Một chiến dịch ransomware-as-a-service mới đã xuất hiện trên các diễn đàn ngầm, và nó đi kèm với mức độ hoàn thiện vốn đã trở thành tiêu chuẩn trong nền kinh tế tội phạm mạng. Kẻ đe dọa hoạt động dưới biệt danh EclipseSupport đang tích cực quảng bá Eclipse Ransomware, một nền tảng được xây dựng để cho phép các đối tác liên kết triển khai các chiến dịch tống tiền nhắm vào hạ tầng Windows, Linux và ESXi mà không cần có kỹ năng kỹ thuật chuyên sâu của riêng họ.

Điều khiến diễn biến này đáng chú ý không chỉ là bản thân phần mềm độc hại. Mà chính là mô hình kinh doanh bao quanh nó, một mô hình phản chiếu các sản phẩm phần mềm-dịch-vụ hợp pháp về hầu hết mọi khía cạnh, ngoại trừ ý đồ đằng sau chúng.

Bên trong nền tảng RaaS Eclipse Ransomware

Theo các báo cáo về chiến dịch này, Eclipse Ransomware hoạt động như một hệ sinh thái đối tác liên kết được quản lý hoàn toàn. Trung tâm của nó là một bảng điều khiển web quản trị cho phép các nhà điều hành kiểm soát tập trung các chiến dịch đang hoạt động. Bảng điều khiển hỗ trợ truy cập nhóm nhiều người dùng, nghĩa là các nhóm đối tác có thể cộng tác trong các chiến dịch thay vì hoạt động riêng lẻ, và nó bao gồm xác thực thanh toán tự động để hợp lý hóa việc thu thập các khoản tiền chuộc khi nạn nhân quyết định trả tiền.

Ghi nhật ký hoạt động theo thời gian thực cho phép các đối tác và nhà phát triển nền tảng theo dõi tiến độ của các chiến dịch, trong khi cổng LiveChat tích hợp xử lý trực tiếp phần khó chịu nhất của quy trình: đàm phán với nạn nhân. Loại công cụ giao tiếp tích hợp sẵn này đã trở thành dấu ấn của các chiến dịch ransomware hiện đại, cho phép các nhóm tống tiền gây áp lực lên nạn nhân theo thời gian thực mà không cần dựa vào ứng dụng nhắn tin hoặc email của bên thứ ba.

Các nhà phát triển đằng sau Eclipse cũng dựa vào tống tiền kép, một chiến thuật đã trở thành mặc định trên toàn bộ bối cảnh ransomware. Thay vì chỉ đơn giản mã hóa tệp tin và yêu cầu thanh toán để nhận khóa giải mã, kẻ tấn công trước tiên trích xuất dữ liệu doanh nghiệp và đe dọa công khai dữ liệu đó nếu không trả tiền chuộc. Điều này cho nạn nhân hai lý do riêng biệt để tuân thủ, ngay cả khi họ có bản sao lưu vững chắc có thể giúp họ khôi phục mà không cần trả tiền.

Bằng cách nhắm mục tiêu cụ thể vào môi trường Windows, Linux và ESXi, Eclipse đang định vị mình để tấn công hạ tầng nền tảng của hầu hết các mạng doanh nghiệp hiện đại. Đặc biệt, ESXi là mục tiêu phổ biến của các nhóm ransomware vì một máy chủ ảo hóa bị xâm phạm duy nhất có thể dẫn đến việc mã hóa hàng chục máy ảo cùng lúc, khuếch đại đáng kể thiệt hại từ một vụ xâm nhập thành công.

Tại sao các nền tảng RaaS tiếp tục nhân rộng

Mô hình RaaS hạ thấp rào cản gia nhập tội phạm mạng một cách đáng kể. Thay vì cần xây dựng các công cụ mã hóa, hạ tầng đàm phán và hệ thống thanh toán từ đầu, các đối tác có thể thuê quyền truy cập vào một nền tảng đã được thiết lập và chỉ tập trung vào việc đột nhập mạng lưới. Ngược lại, các nhà phát triển sẽ nhận một phần doanh thu, tạo ra một dòng doanh thu định kỳ khuyến khích phát triển tính năng liên tục — chính xác là loại động lực đã thúc đẩy quá trình chuyên nghiệp hóa ransomware trong vài năm qua.

Đây là một phần của mô hình rộng lớn hơn, nơi các công cụ dùng để xâm phạm mạng lưới ban đầu cũng đang phát triển nhanh chóng. Các lỗ hổng chưa được vá trong phần mềm được sử dụng rộng rãi vẫn là một trong những điểm xâm nhập phổ biến nhất cho các đối tác ransomware. Các ví dụ gần đây bao gồm một nhà nghiên cứu đã thả thêm một lỗ hổng zero-day Windows khác mà không có bản vá từ nhà cung cấp, và một trường hợp riêng biệt nơi một lỗ hổng zero-day Windows tên là Legacyhive bị rò rỉ bởi một nhà nghiên cứu bảo mật bực bội. Mỗi lỗ hổng chưa được vá đều đại diện cho một cánh cửa tiềm năng cho chính loại nhóm đối tác mà các nền tảng như Eclipse được thiết kế để hỗ trợ.

Nhịp độ vá lỗi của chính Microsoft cũng nhấn mạnh quy mô của thách thức mà các nhà phòng thủ phải đối mặt. Công ty gần đây đã phát hành kỷ lục 570 bản sửa lỗi bảo mật trong một bản Patch Tuesday duy nhất, bao gồm các bản sửa cho các lỗ hổng zero-day đang bị khai thác tích cực. Khối lượng lỗ hổng đó, xuất hiện gần như liên tục, cung cấp cho các đối tác ransomware một nguồn cung ổn định các đường tấn công tiềm năng, đặc biệt là trong các tổ chức gặp khó khăn trong việc duy trì lịch trình vá lỗi hiện tại trên các hệ thống Windows và Linux quy mô lớn.

Điều này có ý nghĩa gì đối với bạn

Nếu bạn quản lý hạ tầng CNTT, dù là doanh nghiệp nhỏ hay doanh nghiệp lớn hơn, sự xuất hiện của Eclipse Ransomware là một lời nhắc nhở rằng các nền tảng ransomware-as-a-service đang hạ thấp ngưỡng kỹ năng cho kẻ tấn công trong khi nâng cao độ tinh vi vận hành của chính các cuộc tấn công. Các đối tác sử dụng Eclipse không cần phải là nhà phát triển phần mềm độc hại — họ chỉ cần một con đường xâm nhập.

Đối với cá nhân, mức độ phơi nhiễm trực tiếp với một nền tảng RaaS doanh nghiệp như Eclipse là hạn chế, nhưng các tác động lan tỏa thì không. Các cuộc tấn công ransomware vào bệnh viện, nhà cung cấp dịch vụ và doanh nghiệp nắm giữ dữ liệu khách hàng thường xuyên dẫn đến việc thông tin cá nhân bị công khai hoặc bán ra khi các yêu cầu tống tiền kép không được thanh toán. Điều đó có nghĩa là dữ liệu bạn đã chia sẻ với bất kỳ tổ chức nào chạy hạ tầng Windows, Linux hoặc ESXi có thể bị cuốn vào một sự cố trong tương lai liên quan đến nền tảng này hoặc một nền tảng tương tự.

Các bước thực tế đáng thực hiện

Các tổ chức vận hành máy chủ ESXi hoặc môi trường Windows và Linux hỗn hợp nên coi việc quản lý vá lỗi là ưu tiên thay vì một tác vụ thường lệ, vì các hệ thống chưa được vá vẫn là điểm xâm nhập phổ biến nhất cho các đối tác ransomware. Việc phân đoạn mạng lưới để một máy chủ bị xâm phạm duy nhất không thể dẫn đến chiếm quyền toàn bộ môi trường cũng quan trọng không kém, đặc biệt đối với hạ tầng ảo hóa nơi một vi phạm hypervisor có thể ảnh hưởng đến hàng chục máy.

Duy trì các bản sao lưu ngoại tuyến, đã được kiểm tra vẫn là một trong số ít biện pháp phòng thủ đáng tin cậy chống lại khía cạnh mã hóa của các cuộc tấn công này, mặc dù nó sẽ không bảo vệ chống lại mối đe dọa rò rỉ dữ liệu mà tống tiền kép dựa vào. Đó là lý do tại sao việc hạn chế dữ liệu nhạy cảm được lưu trữ trên các hệ thống kết nối internet, và mã hóa những gì bắt buộc phải lưu trữ, lại quan trọng ngang với chiến lược sao lưu.

Đối với người dùng hàng ngày, biện pháp phòng thủ tốt nhất là gián tiếp nhưng vẫn có ý nghĩa: sử dụng mật khẩu duy nhất cho từng dịch vụ, bật xác thực đa yếu tố ở bất cứ nơi nào được cung cấp, và chú ý đến các thông báo vi phạm từ các công ty bạn giao dịch. Nền tảng RaaS Eclipse Ransomware là một thành viên mới trong một lĩnh vực đông đúc, nhưng các nguyên tắc cơ bản để bảo vệ chống lại các tác động lan tỏa của nó vẫn không thay đổi.