Trả tiền chuộc không đảm bảo bất cứ điều gì

Một nghiên cứu mới bao phủ Australia và New Zealand đã đưa ra những con số cụ thể cho điều mà các chuyên gia bảo mật đã cảnh báo trong nhiều năm: trả tiền chuộc ransomware là một canh bạc, không phải là một sự đảm bảo. Theo báo cáo từ Insurance Business, 34% tổ chức trong khu vực từng bị tấn công ransomware đã chọn trả tiền chuộc. Trong số đó, 36% cho biết khoản thanh toán vẫn không khôi phục được dữ liệu, hoặc vì kẻ tấn công giữ lại khóa giải mã và quyền truy cập, hoặc vì chúng quay lại đòi thêm tiền sau đó.

Đó là hơn một phần ba số khoản thanh toán không mang lại sự phục hồi thực sự. Đối với các tổ chức đang cân nhắc có nên trả tiền hay không, cũng như đối với khách hàng, nhân viên và bệnh nhân có dữ liệu cá nhân nằm trong các hệ thống bị xâm nhập, đây là một cú kiểm tra thực tế nghiêm túc. Ransomware chưa bao giờ là một giao dịch đơn giản, và dữ liệu này xác nhận rằng ngay cả những nạn nhân tuân theo yêu cầu của kẻ tấn công vẫn thường phải gánh chịu hậu quả.

Vì sao "cứ trả tiền đi" là câu hỏi sai

Góc nhìn từ ngành bảo hiểm ở đây rất đáng chú ý. Các nhà môi giới và công ty bảo hiểm từ lâu đã định hình cuộc thảo luận về ransomware quanh một lựa chọn nhị phân: trả tiền hoặc không trả tiền. Nhưng tỷ lệ thất bại cho thấy câu hỏi đó đã bỏ lỡ hoàn toàn vấn đề. Ngay cả một khoản thanh toán thành công cũng không xóa bỏ được sự thật rằng kẻ tấn công đã từng có quyền truy cập vào các hệ thống nhạy cảm, đã sao chép hoặc đánh cắp dữ liệu ra ngoài, và đã chứng minh chúng có thể quay lại bất cứ khi nào chúng muốn.

Điều này phản ánh một mô hình rộng hơn mà nền kinh tế tống tiền đã định hình. Như chúng tôi đã đề cập trong bài viết về vì sao nền kinh tế tống tiền vẫn tồn tại, các nhóm ransomware đã thích nghi mô hình kinh doanh của chúng chính vì việc thanh toán, dù không đáng tin cậy, vẫn đủ phổ biến để duy trì ngành này. Khi hơn một phần ba số tiền chuộc được trả không mang lại khóa giải mã hoạt động hoặc một lối thoát sạch sẽ, điều đó cho thấy nhiều hoạt động tội phạm hoặc được tổ chức kém, hoặc cố tình không trung thực, hoặc dùng khoản thanh toán ban đầu làm bàn đạp cho việc tống tiền tiếp theo thay vì chấm dứt.

Đối với các tổ chức đang xây dựng kế hoạch ứng phó sự cố, dữ liệu này cho thấy cần có một sự thay đổi căn bản: câu hỏi thực sự không phải là "làm sao để khôi phục mọi thứ sau khi trả tiền?" mà là "chúng ta có thể khôi phục những gì bất kể có trả tiền hay không?" Điều đó định hình lại việc chuẩn bị ứng phó ransomware xoay quanh khả năng phục hồi thay vì thương lượng.

Phòng ngừa vẫn hơn thương lượng

Cách phòng thủ hiệu quả nhất trước một khoản thanh toán tiền chuộc thất bại là không bao giờ phải cân nhắc đến nó. Một số biện pháp thực tế sau đây liên tục làm giảm lợi thế của kẻ tấn công:

  • Sao lưu ngoại tuyến và bất biến. Nếu dữ liệu có thể được khôi phục từ các bản sao lưu mà kẻ tấn công chưa từng chạm tới, toàn bộ câu chuyện tiền chuộc trở thành tùy chọn thay vì khẩn cấp.
  • Phân đoạn mạng. Giới hạn phạm vi kẻ xâm nhập có thể di chuyển sau khi vào trong mạng sẽ giảm bán kính ảnh hưởng của bất kỳ vụ xâm nhập đơn lẻ nào, khiến kẻ tấn công không thể mã hóa mọi thứ cùng lúc.
  • Mã hóa dữ liệu nhạy cảm khi lưu trữ. Ngay cả khi kẻ tấn công đánh cắp tệp ra ngoài, dữ liệu đã mã hóa ít hữu dụng hơn nhiều đối với chúng cho việc tống tiền thứ cấp hoặc bán lại.
  • Xác thực đa yếu tố và kiểm soát truy cập mạnh. Nhiều vụ ransomware bắt đầu từ một thông tin đăng nhập bị xâm phạm; MFA đóng cánh cửa đó trong phần lớn các trường hợp.

Không có biện pháp nào trong số này là xa lạ. Chúng là những khuyến nghị thực hành tiêu chuẩn mà theo dữ liệu này, quá nhiều tổ chức vẫn chưa triển khai đầy đủ, xét đến việc có bao nhiêu tổ chức cuối cùng phải thương lượng với kẻ tấn công ngay từ đầu.

Giảm nguy cơ bị xâm nhập ban đầu

Ransomware không bắt đầu bằng việc mã hóa. Nó bắt đầu từ một vụ xâm nhập ban đầu, thường qua thông tin đăng nhập bị lừa đảo, một điểm truy cập từ xa bị lộ, hoặc phần mềm chưa vá lỗi. Đây là lúc các biện pháp bảo vệ ở cấp độ mạng, bao gồm VPN được cấu hình với xác thực mạnh và phạm vi truy cập hạn chế, đóng vai trò hỗ trợ. Chỉ riêng VPN sẽ không ngăn chặn được ransomware, nhưng nó có thể thu hẹp bề mặt tấn công bằng cách đảm bảo các kết nối từ xa được mã hóa và xác thực, khiến kẻ tấn công khó chặn thông tin đăng nhập hoặc khai thác các dịch vụ bị lộ làm điểm xâm nhập hơn.

Điều này có ý nghĩa gì với bạn

Nếu bạn là một cá nhân có dữ liệu nằm tại một tổ chức có thể trở thành mục tiêu, nghiên cứu này là lời nhắc nhở rằng một vụ tấn công ransomware hiếm khi kết thúc êm đẹp, ngay cả khi tổ chức trả tiền. Dữ liệu bị đánh cắp trước khi mã hóa vẫn có thể bị rò rỉ hoặc bị bán bất kể có thanh toán hay không. Nếu bạn nhận được thông báo về một vụ xâm phạm liên quan đến thông tin của mình, hãy xem xét nghiêm túc: thay đổi các mật khẩu được sử dụng lại, cảnh giác với các nỗ lực lừa đảo nhắc đến vụ xâm phạm, và theo dõi các tài khoản để phát hiện hoạt động bất thường.

Đối với doanh nghiệp, thông điệp cũng trực tiếp không kém. Khoản thanh toán tiền chuộc không phải là một kế hoạch khôi phục, nó là giải pháp cuối cùng với khả năng thất bại thực sự. Bảo hiểm có thể giúp bù đắp tổn thất tài chính, nhưng không có hợp đồng nào khôi phục được dữ liệu mà kẻ tấn công chưa bao giờ có ý định trả lại.

Các hành động cần thực hiện

  • Hãy giả định rằng bất kỳ khoản thanh toán tiền chuộc nào cũng có khả năng đáng kể không hiệu quả, và xây dựng kế hoạch khôi phục không phụ thuộc vào sự hợp tác của kẻ tấn công.
  • Ưu tiên các bản sao lưu ngoại tuyến, đã được kiểm tra hơn bảo hiểm mạng như chiến lược khôi phục chính của bạn.
  • Phân đoạn mạng và thực thi MFA để hạn chế việc một tài khoản bị xâm phạm đơn lẻ trở thành một cuộc tấn công toàn diện.
  • Nếu bạn được thông báo dữ liệu của mình có liên quan đến một vụ xâm phạm, hãy hành động ngay lập tức thay vì cho rằng khoản thanh toán tiền chuộc đã giải quyết vấn đề.

Ransomware vẫn là một mối đe dọa dai dẳng chính bởi vì việc trả tiền đôi khi có hiệu quả, chỉ là không đủ đáng tin cậy để đặt cược tương lai của tổ chức vào đó. Con đường an toàn hơn là giảm nguy cơ trước khi một cuộc tấn công xảy ra, chứ không phải thương lượng sau khi cuộc tấn công đã thành công.