Các Cơ Quan Liên Bang Lên Tiếng Cảnh Báo về Mối Đe Dọa Mã Độc Tống Tiền Diễn Biến Nhanh

Một liên minh các cơ quan liên bang Hoa Kỳ, bao gồm CISA, FBI, NSA, Trung tâm Tội phạm Mạng của Bộ Quốc phòng (DC3) và Sở Mật vụ Hoa Kỳ, đã phát hành một khuyến cáo an ninh mạng chung cảnh báo các tổ chức về mã độc tống tiền Gunra. Các cơ quan chức năng Hàn Quốc cũng tham gia vào khuyến cáo này, cho thấy đây không phải là vấn đề cục bộ mà là một mối đe dọa xuyên biên giới đang hoạt động.

Gunra hoạt động theo mô hình mã độc tống tiền dưới dạng dịch vụ (RaaS), nghĩa là bản thân mã độc được một nhóm phát triển và sau đó cấp phép cho các đối tác thực hiện các cuộc tấn công thực tế. Mô hình kinh doanh này đã trở nên phổ biến trong hệ sinh thái ransomware vì nó hạ thấp rào cản kỹ thuật để tiến hành tấn công và phân tán hoạt động trên một mạng lưới tội phạm rộng lớn hơn, khiến các bên phòng thủ khó theo dõi một điểm xuất phát duy nhất.

Theo khuyến cáo được đề cập trong CISA và FBI Cảnh Báo về Chiến Thuật Tống Tiền Kép của Mã Độc Gunra, các đối tác sử dụng Gunra đã nhắm mục tiêu vào các tổ chức trong các lĩnh vực chăm sóc sức khỏe và y tế công cộng, dịch vụ tài chính, dịch vụ chính phủ và sản xuất. Phạm vi mục tiêu rộng lớn này phản ánh một chiến lược phổ biến trong giới vận hành ransomware: tấn công các tổ chức không thể chịu đựng được thời gian ngừng hoạt động kéo dài và do đó có nhiều khả năng trả tiền nhanh chóng.

Cách Thức Hoạt Động của Mô Hình Tống Tiền Kép

Điều khiến Gunra đặc biệt nguy hiểm là cách tiếp cận tống tiền kép của nó. Thay vì chỉ khóa nạn nhân khỏi hệ thống của chính họ thông qua mã hóa, các đối tác của Gunra trước tiên rút ra dữ liệu nhạy cảm từ mạng của mục tiêu. Chỉ sau khi dữ liệu đã được sao chép, chúng mới triển khai tải trọng mã hóa khiến các tập tin không thể truy cập được.

Chiến thuật hai mũi nhọn này mang lại cho kẻ tấn công thêm đòn bẩy. Ngay cả khi tổ chức nạn nhân có các bản sao lưu vững chắc và có thể khôi phục hệ thống mà không cần trả tiền chuộc, những kẻ tấn công vẫn nắm giữ dữ liệu bị đánh cắp làm con tin. Chúng đe dọa sẽ công bố thông tin này trên một trang web rò rỉ dữ liệu chuyên dụng trừ khi nhận được tiền thanh toán, biến một sự gián đoạn kỹ thuật thành một cuộc khủng hoảng tiềm ẩn về quyền riêng tư và uy tín. Đối với các lĩnh vực như chăm sóc sức khỏe, nơi dữ liệu bị đánh cắp có thể bao gồm hồ sơ bệnh nhân, thông tin bảo hiểm và thông tin sức khỏe cá nhân, điều này tạo ra một rủi ro cộng gộp vượt xa tình trạng ngừng hoạt động tạm thời.

Tống tiền kép đã trở thành tiêu chuẩn ngành đối với các hoạt động ransomware lớn vì nó hiệu quả. Chỉ riêng mã hóa thường có thể bị đánh bại bằng các chiến lược sao lưu phù hợp, nhưng mối đe dọa về việc công khai dữ liệu tạo thêm áp lực mà các bản sao lưu không thể giải quyết. Một khi dữ liệu bị đánh cắp, nó đã bị đánh cắp, bất kể nạn nhân sau đó có khôi phục quyền truy cập vào hệ thống của họ hay không.

Tại Sao Các Dịch Vụ Thiết Yếu Là Mục Tiêu Hàng Đầu

Các nhà cung cấp dịch vụ chăm sóc sức khỏe, cơ quan chính phủ và các đơn vị vận hành cơ sở hạ tầng quan trọng có chung một điểm yếu: họ không thể chịu đựng được tình trạng ngừng hoạt động kéo dài. Một bệnh viện mất quyền truy cập vào hồ sơ bệnh nhân hoặc hệ thống lên lịch phải đối mặt với hậu quả ngay lập tức về mặt vận hành và an toàn. Các dịch vụ chính phủ quản lý phúc lợi, giấy phép hoặc ứng phó khẩn cấp phụ thuộc vào tính khả dụng liên tục của hệ thống. Sự cấp bách này chính xác là điều mà các đối tác ransomware trông cậy khi tính toán số tiền chuộc và mốc thời gian.

Sự tham gia của nhiều cơ quan liên bang, cùng với các đối tác quốc tế ở Hàn Quốc, nhấn mạnh mức độ nghiêm trọng mà mối đe dọa này đang bị xử lý. Khi CISA, FBI, NSA, DC3 và Sở Mật vụ đồng tác giả một khuyến cáo duy nhất, điều đó thường có nghĩa là mối đe dọa đã được quan sát thấy trên nhiều sự cố đã xác nhận thay vì một trường hợp đơn lẻ. Các tổ chức trong các lĩnh vực được nêu tên nên coi đây là tín hiệu để xem xét mức độ rủi ro của chính mình ngay bây giờ, thay vì chờ đợi một cảnh báo trực tiếp.

Điều Này Có Ý Nghĩa Gì Với Bạn

Nếu bạn làm việc trong lĩnh vực chăm sóc sức khỏe, chính phủ, dịch vụ tài chính hoặc sản xuất, khuyến cáo này là lời kêu gọi hành động trực tiếp cho đội ngũ IT và an ninh của tổ chức bạn. Nhưng ngay cả bên ngoài những ngành đó, vẫn có những bài học rộng hơn ở đây cho bất kỳ ai quan tâm đến cách dữ liệu cá nhân của họ bị xử lý bởi các tổ chức mà họ dựa vào.

Ransomware tống tiền kép có nghĩa là một vụ xâm phạm tại nhà cung cấp dịch vụ chăm sóc sức khỏe, ngân hàng hoặc văn phòng chính quyền địa phương của bạn có thể làm lộ thông tin cá nhân của bạn ngay cả khi tổ chức đó từ chối trả tiền chuộc và khôi phục hệ thống bình thường. Hành vi đánh cắp dữ liệu xảy ra trước khi mã hóa, vì vậy thiệt hại về quyền riêng tư của bạn thường đã được thực hiện vào thời điểm một cuộc tấn công được công khai.

Đây là thời điểm tốt để xem xét cách các tổ chức nắm giữ dữ liệu nhạy cảm của bạn trao đổi thông tin về các sự cố an ninh, và để cảnh giác với các thông báo vi phạm dữ liệu từ các nhà cung cấp dịch vụ chăm sóc sức khỏe, người sử dụng lao động hoặc các dịch vụ chính phủ mà bạn tương tác.

Những Điểm Cần Lưu Ý để Hành Động

  • Nếu bạn nhận được thông báo vi phạm dữ liệu từ nhà cung cấp dịch vụ chăm sóc sức khỏe, ngân hàng hoặc cơ quan chính phủ, hãy coi trọng nó và theo dõi các tài khoản và báo cáo tín dụng của bạn để phát hiện hoạt động bất thường.
  • Sử dụng các mật khẩu mạnh, duy nhất cho các tài khoản liên quan đến cổng thông tin chăm sóc sức khỏe, dịch vụ tài chính và đăng nhập của chính phủ, đồng thời bật xác thực đa yếu tố ở bất cứ nơi nào được cung cấp.
  • Cảnh giác với các email hoặc cuộc gọi lừa đảo trực tuyến đề cập đến một vụ vi phạm gần đây, vì những kẻ tấn công thường khai thác các khuyến cáo công khai để thực hiện các vụ lừa đảo tiếp theo.
  • Nếu bạn làm việc trong một lĩnh vực bị ảnh hưởng, hãy đảm bảo tổ chức của bạn đã xem xét các chỉ số kỹ thuật trong khuyến cáo chung và cập nhật kế hoạch ứng phó sự cố của mình cho phù hợp.

Mã độc tống tiền Gunra là một lời nhắc nhở rằng đánh cắp dữ liệu và gián đoạn hệ thống giờ đây song hành cùng nhau. Cập nhật thông tin về các khuyến cáo như thế này, và hiểu cách các chiến thuật tống tiền kép hoạt động, giúp cả tổ chức và cá nhân ứng phó hiệu quả hơn khi cảnh báo tiếp theo xuất hiện.