Nhóm tấn công ransomware Cl0p đánh trúng các công ty toàn cầu lớn mà không khóa một tệp tin nào

Một làn sóng tấn công mới liên quan đến nhóm ransomware Cl0p đã tấn công các công ty lớn trên khắp thế giới, và phương thức này đáng chú ý ở chỗ nó không làm gì cả. Không giống như ransomware truyền thống, Cl0p không mã hóa hệ thống của nạn nhân. Thay vào đó, nhóm này lặng lẽ sao chép các tệp tin nhạy cảm rồi đe dọa công khai chúng trên một trang web rò rỉ chuyên dụng trừ khi nạn nhân chịu trả tiền. Không có cơ sở dữ liệu bị xáo trộn, không có ghi chú đòi tiền chuộc yêu cầu khóa giải mã, chỉ có mối đe dọa phơi bày thông tin.

Cách tiếp cận này, thường được gọi là tống tiền đánh cắp dữ liệu, đã trở thành đòn đặc trưng của Cl0p, và vòng tấn công mới nhất nhắm vào các công ty toàn cầu cho thấy nó có thể hiệu quả đến mức nào ngay cả khi không gây ra sự gián đoạn từ việc khóa hệ thống.

Điều gì khiến chiến thuật của Cl0p khác biệt

Hầu hết các nhóm ransomware đều tuân theo một kịch bản quen thuộc: xâm nhập mạng lưới, mã hóa càng nhiều tệp tin càng tốt, rồi đòi tiền để có khóa giải mã. Mô hình đó dựa vào việc gây ra sự hỗn loạn vận hành. Khi bệnh viện không thể truy cập hồ sơ bệnh nhân hoặc nhà máy không thể chạy dây chuyền sản xuất, áp lực phải trả tiền là tức thì và nghiêm trọng.

Cl0p phần lớn đã từ bỏ cách tiếp cận đó. Bằng cách bỏ qua mã hóa hoàn toàn, nhóm này tránh để lộ cho nạn nhân biết qua các sự cố hệ thống rõ ràng. Dữ liệu có thể bị rút ra trong nhiều ngày hoặc nhiều tuần trước khi bất kỳ ai nhận ra có điều gì đó bất thường. Việc tống tiền sau đó đến muộn hơn, thường là sau khi những kẻ tấn công đã xem xét những gì chúng đánh cắp và xác định những tài liệu gây thiệt hại nhất để đe dọa.

Đây không phải là chiến thuật mới của nhóm này. Cl0p có lịch sử được ghi nhận rõ ràng về việc nhắm vào các phần mềm doanh nghiệp được sử dụng rộng rãi thay vì tấn công từng công ty một. Các chiến dịch trước đây đã nhắm vào hệ thống PTC Windchill và FlexPLM, các nền tảng doanh nghiệp được sử dụng trong ngành sản xuất và thiết kế sản phẩm. Một làn sóng riêng biệt đã nhắm cụ thể vào các nền tảng quản lý vòng đời sản phẩm xây dựng trên PTC Windchill, cho thấy một mô hình rõ ràng: tìm một lỗ hổng trong phần mềm được triển khai rộng rãi, sau đó tấn công mọi tổ chức đang chạy phần mềm đó.

Vì sao nhắm vào phần mềm, không chỉ công ty, lại khuếch đại thiệt hại

Đây là điều tách biệt Cl0p khỏi các nhóm ransomware cơ hội. Thay vì chọn mục tiêu từng cái một, nhóm này thường khai thác một lỗ hổng duy nhất trong phần mềm được hàng trăm hoặc hàng nghìn tổ chức sử dụng đồng thời. Điều đó có nghĩa là một lần khai thác thành công có thể tạo ra hàng chục nạn nhân trong các ngành hoàn toàn không liên quan, từ sản xuất đến logistics đến dịch vụ chuyên nghiệp.

Các công ty toàn cầu vướng vào làn sóng mới nhất này có lẽ có rất ít điểm chung ngoài việc chạy cùng một phần mềm dễ bị tấn công hoặc các hệ thống bị phơi bày. Đó chính là mục đích. Mô hình của Cl0p coi trộm cắp dữ liệu như một trò chơi số lượng: thả lưới rộng qua cơ sở hạ tầng dùng chung, sau đó phân loại xem nạn nhân nào đáng gây áp lực sau khi dữ liệu đã nằm trong tay.

Vì sao trộm cắp dữ liệu quan trọng ngang mã hóa

Trong nhiều năm, các bài đưa tin về ransomware tập trung nhiều vào mã hóa vì đó là phần dễ thấy, gây gián đoạn của một cuộc tấn công. Nhưng sự nổi lên của Cl0p là lời nhắc nhở rằng bản thân dữ liệu bị đánh cắp mới là đồng tiền thực sự của tội phạm mạng hiện đại. Ngay cả khi không khóa một hệ thống nào, những kẻ tấn công vẫn có thể trích xuất hồ sơ khách hàng, dữ liệu tài chính, tài sản trí tuệ hoặc thư từ nội bộ, sau đó dùng mối đe dọa phơi bày công khai làm đòn bẩy.

Điều này quan trọng vì hậu quả của một cuộc tấn công đánh cắp dữ liệu không kết thúc khi yêu cầu tống tiền được giải quyết. Dữ liệu bị đánh cắp có thể bị bán, bị rò rỉ dù đã trả tiền, hoặc bị dùng trong các vụ lừa đảo tiếp theo và hành vi trộm danh tính rất lâu sau khi các tiêu đề tin tức lắng xuống.

Điều này có ý nghĩa gì với bạn

Nếu bạn là nhân viên, khách hàng hoặc đối tác của một công ty sử dụng phần mềm doanh nghiệp bị ảnh hưởng bởi các chiến dịch như thế này, thông tin cá nhân hoặc tài chính của bạn có thể bị phơi bày ngay cả khi bạn không bao giờ tương tác trực tiếp với những kẻ tấn công. Tống tiền đánh cắp dữ liệu không đòi hỏi tổ chức của bạn phải chịu thời gian ngừng hoạt động rõ ràng thì thông tin của bạn mới gặp rủi ro.

Đối với các tổ chức, sự thay đổi này nhấn mạnh nhu cầu coi việc phơi bày dữ liệu là mối đe dọa hàng đầu ngang với tính khả dụng của hệ thống. Các biện pháp phòng thủ tập trung vào mã hóa như sao lưu sẽ không ngăn được một nhóm chưa từng đụng đến tính toàn vẹn tệp tin của bạn ngay từ đầu. Quản lý lỗ hổng, đặc biệt là đối với phần mềm bên thứ ba được sử dụng rộng rãi, và giám sát các luồng dữ liệu gửi ra bất thường quan trọng hơn bao giờ hết.

Những điểm hành động thực tế

Hãy cảnh giác với các thông báo vi phạm từ bất kỳ dịch vụ nào bạn sử dụng, ngay cả những dịch vụ không đề cập đến mã hóa hoặc ransomware bằng tên. Bật xác thực đa yếu tố ở bất cứ nơi nào có hỗ trợ, vì thông tin đăng nhập bị đánh cắp thường là điểm xâm nhập của các chiến dịch này. Thường xuyên rà soát những dữ liệu cá nhân bạn đã chia sẻ với nhà cung cấp và cân nhắc giảm thiểu việc phơi bày không cần thiết. Các tổ chức nên ưu tiên vá lỗi phần mềm doanh nghiệp tiếp xúc internet một cách nhanh chóng, vì lịch sử của Cl0p cho thấy nhóm này ưa chuộng các hệ thống này làm điểm xâm nhập quy mô lớn. Khi tống tiền đánh cắp dữ liệu trở thành chiến thuật được ưa chuộng trên toàn bộ bối cảnh ransomware, việc cập nhật thông tin về các nền tảng và nhà cung cấp bị ảnh hưởng là một trong những bước thực tế nhất mà cả cá nhân lẫn doanh nghiệp có thể thực hiện.