Ransomware Tống Tiền Kép Thực Sự Đánh Cắp Những Gì

Trong nhiều năm, lời khuyên tiêu chuẩn để sống sót qua một cuộc tấn công ransomware rất đơn giản: giữ bản sao lưu tốt, và bạn có thể khôi phục hệ thống mà không cần trả tiền. Lời khuyên đó không còn đủ nữa. Các băng nhóm ransomware hiện đại không chỉ mã hóa dữ liệu của bạn, chúng còn trích xuất (đánh cắp) dữ liệu trước. Đây được gọi là tống tiền kép, và nó thay đổi căn bản cách tính toán cho cả nạn nhân lẫn những người phòng thủ.

Đây là cách nó hoạt động. Trước khi kẻ tấn công kích hoạt mã hóa khiến bạn bị khóa khỏi tập tin của mình, chúng lặng lẽ sao chép dữ liệu nhạy cảm khỏi mạng của bạn: hồ sơ khách hàng, tài liệu tài chính, thông tin nhân viên, tài sản trí tuệ, bất cứ thứ gì chúng tìm thấy. Chỉ sau khi dữ liệu đó bị rút ra ngoài, cuộc tấn công có thể nhìn thấy mới bắt đầu. Điều này có nghĩa là vào thời điểm bạn nhận thấy ghi chú đòi tiền chuộc hoặc các tập tin bị khóa, vụ trộm đã xảy ra. Khôi phục từ bản sao lưu giải quyết vấn đề mã hóa, nhưng không ngăn được kẻ tấn công đe dọa rò rỉ hoặc bán dữ liệu bị đánh cắp.

Sự thay đổi đó quan trọng vì nó biến mọi sự cố ransomware thành một vụ vi phạm dữ liệu tiềm ẩn, bất kể bạn có bản sao lưu nguyên vẹn đang nằm đâu đó hay không. Do đó, việc bảo vệ chống ransomware tống tiền kép phải bắt đầu từ rất lâu trước khi kẻ tấn công đến gần được khóa mã hóa của bạn.

Tại Sao Trả Tiền Chuộc Không Đảm Bảo Dữ Liệu Của Bạn Được Trả Lại

Một điểm đáng nhắc lại cho bất kỳ tổ chức nào đang cân nhắc các lựa chọn trong một cuộc tấn công: không có hợp đồng pháp lý nào ràng buộc băng nhóm ransomware phải xóa dữ liệu bị đánh cắp sau khi nhận tiền. Đây là các doanh nghiệp tội phạm hoạt động ngoài mọi thỏa thuận có hiệu lực pháp lý. Trả tiền không bắt buộc chúng phải hủy các bản sao tập tin của bạn, và cũng không ngăn chúng bán lại dữ liệu cho tội phạm khác hoặc rò rỉ sau đó.

Thành tích của các doanh nghiệp đã trả tiền cũng không đáng yên tâm. Ngay cả sau khi trả tiền chuộc, không có gì đảm bảo lấy lại được dữ liệu có thể sử dụng, và không có gì đảm bảo cùng dữ liệu đó sẽ không xuất hiện trở lại trong một lần tống tiền trong tương lai. Kẻ tấn công có mọi động cơ để giữ bản sao làm đòn bẩy, vì nạn nhân đã trả tiền một lần để tránh xấu hổ hoặc rủi ro pháp lý có thể trả thêm dưới áp lực mới.

Động thái này chỉ ngày càng gia tăng khi các chiến thuật tống tiền phát triển. Một số băng nhóm hiện sử dụng công cụ tự động để tăng tốc và cá nhân hóa chiến dịch gây áp lực lên nạn nhân, một xu hướng được trình bày chi tiết trong cách các băng nhóm ransomware hiện dùng AI để gây áp lực mạnh hơn lên nạn nhân. Kết luận nhất quán là: phòng ngừa và ngăn chặn quan trọng hơn nhiều so với hy vọng một nhóm tội phạm sẽ tôn trọng phần của chúng trong một giao dịch bất hợp pháp.

Phân Đoạn Mạng và Sử Dụng VPN Như Tuyến Phòng Thủ Đầu Tiên

Vì việc đánh cắp dữ liệu xảy ra trước cuộc tấn công có thể nhìn thấy, các biện pháp phòng thủ hiệu quả nhất là những biện pháp giới hạn những gì kẻ xâm nhập có thể tiếp cận ngay từ đầu, không chỉ những gì xảy ra sau khi kích nổ.

Phân đoạn mạng là trọng tâm của điều này. Khi mọi thiết bị và máy chủ nằm trên một mạng phẳng duy nhất, kẻ tấn công chiếm được một máy trạm đơn lẻ thường có thể di chuyển ngang để tiếp cận máy chủ tập tin, hệ thống sao lưu, và cơ sở dữ liệu chứa hồ sơ nhạy cảm. Phân đoạn mạng thành các khu vực cô lập, tách hệ thống tài chính khỏi quyền truy cập nhân viên thông thường, cô lập hạ tầng sao lưu khỏi hệ thống sản xuất, và hạn chế quyền truy cập quản trị, có nghĩa là một tài khoản hoặc thiết bị bị xâm phạm duy nhất không mở cửa cho tất cả cùng lúc.

Truy cập từ xa an toàn cũng quan trọng không kém. Nhân viên và nhà thầu kết nối từ bên ngoài văn phòng là điểm xâm nhập phổ biến cho kẻ tấn công, đặc biệt khi truy cập từ xa dựa trên giao thức lộ thiên hoặc xác thực yếu. Sử dụng VPN được cấu hình đúng cách với xác thực mạnh, thay vì để remote desktop hoặc các cổng quản trị có thể truy cập trực tiếp từ internet, chặn đứng một trong những con đường bị khai thác phổ biến nhất vào mạng. Kết hợp với xác thực đa yếu tố và nguyên tắc đặc quyền tối thiểu (chỉ cho người dùng và hệ thống quyền truy cập thực sự cần thiết), các biện pháp này giảm lượng dữ liệu mà bất kỳ vụ vi phạm đơn lẻ nào có thể phơi bày.

Vệ sinh dữ liệu hoàn thiện tuyến phòng thủ đầu tiên này. Các tổ chức không biết mình lưu trữ dữ liệu nhạy cảm nào, ở đâu, ai có thể truy cập, thì không có cách nào giới hạn những gì kẻ tấn công có thể đánh cắp. Thường xuyên kiểm tra và giảm thiểu dữ liệu nhạy cảm được lưu trữ, mã hóa dữ liệu khi lưu trữ, và loại bỏ những gì không còn cần thiết sẽ thu nhỏ mục tiêu ngay cả khi kẻ tấn công xâm nhập được.

Xây Dựng Kế Hoạch Ứng Phó Sự Cố Trước Khi Bị Tấn Công

Ngay cả các biện pháp phòng ngừa mạnh mẽ cũng có thể thất bại trước một kẻ tấn công quyết tâm, đó là lý do tại sao kế hoạch ứng phó sự cố cần tồn tại trước, không phải trong lúc khủng hoảng. Một kế hoạch được xây dựng giữa một cuộc tấn công đang diễn ra, dưới áp lực và với đồng hồ đếm ngược từ kẻ tấn công, rất có thể dẫn đến những sai lầm tốn kém.

Một kế hoạch hiệu quả xác định ai có thẩm quyền ra quyết định, bao gồm việc có liên hệ cơ quan thực thi pháp luật hoặc chuyên gia ứng phó sự cố bên ngoài hay không, trước khi tình hình leo thang. Kế hoạch xác định cách cô lập hệ thống để ngăn di chuyển ngang ngay khi phát hiện hoạt động đáng ngờ, và thiết lập giao thức truyền thông để các đội pháp lý, kỹ thuật và điều hành không làm việc dựa trên các thông tin khác nhau. Kế hoạch cũng tính đến thực tế cụ thể của tống tiền kép: vì dữ liệu có thể đã bị đánh cắp ngay cả khi mã hóa bị phát hiện sớm, kế hoạch nên bao gồm các bước đánh giá dữ liệu nào có thể đã bị phơi bày và thông báo cho các bên bị ảnh hưởng theo yêu cầu pháp luật.

Điều Này Có Ý Nghĩa Gì Với Bạn

Đối với hầu hết các tổ chức, sự thay đổi thực tế là: phòng thủ ransomware không còn có thể được coi thuần túy là vấn đề sao lưu và khôi phục. Tống tiền kép có nghĩa là thiệt hại thường đã xảy ra trước khi bạn biết một cuộc tấn công đang diễn ra. Điều đó khiến kiểm soát truy cập, phân đoạn và kết nối từ xa an toàn cũng quan trọng như lập kế hoạch khôi phục. Nếu tổ chức hoặc thiết lập cá nhân của bạn phụ thuộc vào truy cập từ xa đến hệ thống nhạy cảm, sử dụng VPN uy tín với xác thực mạnh là bước nền tảng, không phải tùy chọn thêm. Kẻ tấn công cũng ngày càng tinh vi hơn trong cách gây áp lực lên nạn nhân sau vụ vi phạm, điều đáng được hiểu theo đúng bản chất của nó.

Những Điểm Hành Động Chính

  • Giả định mọi sự cố ransomware cũng có thể là vụ vi phạm dữ liệu, và lên kế hoạch ứng phó tương ứng, không chỉ xoay quanh việc khôi phục tập tin.
  • Phân đoạn mạng để một thiết bị hoặc tài khoản bị xâm phạm duy nhất không thể tiếp cận mọi thứ, đặc biệt là hệ thống sao lưu.
  • Yêu cầu VPN với xác thực đa yếu tố cho mọi kết nối từ xa đến hệ thống nội bộ, và tránh để lộ các giao thức truy cập từ xa trực tiếp ra internet.
  • Kiểm tra dữ liệu nhạy cảm bạn thực sự lưu trữ và ở đâu, loại bỏ hoặc mã hóa những gì bạn không cần.
  • Xây dựng và diễn tập kế hoạch ứng phó sự cố ngay bây giờ, bao gồm thẩm quyền ra quyết định và các bước truyền thông, để bạn không phải ứng biến trong một cuộc tấn công đang diễn ra.
  • Đừng coi việc trả tiền chuộc là con đường khôi phục đáng tin cậy. Không có hợp đồng nào buộc kẻ tấn công xóa dữ liệu bị đánh cắp hoặc cung cấp giải mã hoạt động, và trả tiền không đảm bảo dữ liệu của bạn sẽ không xuất hiện trở lại sau đó.