn giản khôi phục hệ thống và từ chối trả tiền. Đánh cắp dữ liệu loại bỏ lối thoát đó. Ngay cả khi công ty khôi phục tập tin từ bản sao lưu, mối đe dọa rằng hồ sơ khách hàng nhạy cảm, dữ liệu tài chính hay thông tin nội bộ bị công khai hoặc bán vẫn treo lơ lửng trên đầu họ. Chương trình tổng tiền dữ liệu chuyên biệt của Anubis chính thức hóa đòn bẩy này, cho đối tác cách kiếm lợi dù payload ransomware có được triển khai hay không.

Xu hướng này vọng lại những gì đã xảy ra trong các sự cố gần đây, nơi dữ liệu bị đánh cắp tự nó trở thành sản phẩm, như khi các tác nhân đe dọa như ShinyHunters bị phát hiện tuyên bố dữ liệu người dùng bị đánh cắp để bán một cách công khai thay vì phụ thuộc vào đàm phán tiền chuộc. Dù qua trang rò rỉ của nhóm ransomware hay qua bán trực tiếp trên chợ đen, sợi chỉ chung là như nhau: dữ liệu của bạn chính là tài sản, không chỉ là con bài mặc cả.

Các nhóm ransomware giành được quyền truy cập mạng ban đầu như thế nào

Các hoạt động ransomware do đối tác điều hành như Anubis không cần phát triển từ đầu các kỹ thuật xâm nhập tinh vi. Thay vào đó, chúng tận dụng các lỗ hổng đã biết, chưa được vá trong phần mềm mà các tổ chức vẫn dùng để kết nối từ xa vào mạng của mình. Các công cụ truy cập từ xa, bao gồm cổng VPN và các thiết bị truy cập an toàn, vẫn là những điểm xâm nhập hấp dẫn nhất vì một thiết bị hoặc thông tin đăng nhập bị xâm phạm duy nhất có thể mở ra cánh cửa cho toàn bộ mạng công ty.

Đây không phải là mối lo ngại mang tính giả thuyết. Việc khai thác tích cực gần đây đã được ghi nhận trong các sản phẩm truy cập từ xa được sử dụng rộng rãi, bao gồm một lỗ hổng vượt qua xác thực trong GlobalProtect VPN của Palo Alto Networkscác lỗ hổng zero-day trong thiết bị truy cập an toàn SMA1000 của SonicWall. Những hệ thống chưa vá, tiếp xúc với Internet này chính xác là loại điểm truy cập ít tốn công, lợi nhuận cao mà các đối tác RaaS tìm kiếm khi chọn mục tiêu, bất kể chúng triển khai Anubis hay một dòng ransomware khác.

Các bước thực tế cho doanh nghiệp vừa và nhỏ và cá nhân để giảm thiểu rủi ro

Các doanh nghiệp vừa và nhỏ thường là đối tượng dễ bị tổn thương nhất trước các nhóm như Anubis, vì họ thường thiếu đội ngũ bảo mật chuyên trách nhưng vẫn phụ thuộc hàng ngày vào hạ tầng truy cập từ xa. Một vài bước cụ thể tạo nên sự khác biệt có ý nghĩa:

  • Áp dụng bản vá bảo mật cho VPN, tường lửa và thiết bị truy cập từ xa ngay khi chúng được phát hành. Chậm trễ vá trên các hệ thống tiếp xúc Internet là một trong những cách phổ biến nhất mà đối tác ransomware có được chỗ đứng đầu tiên.
  • Thực thi xác thực đa yếu tố trên tất cả các tài khoản truy cập từ xa, không chỉ dành cho quản trị viên.
  • Duy trì sao lưu ngoại tuyến hoặc bất biến, và kiểm tra khôi phục thường xuyên. Điều này làm giảm hiệu quả mảng mã hóa của các cuộc tấn công tống tiền kép, dù nó không ngăn được đánh cắp dữ liệu.
  • Phân đoạn mạng để một thiết bị hoặc tài khoản bị xâm phạm không tạo ra đường dẫn tới toàn bộ tổ chức.
  • Giám sát các luồng dữ liệu ra ngoài bất thường, có thể là dấu hiệu cảnh báo sớm về việc rút trộm dữ liệu trước khi yêu cầu tiền chuộc xuất hiện.

Điều này có ý nghĩa gì với bạn

Dù bạn điều hành một doanh nghiệp nhỏ hay chỉ quản lý mạng gia đình của mình, trường hợp Anubis là lời nhắc nhở rằng phòng thủ ransomware không còn có thể chỉ tập trung vào sao lưu và phục hồi. Tống tiền dữ liệu có nghĩa là kẻ tấn công thu lợi chỉ từ việc có thông tin của bạn, bất kể chúng có mã hóa tập tin nào hay không. Điều đó nâng cao tầm quan trọng của việc ngăn chặn truy cập ban đầu ngay từ đầu, đặc biệt qua các công cụ truy cập từ xa thường bị nhắm tới vì chúng tiếp xúc Internet và thường xuyên chưa được vá.

Những điểm chính cần ghi nhớ

Mô hình đối tác linh hoạt và kênh tống tiền dữ liệu chuyên biệt của ransomware Anubis minh họa cách các nhóm ransomware-as-a-service tiếp tục phát triển chiến lược kiếm tiền của chúng. Đối với cá nhân cũng như tổ chức, phản ứng thực tế là giống nhau: vá phần mềm truy cập từ xa kịp thời, sử dụng xác thực mạnh, và giả định rằng bất kỳ dữ liệu nào trên mạng của bạn đều có thể trở thành đòn bẩy nếu kẻ tấn công xâm nhập. Cập nhật về các lỗ hổng ảnh hưởng đến VPN và thiết bị truy cập từ xa không còn là bảo trì tùy chọn; đó là tuyến phòng thủ đầu tiên chống lại kiểu xâm nhập mà các nhóm như Anubis phụ thuộc vào.