Khuyến cáo của CISA/FBI Tiết lộ Điều gì về Mã độc tống tiền Gunra

Cơ quan An ninh Cơ sở và Hạ tầng mạng (CISA) và FBI, phối hợp cùng các đối tác chính phủ Hoa Kỳ và quốc tế, đã công bố một Khuyến cáo An ninh mạng chung có tựa đề #StopRansomware: Mã độc tống tiền Gunra. Khuyến cáo này theo dõi một nhóm mã độc tống tiền xuất hiện lần đầu vào tháng 4 năm 2025 và đang âm thầm xây dựng tiếng tăm qua các chiến dịch tống tiền quyết liệt và gây áp lực cao.

Theo khuyến cáo, Gunra hoạt động theo mô hình tống tiền kép. Điều đó có nghĩa là nhóm này không chỉ khóa các tệp của nạn nhân bằng mã hóa; chúng còn đánh cắp, hay đánh cắp dữ liệu ra ngoài (exfiltrate) các dữ liệu nhạy cảm trước khi mã hóa chúng. Điều này mang lại cho kẻ tấn công hai đòn bẩy riêng biệt để gây sức ép lên mục tiêu: một là yêu cầu trả tiền để lấy khóa giải mã, và hai là yêu cầu trả tiền để ngăn dữ liệu bị đánh cắp không bị rò rỉ hoặc rao bán. Khuyến cáo lưu ý rằng các yêu cầu tiền chuộc được đưa ra thông qua các kênh thanh toán có cấu trúc, một dấu hiệu điển hình của các hoạt động mã độc tống tiền đã chuyển từ các vụ tấn công cơ hội sang hình thức tống tiền có tổ chức, kiểu kinh doanh.

Việc các cơ quan liên bang thấy cần thiết phải ban hành một khuyến cáo riêng về một nhóm mới hoạt động từ mùa xuân 2025 cho thấy Gunra đã leo thang nhanh đến mức nào. Các khuyến cáo chung kiểu này thường chỉ dành cho những mối đe dọa mà các cơ quan tin rằng đang chủ động nhắm vào một loạt các tổ chức, chứ không phải các sự cố đơn lẻ.

Cách các Cuộc Tấn công Tống tiền Kép Vũ khí hóa Dữ liệu Bị đánh cắp

Mối nguy hiểm cốt lõi của tống tiền kép là nó thay đổi phép tính dành cho nạn nhân. Trong các cuộc tấn công mã độc tống tiền trước đây, một tổ chức có bản sao lưu vững chắc thường có thể từ chối trả tiền và chỉ cần khôi phục hệ thống của mình. Tống tiền kép loại bỏ mạng lưới an toàn đó. Ngay cả khi một công ty có thể xây dựng lại mạng của mình từ các bản sao lưu mà không cần trả tiền cho khóa giải mã, kẻ tấn công vẫn nắm giữ dữ liệu bị đánh cắp làm con tin và có thể đe dọa công bố hoặc bán nó.

Chiến thuật này có những hàm ý rộng hơn mức hầu hết mọi người nhận ra. Dữ liệu bị đánh cắp hiếm khi chỉ giới hạn trong hồ sơ nội bộ của công ty. Nó thường bao gồm tên khách hàng, chi tiết liên lạc, thông tin thanh toán và các dữ liệu cá nhân khác mà, một khi bị đánh cắp ra ngoài, có thể được sử dụng để gây sức ép lên doanh nghiệp từ nhiều góc độ. Như đã đề cập trong một phân tích trước đây về cách các băng đảng mã độc tống tiền hiện đe dọa liên hệ với khách hàng của bạn, một số nhóm đã tiến thêm một bước bằng cách liên hệ trực tiếp với khách hàng của tổ chức nạn nhân, cảnh báo họ rằng thông tin cá nhân của họ đã bị đánh cắp và thúc giục họ gây sức ép để công ty trả tiền. Cách tiếp cận tống tiền kép của Gunra hoàn toàn phù hợp với khuôn mẫu biến dữ liệu bị đánh cắp thành vũ khí chống lại cả tổ chức bị xâm phạm lẫn những người mà thông tin của họ bị tổ chức đó nắm giữ.

Đối với các doanh nghiệp vừa và nhỏ, điều này có nghĩa là một sự cố mã độc tống tiền không còn đơn thuần là vấn đề CNTT. Nó có thể nhanh chóng trở thành vấn đề về lòng tin của khách hàng và danh tiếng, bất kể khoản tiền chuộc cuối cùng có được trả hay không.

Các Bước Phòng vệ Doanh nghiệp Nhỏ Có thể Thực hiện Ngay Bây giờ

Việc công bố khuyến cáo là một lời nhắc hữu ích cho các tổ chức ở mọi quy mô để xem xét lại các biện pháp phòng vệ mã độc tống tiền của mình, đặc biệt vì các nhóm như Gunra dường như không giới hạn mục tiêu của chúng vào các doanh nghiệp lớn. Một vài bước cơ bản có thể tạo ra sự khác biệt lớn:

  • Duy trì các bản sao lưu ngoại tuyến hoặc bất biến, không thể bị kẻ tấn công có quyền truy cập mạng thay đổi hoặc xóa.
  • Phân đoạn mạng để sự xâm phạm trong một hệ thống, chẳng hạn như máy trạm của nhân viên, không thể dễ dàng lan sang các máy chủ chứa dữ liệu khách hàng nhạy cảm.
  • Thực thi xác thực đa yếu tố trên các công cụ truy cập từ xa, email và tài khoản quản trị, vì thông tin xác thực bị đánh cắp vẫn là một trong những điểm xâm nhập phổ biến nhất cho các đối tượng vận hành mã độc tống tiền.
  • Vá các hệ thống hướng ra Internet kịp thời, vì phần mềm chưa được vá thường bị khai thác để có được quyền truy cập ban đầu.
  • Xây dựng và kiểm thử một kế hoạch ứng phó sự cố trước khi một cuộc tấn công xảy ra, không phải sau đó.

Phần mềm diệt virus vẫn có vai trò của nó, nhưng nó chưa bao giờ được thiết kế để ngăn chặn một kẻ tấn công đã có chỗ đứng và đang đánh cắp dữ liệu trong một thời gian dài. Các biện pháp phòng vệ theo lớp quan trọng hơn bất kỳ công cụ đơn lẻ nào.

Tại sao Mã hóa Sao lưu và Tối giản hóa Dữ liệu lại Quan trọng hơn bao giờ hết

Chỉ sao lưu thôi là chưa đủ nếu mục tiêu là tống tiền kép. Mã hóa dữ liệu sao lưu khi lưu trữ, và giới hạn những ai có thể truy cập hoặc sửa đổi nó, làm giảm khả năng kẻ tấn công can thiệp vào các tùy chọn khôi phục trong giai đoạn trinh sát của một cuộc tấn công. Quan trọng không kém là tối giản hóa dữ liệu: các doanh nghiệp chỉ thu thập và lưu giữ thông tin khách hàng mà họ thực sự cần sẽ thu hẹp lượng dữ liệu mà một kẻ tấn công như Gunra có thể đánh cắp ra ngoài và sau đó sử dụng làm đòn bẩy. Các hồ sơ cũ nằm trong một cơ sở dữ liệu không sử dụng là một khoản nợ, chứ không phải là tài sản.

Điều này Có Ý nghĩa Gì với Bạn

Nếu bạn điều hành một doanh nghiệp nhỏ hoặc quản lý CNTT cho một doanh nghiệp, khuyến cáo về Gunra là một lời nhắc nhở rằng sự sẵn sàng đối phó với mã độc tống tiền giờ đây phải tính đến dữ liệu bị đánh cắp, chứ không chỉ các tệp bị khóa. Các chiến dịch tống tiền kép của mã độc tống tiền Gunra thành công vì chúng khai thác cả sự gián đoạn hoạt động do mã hóa lẫn hậu quả danh tiếng của một vụ rò rỉ dữ liệu. Chuẩn bị cho cái này mà không chuẩn bị cho cái kia sẽ để lại một lỗ hổng mà những kẻ tấn công ngày càng được huấn luyện để tìm ra.

Các Điểm Hành động Cụ thể

  • Xem xét lại chiến lược sao lưu của bạn để đảm bảo các bản sao là ngoại tuyến, bất biến và được mã hóa.
  • Kiểm tra xem bạn thực sự cần giữ lại những dữ liệu khách hàng nào và xóa những gì bạn không cần.
  • Xác nhận xác thực đa yếu tố được bật trên tất cả các điểm truy cập từ xa và quản trị.
  • Xây dựng một kế hoạch ứng phó sự cố bao gồm các thủ tục thông báo cho khách hàng, vì dữ liệu bị đánh cắp có thể được sử dụng trực tiếp để chống lại họ.
  • Cập nhật các khuyến cáo từ CISA và FBI, khi các nhóm mã độc tống tiền mới tiếp tục áp dụng cùng một kịch bản tống tiền kép.