Chiến dịch Cl0p mới nhắm vào nhiều tổ chức
Các nhà nghiên cứu bảo mật đang theo dõi một làn sóng vi phạm mới liên quan đến băng nhóm ransomware Cl0p, với nhiều tổ chức hiện xác nhận đang điều tra các khả năng xâm nhập. Theo các thành viên của cộng đồng chống ransomware Ransom-ISAC, chiến dịch dường như bắt đầu vào khoảng ngày 20/7, khi nhóm này bắt đầu gửi email cho nhiều người dùng tại các tổ chức mục tiêu từ các tài khoản email bị xâm nhập ngẫu nhiên.
Nhà nghiên cứu Ransom-ISAC Brandon Parsons, người đã theo dõi sát sao hoạt động này, mô tả chiến dịch là một nỗ lực tống tiền có phối hợp thay vì một cuộc tấn công cơ hội đơn lẻ. Việc sử dụng các tài khoản bị xâm nhập để gửi email đến nhiều người nhận tại mỗi tổ chức nạn nhân cho thấy Cl0p đã tung lưới rộng nội bộ một khi giành được chỗ đứng, có khả năng nhằm tối đa hóa cơ hội thiết lập sự tồn tại lâu dài trước khi đội ngũ phòng thủ nhận thấy bất kỳ điều gì bất thường.
Đây không phải lần đầu tiên Cl0p thực hiện chiến dịch khai thác quy mô lớn nhắm vào phần mềm doanh nghiệp thay vì các điểm cuối riêng lẻ. Nhóm này có lịch sử được ghi nhận trong việc nhắm vào các ứng dụng truyền tệp và doanh nghiệp được sử dụng rộng rãi, dùng một lỗ hổng duy nhất để xâm nhập hàng chục hoặc thậm chí hàng trăm tổ chức cùng lúc. Làn sóng mới nhất này tuân theo cùng một kịch bản: tìm điểm yếu trong phần mềm mà nhiều công ty phụ thuộc, khai thác ở quy mô lớn, sau đó từ từ khai thác quyền truy cập thu được.
Bên trong chuỗi tấn công: Webshell, RCE và đánh cắp dữ liệu
Theo phân tích của Ransom-ISAC, các điều kiện hiện diện tại các tổ chức bị ảnh hưởng cho phép các tác nhân đe dọa triển khai webshell, thực thi mã từ xa không cần xác thực và đánh cắp dữ liệu của nạn nhân. Về mặt thực tế, điều này có nghĩa là kẻ tấn công không cần thông tin đăng nhập hợp lệ hay một cú nhấp chuột lừa đảo từ nhân viên để xâm nhập. Một lỗ hổng trong phần mềm bị phơi bày đã cho họ một con đường trực tiếp để chạy lệnh trên chính máy chủ.
Khi đã vào bên trong, webshell (các tập lệnh nhỏ được cài trên máy chủ bị xâm nhập) cho phép kẻ tấn công có một con đường quay lại môi trường một cách bền bỉ và khó bị phát hiện, ngay cả khi lỗ hổng ban đầu sau đó đã được vá. Từ đó, việc đánh cắp dữ liệu có thể diễn ra một cách âm thầm, thường trước khi đội ngũ an ninh của tổ chức có bất kỳ dấu hiệu nào cho thấy có điều gì đó bất thường. Chuỗi hành động này — khai thác ban đầu, triển khai webshell, đánh cắp dữ liệu âm thầm — đã trở thành một dấu hiệu nhận dạng của các chiến dịch lớn của Cl0p, và đây chính xác là lý do tại sao việc phát hiện thường tụt hậu nhiều tuần so với vụ vi phạm thực tế.
Tại sao chỉ an ninh biên giới là không đủ
Điểm chung xuyên suốt các sự cố này là các tổ chức bị ảnh hưởng đang phụ thuộc vào phần mềm doanh nghiệp kết nối internet mà tại thời điểm bị khai thác, chưa được vá lỗ hổng mà Cl0p sử dụng. Các mô hình an ninh biên giới truyền thống giả định rằng nếu bức tường bên ngoài (tường lửa, phần mềm đã vá, kiểm soát truy cập) được giữ vững, mạng nội bộ tương đối an toàn. Cách tiếp cận của Cl0p liên tục chứng minh điểm yếu trong giả định đó: một khi một ứng dụng bị phơi bày duy nhất bị xâm nhập, kẻ tấn công thường tìm thấy sự phân đoạn nội bộ tối thiểu đứng giữa chỗ đứng đó và dữ liệu nhạy cảm trên toàn bộ mạng rộng hơn.
Mô hình này không chỉ riêng của Cl0p. Vụ vi phạm gần đây ảnh hưởng đến Bộ Giáo dục Vương quốc Anh, làm lộ 607.000 hồ sơ nhân viên trường học và trường đại học, minh họa cách một điểm xâm nhập duy nhất có thể nhanh chóng leo thang thành sự cố lộ dữ liệu quy mô lớn khi các kiểm soát truy cập bên trong mạng không đầy đủ. Trong cả hai trường hợp, bài học là như nhau: phòng thủ biên giới có thể thất bại, và khi điều đó xảy ra, điều tiếp theo phụ thuộc hoàn toàn vào mức độ phân đoạn và giám sát của mạng nội bộ.
Các bước phòng thủ: Phân đoạn, truy cập zero-trust và giám sát
Các tổ chức muốn giảm mức độ phơi nhiễm trước các chiến dịch như thế này nên coi trọng việc phân đoạn mạng và kiểm soát truy cập ngang bằng với quản lý vá lỗi. Một vài bước thực tế nổi bật:
- Vá lỗi phần mềm kết nối internet một cách quyết liệt. Các chiến dịch của Cl0p luôn nhắm vào cùng một loại ứng dụng doanh nghiệp bị phơi bày. Ưu tiên vá bất kỳ thứ gì có thể truy cập từ internet công cộng.
- Áp dụng truy cập mạng zero-trust (ZTNA) thay vì tin tưởng mạng phẳng. Thay vì giả định mọi thứ bên trong tường lửa là an toàn, ZTNA và các kiến trúc VPN doanh nghiệp hiện đại xác minh mọi yêu cầu kết nối, giới hạn những gì một máy chủ hoặc tài khoản bị xâm nhập có thể tiếp cận.
- Phân đoạn các kho lưu trữ dữ liệu nhạy cảm. Ngay cả khi kẻ tấn công giành được chỗ đứng, phân đoạn đúng cách sẽ hạn chế di chuyển ngang về phía dữ liệu quan trọng nhất.
- Giám sát các dấu hiệu webshell và lưu lượng gửi đi bất thường. Vì việc đánh cắp dữ liệu thường diễn ra âm thầm, giám sát luồng dữ liệu gửi đi có thể phát hiện những gì các công cụ biên giới bỏ lỡ.
Điều này có ý nghĩa gì đối với bạn
Nếu tổ chức của bạn vận hành bất kỳ phần mềm doanh nghiệp kết nối internet nào, đặc biệt là các nền tảng truyền tệp, cộng tác hoặc truy cập từ xa, đây là thời điểm hữu ích để xem xét tình trạng vá lỗi và kiểm soát truy cập nội bộ. Bảo vệ chống tấn công ransomware Cl0p không chỉ là ngăn chặn vụ vi phạm ban đầu; mà còn là giới hạn những gì kẻ tấn công có thể làm nếu chúng vượt qua cửa trước. Các cá nhân bị ảnh hưởng bởi các vụ vi phạm từ người sử dụng lao động cũng nên cảnh giác với các nỗ lực lừa đảo sử dụng dữ liệu bị đánh cắp, vì thông tin bị lấy ra thường xuyên xuất hiện lại trong các trò lừa đảo tiếp theo.
Những điểm chính
- Làn sóng mới nhất của Cl0p bắt đầu vào khoảng ngày 20/7 và liên quan đến các tài khoản bị xâm nhập gửi email hàng loạt bên trong các tổ chức nạn nhân.
- Kẻ tấn công đã thực thi mã từ xa không cần xác thực và triển khai webshell để duy trì quyền truy cập và đánh cắp dữ liệu một cách âm thầm.
- An ninh biên giới một mình không thể ngăn chặn chiến dịch này; phân đoạn nội bộ và kiểm soát truy cập zero-trust là các bổ sung thiết yếu.
- Các tổ chức nên ưu tiên vá phần mềm kết nối internet, áp dụng truy cập VPN zero-trust và giám sát các dấu hiệu di chuyển ngang.
Khi các cuộc điều tra về làn sóng Cl0p này tiếp tục, nhiều chi tiết hơn về các nạn nhân cụ thể và lỗ hổng chính xác bị khai thác có khả năng sẽ xuất hiện. Trong lúc đó, các tổ chức không nên chờ đợi xác định đầy đủ trước khi củng cố các điều cơ bản: vá phần mềm bị phơi bày, giới hạn sự tin tưởng ngầm trên mạng và giả định rằng bất kỳ hệ thống đơn lẻ nào cũng có thể cuối cùng bị xâm nhập.




