Các băng nhóm ransomware ngày càng bỏ qua những tên tuổi lớn và nhắm vào các công ty ở khoảng giữa. Dữ liệu mới từ công ty tình báo rủi ro Black Kite cho thấy các cuộc tấn công ransomware nhắm vào các nhà phân phối tập trung ở các công ty thị trường trung gian, chứ không phải những doanh nghiệp lớn nhất trong ngành. Theo nghiên cứu, 42% trong số 2.289 công ty phân phối mà Black Kite theo dõi nằm trên ngưỡng cảnh báo nghiêm trọng về khả năng bị tấn công bằng ransomware, một dấu hiệu cảnh báo rằng tầng lớp trung gian của ngành đang bị phơi bày một cách nguy hiểm.

Vì sao các nhà phân phối thị trường trung gian là điểm nóng mới của ransomware

Mô hình này không chỉ riêng ngành phân phối. Nghiên cứu rộng hơn của Black Kite về ransomware ở thị trường trung gian đã phát hiện rằng các công ty có doanh thu từ 10 triệu đến 1 tỷ USD chiếm khoảng 73% các sự cố ransomware được công bố công khai kể từ năm 2023. Sản xuất dẫn đầu với tư cách là ngành bị nhắm mục tiêu nhiều nhất, chiếm hơn một phần tư số nạn nhân thị trường trung gian, nhưng phân phối đang bám sát ngay phía sau.

Lý do rất rõ ràng. Các doanh nghiệp lớn thường có đội ngũ bảo mật chuyên trách, kế hoạch ứng phó sự cố trưởng thành và ngân sách cho các công cụ giám sát tiên tiến. Các nhà phân phối thị trường trung gian thường hoạt động với đội ngũ IT tinh gọn, hệ thống cũ và các chương trình bảo mật không theo kịp quy mô hoạt động của họ. Tuy nhiên, những công ty này thường nằm ở trung tâm của các chuỗi cung ứng phức tạp, luân chuyển hàng hóa, hóa đơn và dữ liệu khách hàng nhạy cảm giữa các nhà sản xuất và người mua cuối. Sự kết hợp đó, dữ liệu giá trị cộng với hàng phòng thủ yếu hơn, khiến họ trở thành mục tiêu hiệu quả cho những kẻ tấn công đang tìm kiếm khoản tiền chuộc tối đa với mức kháng cự tối thiểu.

Các vụ xâm phạm gần đây cho thấy mô hình này

Đây không phải là rủi ro mang tính lý thuyết. Một số sự cố gần đây minh họa chính xác cách các nhà phân phối thị trường trung gian đang bị tấn công. Vụ xâm phạm dữ liệu Wesco cho thấy nhóm tống tiền ExfilSquad tuyên bố đã đánh cắp hàng triệu bản ghi CRM từ công ty chuỗi cung ứng và phân phối toàn cầu này. Cùng khoảng thời gian đó, ShinyHunters tuyên bố xâm phạm Baker Distributing, một trong những nhà phân phối thiết bị HVAC, làm lạnh và dịch vụ thực phẩm lớn nhất cả nước, làm lộ hàng trăm nghìn bản ghi.

Phân phối y tế cũng không thoát khỏi. McKesson, một nhà phân phối dược phẩm lớn, đã bị nhắm đến trong một vụ tống tiền làm lộ 6,4 triệu địa chỉ email duy nhất, và các báo cáo riêng về sự cố này mô tả cách các chiến thuật tống tiền ngày càng thay thế mã hóa ransomware truyền thống như phương thức tấn công được ưa chuộng. Thay vì khóa hệ thống, kẻ tấn công đánh cắp dữ liệu và đe dọa công bố chúng, một chiến thuật đòi hỏi ít thời gian bên trong mạng của nạn nhân hơn và khó bị phát hiện hơn cho đến khi thiệt hại đã xảy ra.

Cách một vụ xâm phạm tại một nhà phân phối lan ra khắp chuỗi cung ứng

Các nhà phân phối không hoạt động đơn lẻ. Họ nằm giữa các nhà sản xuất, nhà bán lẻ, nhà cung cấp dịch vụ y tế và vô số đối tác hạ nguồn khác phụ thuộc vào dòng dữ liệu kịp thời và chính xác. Khi một nhà phân phối bị xâm phạm, hậu quả hiếm khi được giới hạn. Hồ sơ khách hàng, đơn đặt hàng, thỏa thuận giá cả và dữ liệu vận chuyển đều có thể bị lộ hoặc bị giữ làm con tin, gây gián đoạn hoạt động cho mọi doanh nghiệp kết nối với nhà phân phối đó.

Đây chính xác là lý do tại sao các doanh nghiệp lớn hiện nay xem xét rất kỹ lưỡng các nhà cung cấp thị trường trung gian của họ, thường yêu cầu các bảng câu hỏi bảo mật chi tiết trước khi ký hợp đồng. Một mắt xích yếu duy nhất trong mạng lưới phân phối có thể trở thành điểm xâm nhập cho một cuộc tấn công mà cuối cùng ảnh hưởng đến các bệnh viện, nhà bán lẻ hoặc nhà sản xuất chưa từng tương tác trực tiếp với kẻ tấn công. Cả hai sự cố McKesson và Wesco đều cho thấy cách một vụ xâm phạm tại một nhà phân phối có thể làm lộ dữ liệu thuộc về vô số đối tác hạ nguồn và khách hàng không có mối quan hệ trực tiếp với kẻ tấn công.

Các bước thực tế cho các doanh nghiệp thị trường trung gian

Các nhà phân phối thị trường trung gian không cần ngân sách cỡ doanh nghiệp lớn để giảm thiểu rủi ro một cách có ý nghĩa. Một vài thực hành nền tảng có thể đi một chặng đường dài:

  • Phân đoạn mạng: Cô lập các hệ thống quan trọng (quản lý tồn kho, nền tảng tài chính, cơ sở dữ liệu khách hàng) khỏi mạng văn phòng chung sẽ hạn chế mức độ di chuyển của kẻ tấn công sau khi chúng có quyền truy cập ban đầu.
  • VPN và truy cập từ xa an toàn: Với nhiều nhà phân phối dựa vào nhân viên làm việc từ xa hoặc theo mô hình kết hợp, VPN cấp doanh nghiệp với xác thực mạnh mẽ giúp ngăn chặn việc đánh cắp thông tin đăng nhập trở thành sự xâm phạm toàn bộ mạng lưới.
  • Hạn chế di chuyển ngang: Thực thi quyền truy cập tối thiểu, xác thực đa yếu tố và kiểm tra thường xuyên ai có thể truy cập các hệ thống nhạy cảm khiến kẻ tấn công khó nâng cấp một tài khoản bị xâm phạm thành sự cố xâm phạm toàn công ty hơn.
  • Giám sát rủi ro bên thứ ba: Vì rất nhiều vụ xâm phạm trong ngành phân phối bắt nguồn từ điểm yếu của nhà cung cấp hoặc đối tác, việc đánh giá thường xuyên tình trạng bảo mật của nhà cung cấp và đối tác không còn là tùy chọn.

Điều này có ý nghĩa gì với bạn

Nếu bạn làm việc cho hoặc với một nhà phân phối thị trường trung gian, dữ liệu này là lời kêu gọi hành động hơn là nguyên nhân gây lo ngại. Các băng nhóm ransomware là những kẻ cơ hội, và chúng hướng đến những mục tiêu nơi tỷ lệ nỗ lực trên phần thưởng có lợi cho chúng. Việc khắc phục các lỗ hổng bảo mật cơ bản, như phân đoạn mạng và bảo mật truy cập từ xa, thay đổi phép tính đó một cách có ý nghĩa. Đối với các doanh nghiệp phụ thuộc vào nhà phân phối như một phần của chuỗi cung ứng, việc hỏi trực tiếp nhà cung cấp về các thực hành bảo mật của họ trước khi một sự cố buộc phải có cuộc trò chuyện đó là điều đáng làm.

Những điểm chính cần ghi nhớ

Dữ liệu rất rõ ràng: các nhà phân phối thị trường trung gian đang gánh chịu tỷ lệ tấn công không tương xứng, và các sự cố tại những công ty như Wesco và Baker Distributing cho thấy điều đó trông như thế nào trên thực tế. Các nhà phân phối ở mọi quy mô nên coi phân đoạn mạng, truy cập từ xa an toàn và đánh giá rủi ro nhà cung cấp là những yêu cầu cơ bản, không phải nâng cấp tùy chọn. Những doanh nghiệp hành động ngay bây giờ, trước khi kẻ tấn công buộc phải giải quyết vấn đề, sẽ ở vị thế tốt hơn nhiều để giữ cho hoạt động của họ và dữ liệu của đối tác được nguyên vẹn.