CISA xác nhận sự thay đổi lớn trong chiến thuật của BianLian

Cơ quan An ninh mạng và Cơ sở hạ tầng (CISA) đã xác nhận rằng BianLian, một nhóm ransomware từng nổi tiếng với việc khóa mạng lưới bệnh viện, đã hoàn toàn ngừng mã hóa tập tin kể từ tháng 1 năm 2024. Thay vì xáo trộn dữ liệu và đòi tiền chuộc để lấy khóa giải mã, nhóm này hiện chỉ tập trung vào việc đánh cắp thông tin nhạy cảm và đe dọa rò rỉ nếu nạn nhân không trả tiền.

Sự xác nhận này rất quan trọng vì nó báo hiệu một sự thay đổi lớn hơn trong cách thức hoạt động của các nhóm ransomware. Trong nhiều năm, kịch bản tiêu chuẩn bao gồm mã hóa tập tin của nạn nhân, để lại ghi chú đòi tiền chuộc và buộc các tổ chức phải lựa chọn giữa việc trả tiền để lấy khóa giải mã hoặc khôi phục từ các bản sao lưu. Việc BianLian chuyển hướng khỏi mô hình đó cho thấy chỉ riêng hành vi đánh cắp dữ liệu, mà không cần thêm bước mã hóa, cũng có thể mang lại lợi nhuận không kém và ít phức tạp hơn đáng kể khi thực hiện.

Từ mã hóa đến tống tiền: Tại sao sự thay đổi này lại quan trọng

Mã hóa toàn bộ mạng lưới mất nhiều thời gian, tài nguyên tính toán và đòi hỏi mức độ truy cập làm tăng khả năng bị phát hiện trước khi cuộc tấn công hoàn tất. Chỉ cần sao chép tập tin ra khỏi mạng và lặng lẽ rời đi thì nhanh hơn, khó bị phát hiện trong thời gian thực và vẫn mang lại cho kẻ tấn công lợi thế ép buộc mạnh mẽ. Nếu một nhóm có thể đánh cắp hồ sơ bệnh nhân, tài liệu tài chính hoặc các thông tin liên lạc nội bộ, thì mối đe dọa công khai dữ liệu đó thường đủ để gây áp lực buộc nạn nhân phải trả tiền.

Cách tiếp cận này cũng né tránh được một số biện pháp phòng thủ mà các tổ chức đã xây dựng để chống lại các cuộc tấn công dựa trên mã hóa. Nhiều công ty đã đầu tư mạnh vào các hệ thống sao lưu và khôi phục nhằm giảm thiểu tác động của ransomware khóa tập tin. Những bản sao lưu đó không có tác dụng gì trước một nhóm chưa bao giờ đụng đến tính toàn vẹn của tập tin ngay từ đầu, chúng chỉ đơn giản là sao chép dữ liệu và rời đi. Xác nhận của CISA về sự thay đổi này phù hợp với một xu hướng mà cơ quan này đã theo dõi sát sao, bao gồm các trường hợp mà các nhóm ransomware đã chuyển sang khai thác rộng rãi các lỗ hổng nghiêm trọng một khi chúng được công khai, như đã thấy khi CISA xác nhận các băng nhóm ransomware khai thác lỗ hổng BlueHammer trên diện rộng thay vì chỉ dành cho các cuộc tấn công có mục tiêu hẹp.

Các tổ chức y tế vẫn nằm trong tầm ngắm

Lịch sử nhắm mục tiêu vào mạng lưới bệnh viện của BianLian rất đáng được chú ý, ngay cả khi nhóm này đã thay đổi chiến thuật. Các tổ chức y tế nắm giữ một số dữ liệu cá nhân nhạy cảm nhất hiện có, bao gồm tiền sử bệnh án, thông tin bảo hiểm và hồ sơ điều trị. Chính sự nhạy cảm đó là lý do tại sao tống tiền bằng cách đánh cắp dữ liệu lại hiệu quả đến vậy đối với ngành này. Một bệnh viện đối mặt với viễn cảnh hồ sơ bệnh nhân bị công bố hoặc rao bán sẽ có động lực mạnh mẽ để trả tiền nhanh chóng, bất kể hệ thống của họ có từng bị mã hóa hay không.

Việc giành được quyền truy cập ban đầu vào các mạng này thường vẫn phụ thuộc vào việc khai thác các lỗ hổng đã biết, một mô hình mà CISA đã ghi nhận nhiều lần trong danh mục Lỗ hổng Đã biết Bị Khai thác của mình. Việc cơ quan này gần đây gắn cờ cho một lỗ hổng leo thang đặc quyền Linux đã bị khai thác thực tế minh họa cách những kẻ tấn công vẫn tiếp tục dựa vào các hệ thống chưa được vá làm điểm xâm nhập, bất kể chúng làm gì khi đã vào bên trong.

Điều này có ý nghĩa gì với bạn

Nếu tổ chức của bạn xử lý dữ liệu nhạy cảm, dù là bệnh viện, doanh nghiệp nhỏ hay bất kỳ thực thể nào lưu trữ thông tin khách hàng, thì sự thay đổi này làm thay đổi diện mạo của "bảo vệ chống ransomware". Các chiến lược sao lưu vẫn quan trọng, nhưng tự thân chúng không còn đủ nữa. Các cuộc tấn công đánh cắp dữ liệu như cách tiếp cận mới hơn của BianLian đòi hỏi các tổ chức phải tập trung mạnh mẽ không kém vào việc ngăn chặn truy cập trái phép và giám sát các hoạt động truyền dữ liệu ra ngoài bất thường, vì thiệt hại xảy ra ngay khi tập tin rời khỏi mạng, chứ không phải khi chúng bị mã hóa.

Đối với cá nhân, bài học rút ra mang tính cá nhân hơn. Nếu một tổ chức nắm giữ hồ sơ y tế, chi tiết tài chính hoặc thông tin cá nhân của bạn trở thành nạn nhân của một cuộc tấn công đánh cắp dữ liệu, bạn có thể không bao giờ thấy ghi chú đòi tiền chuộc hay nghe về các hệ thống bị mã hóa. Dấu hiệu rắc rối đầu tiên có thể chỉ đơn giản là thư thông báo vi phạm dữ liệu, hoặc tệ hơn là phát hiện thông tin của bạn bị rao bán hoặc rò rỉ trực tuyến.

Những hành động thiết thực có thể thực hiện

Các tổ chức nên ưu tiên các công cụ giám sát mạng có khả năng gắn cờ các hoạt động truyền dữ liệu lớn hoặc bất thường, chứ không chỉ các cảnh báo đặc thù cho mã hóa ransomware. Vá các lỗ hổng đã biết một cách nhanh chóng vẫn là điều cần thiết, vì quyền truy cập ban đầu thường vẫn phụ thuộc vào việc khai thác các hệ thống chưa được vá. Các cá nhân nên cảnh giác với các thông báo vi phạm từ các nhà cung cấp dịch vụ y tế và tổ chức tài chính, và cân nhắc các dịch vụ giám sát tín dụng hoặc bảo vệ chống trộm danh tính nếu nhận được thông báo. Khi các nhóm ransomware như BianLian tiếp tục thích ứng phương thức của chúng, việc cập nhật thông tin về những thay đổi này, thay vì cho rằng các biện pháp phòng thủ của ngày hôm qua vẫn bao quát được các mối đe dọa của hôm nay, chính là sự bảo vệ tốt nhất hiện có.