Điều gì đã xảy ra trong vụ tấn công ransomware Fairlife/Coca-Cola

Vụ rò rỉ dữ liệu ransomware Fairlife đã chuyển từ mối đe dọa thành hiện thực được xác nhận. Fairlife, công ty con chuyên sản phẩm sữa của Coca-Cola, đã bị tấn công khiến hoạt động sản xuất tại Mỹ tạm thời bị đình trệ. Nhóm ransomware Anubis đã nhận trách nhiệm, thêm Fairlife vào trang rò rỉ trên dark web của chúng và đe dọa công bố các tệp bị đánh cắp trừ khi tiền chuộc được trả.

Coca-Cola đã xác nhận sự cố và từ chối trả tiền. Khi hạn chót ngày 27 tháng 7 do Anubis đặt ra trôi qua mà không có khoản thanh toán nào, nhóm này đã thực hiện lời đe dọa và công bố khoảng 1 terabyte dữ liệu bị đánh cắp. Các hoạt động tại Canada và an toàn sản phẩm được báo cáo là không bị ảnh hưởng, nhưng việc đình trệ sản xuất tại Mỹ và quy mô phơi bày dữ liệu khiến đây trở thành một trong những sự cố ransomware đáng chú ý nhất tấn công vào chuỗi cung ứng của một thương hiệu tiêu dùng lớn trong năm nay.

Cách CitrixBleed 2 cho phép Anubis vượt qua MFA mà không cần mật khẩu

Điều làm cho sự cố này khác biệt với một vụ ransomware thông thường bắt nguồn từ lừa đảo là điểm xâm nhập. Những kẻ tấn công được cho là đã sử dụng CitrixBleed 2, một lỗ hổng ảnh hưởng đến các thiết bị mạng Citrix, để giành quyền truy cập mà không cần mật khẩu và không kích hoạt xác thực đa yếu tố. Đây là chi tiết đáng để suy ngẫm: MFA thường được coi là một biện pháp bảo vệ gần như không thể phá vỡ, nhưng một lỗ hổng trong thiết bị nền tảng có thể cho phép kẻ tấn công chiếm đoạt một phiên đã xác thực và đi thẳng qua nó.

Đây là một điểm yếu về cấu trúc, không phải lỗi của người dùng. Không nhân viên nào nhấp vào liên kết xấu hay sử dụng lại mật khẩu yếu ở đây; lỗ hổng nằm trong chính hạ tầng mà các tổ chức tin tưởng để làm trung gian truy cập từ xa an toàn. Để có cái nhìn sâu hơn về cách các hoạt động ransomware thường diễn ra sau khi kẻ tấn công có được chỗ đứng, từ truy cập ban đầu đến mã hóa và tống tiền, mục thuật ngữ ransomware sẽ phân tích các cơ chế mà các nhóm như Anubis dựa vào.

Mô hình một lỗ hổng chưa được vá duy nhất dẫn đến phơi bày dữ liệu hàng loạt không phải là duy nhất ở Fairlife. Sự cố Nova Scotia Power đã làm lộ khoảng 915.000 hồ sơ khách hàng sau một khoảnh khắc bị xâm phạm duy nhất đã tạo cơ hội cho kẻ tấn công. Tương tự, sự cố Oracle HR của Đại học Tulane bắt nguồn từ một lỗ hổng trong nền tảng nhân sự thay vì một chiến dịch kỹ thuật xã hội có chủ đích. Trong mỗi trường hợp, điểm thất bại kỹ thuật, chứ không phải lựa chọn cá nhân của nạn nhân, đã quyết định kết cục.

Tại sao Coca-Cola từ chối trả tiền và dữ liệu bị rò rỉ chứa những gì

Quyết định từ chối yêu cầu tiền chuộc của Coca-Cola phản ánh một lập trường mà nhiều chuyên gia bảo mật và cơ quan thực thi pháp luật từ lâu đã khuyến khích: trả tiền không đảm bảo dữ liệu bị xóa, và nó có thể tài trợ cho các hoạt động tội phạm tiếp theo. Anubis đã đáp trả bằng cách công bố toàn bộ bộ dữ liệu 1 TB sau khi hạn chót trôi qua, một động thái phù hợp với mô hình tống tiền kép đã trở thành tiêu chuẩn trong các nhóm ransomware, mã hóa hoặc đánh cắp dữ liệu trước, sau đó sử dụng việc phơi bày công khai làm đòn bẩy bất kể tiền chuộc có được trả hay không.

Nội dung chính xác của terabyte bị rò rỉ chưa được chi tiết đầy đủ, nhưng chỉ riêng quy mô đã báo hiệu rủi ro phơi bày đáng kể cho bất kỳ ai có thông tin đi qua hệ thống của Fairlife, dù là nhân viên, đối tác kinh doanh hay liên hệ trong chuỗi cung ứng. Các doanh nghiệp liên kết với một nhà cung cấp bị xâm phạm thường phải đối mặt với phơi bày thứ cấp ngay cả khi hệ thống của chính họ chưa từng bị chạm vào, một động thái cũng được thấy trong sự cố Klue OAuth, nơi một cơ chế xác thực bị xâm phạm tại một công ty đã cho phép kẻ tấn công truy cập vào dữ liệu thuộc về nhiều tổ chức hạ nguồn.

Người tiêu dùng và đội ngũ bảo mật có thể làm gì bây giờ

Đối với các đội ngũ bảo mật, bài học trước mắt là tính cấp bách của quản lý bản vá. CitrixBleed 2 là một lỗ hổng đã được biết đến và công bố; khoảng thời gian giữa công bố và khai thác thường là cơ hội duy nhất để đóng cửa trước khi kẻ tấn công đi qua. Các tổ chức đang vận hành thiết bị Citrix nên xác nhận trạng thái bản vá ngay lập tức, kiểm tra nhật ký phiên để tìm hành vi xác thực bất thường, và coi MFA là một lớp phòng thủ thay vì một sự đảm bảo.

Đối với người tiêu dùng thông thường, sự cố rò rỉ dữ liệu ransomware Fairlife là một lời nhắc nhở rằng những thất bại phía doanh nghiệp phần lớn nằm ngoài tầm kiểm soát của cá nhân. VPN, trình quản lý mật khẩu hay dịch vụ giám sát thông tin đăng nhập sẽ không ngăn chặn kẻ tấn công khai thác lỗ hổng trong hạ tầng backend của công ty. Những gì các công cụ này cung cấp là giới hạn thiệt hại: dịch vụ giám sát có thể cảnh báo bạn nếu thông tin của bạn xuất hiện trong một vụ rò rỉ, mật khẩu duy nhất giới hạn phạm vi ảnh hưởng nếu thông tin đăng nhập bị phơi bày, và VPN bảo vệ kết nối của chính bạn khỏi các rủi ro không liên quan như mạng không an toàn. Không điều nào trong số đó ngăn chặn một sự cố như thế này, nhưng nó thu hẹp hậu quả cá nhân nếu dữ liệu của bạn nằm trong tập dữ liệu bị phơi bày.

Điểm mấu chốt

Sự cố rò rỉ dữ liệu ransomware Fairlife minh họa cách một lỗ hổng chưa được vá duy nhất, không phải chính sách mật khẩu bị hỏng, đã đủ để vượt qua MFA hoàn toàn và trao cho kẻ tấn công một terabyte dữ liệu. Việc Coca-Cola từ chối trả tiền không ngăn được rò rỉ, nhấn mạnh rằng một khi dữ liệu đã bị đánh cắp, kết cục phần lớn nằm ngoài tầm tay của tổ chức nạn nhân. Nếu bạn đã tương tác với Fairlife với tư cách là nhân viên, đối tác hoặc liên hệ, hãy để mắt đến các dịch vụ thông báo sự cố và thận trọng với bất kỳ liên lạc bất ngờ nào đề cập đến công ty trong những tuần tới.