Một Công Cụ Đám Mây Quen Thuộc Bị Biến Thành Kênh Đánh Cắp Dữ Liệu

Khi các chuyên gia ứng cứu sự cố tại Sygnia điều tra sâu về một vụ tấn công tống tiền kép, họ đã phát hiện ra điều khiến bất kỳ ai phụ thuộc vào lưu trữ đám mây cho hoạt động kinh doanh phải lo ngại: những kẻ đứng sau vụ xâm nhập, được xác định là nhóm ransomware Vice Society, đã sử dụng Microsoft OneDrive làm kênh chính để đánh cắp dữ liệu doanh nghiệp. Thay vì triển khai phần mềm độc hại đánh cắp dữ liệu tùy chỉnh có thể kích hoạt cảnh báo, các tác nhân đe dọa đã dựa vào một công cụ mà gần như mọi tổ chức đều tin tưởng và đưa vào danh sách trắng.

Tống tiền kép đã trở thành kịch bản mặc định của các chiến dịch ransomware lớn. Kẻ tấn công không chỉ mã hóa tệp và đòi tiền chuộc để lấy khóa giải mã. Chúng còn đánh cắp dữ liệu nhạy cảm trước tiên, sau đó đe dọa công khai rò rỉ nếu nạn nhân không trả tiền lần thứ hai. Chiến thuật này đã xuất hiện nhiều lần trong các sự cố gần đây, bao gồm chiến dịch tống tiền kép LockBit 5.0 vẫn đang tiếp tục tấn công các tổ chức trên toàn thế giới. Điều khiến vụ Vice Society đáng chú ý không phải là mô hình tống tiền, mà là phương pháp được sử dụng để âm thầm chuyển dữ liệu bị đánh cắp ra ngoài.

Vì Sao Ẩn Nấp Trong Lưu Lượng OneDrive Lại Hiệu Quả Đến Vậy

Hầu hết các công cụ bảo mật doanh nghiệp được thiết kế để đánh dấu các kết nối gửi đi bất thường, địa chỉ IP không xác định, hoặc các ứng dụng không được nhận diện kết nối với internet. OneDrive không kích hoạt các cảnh báo đó vì đây là một dịch vụ hợp pháp của Microsoft, được triển khai rộng rãi và các đội ngũ bảo mật thường cho phép theo mặc định. Bằng cách định tuyến các tệp bị đánh cắp qua hoạt động đồng bộ OneDrive, các nhà điều hành của Vice Society đã có thể trộn lẫn lưu lượng đánh cắp dữ liệu với việc sử dụng đám mây thông thường hàng ngày.

Đây là bài học cốt lõi từ cuộc điều tra pháp y của Sygnia: kẻ tấn công ngày càng thành công không phải bằng cách tạo ra bước đột phá kỹ thuật mới, mà bằng cách lạm dụng lòng tin mà các tổ chức đã đặt vào các nền tảng chính thống. Đây là một mô hình cũng xuất hiện ở những nơi khác trong bối cảnh mối đe dọa. Một diễn biến tương tự đã xảy ra khi mã độc ẩn bên trong một tiện ích mở rộng VS Code bị xâm phạm dẫn đến việc đánh cắp hàng nghìn kho lưu trữ, một lần nữa vì một công cụ dành cho nhà phát triển đáng tin cậy là vectơ tấn công thay vì một thứ gì đó rõ ràng đáng ngờ. Khi cơ chế phân phối trông có vẻ thông thường, việc phát hiện trở nên khó khăn hơn nhiều và khoảng thời gian để kẻ tấn công hoạt động mà không bị phát hiện cũng kéo dài hơn.

Luna Moth: Một Mối Đe Dọa Khác, Cùng Mục Tiêu Dữ Liệu Doanh Nghiệp

Đội ngũ của Sygnia cũng chỉ ra một tác nhân đe dọa riêng biệt đáng để hiểu theo cách riêng của nó: Luna Moth. Khác với cách tiếp cận ransomware-kèm-rò-rỉ của Vice Society, chiến thuật của Luna Moth gần giống với các vụ lừa đảo đăng ký dịch vụ giả mạo — kiểu kỹ thuật xã hội đánh lừa nạn nhân tin rằng họ đã đăng ký một khoản phí định kỳ cần phải hủy. Nhưng mục tiêu cuối cùng lại hướng đến cùng một thứ khiến các nhóm ransomware trở nên nguy hiểm: dữ liệu doanh nghiệp. Luna Moth sử dụng điểm khởi đầu lừa đảo đó để tiếp cận thông tin kinh doanh nhạy cảm, thậm chí không nhất thiết phải triển khai phần mềm mã hóa tống tiền.

Sự khác biệt này quan trọng đối với các nhà bảo vệ. Không phải mọi sự cố đánh cắp dữ liệu nghiêm trọng đều trông giống một cuộc tấn công ransomware kinh điển với ghi chú đòi tiền chuộc và các tệp bị khóa. Một số nhóm bỏ qua mã hóa hoàn toàn và đi thẳng đến tống tiền chỉ dựa trên dữ liệu bị đánh cắp, điều đó có nghĩa là các đội ngũ bảo mật không thể chỉ dựa vào việc phát hiện hành vi mã hóa để bắt giữ một vụ xâm nhập đang diễn ra.

Điều Này Có Ý Nghĩa Gì Với Bạn

Đối với các đội ngũ CNTT và bảo mật, vụ việc này là lời nhắc nhở rằng việc đưa vào danh sách trắng một dịch vụ như OneDrive không giống với việc bảo mật nó. Việc giám sát nên được mở rộng đến các khối lượng dữ liệu bất thường di chuyển qua các ứng dụng đám mây được phê duyệt, không chỉ các đích đến lạ. Các công cụ chống mất dữ liệu, phát hiện bất thường được điều chỉnh theo hành vi đồng bộ đám mây, và kiểm soát truy cập chặt chẽ xung quanh những người có thể di chuyển khối lượng dữ liệu lớn đều trở nên phù hợp hơn bao giờ hết — đặc biệt khi kẻ tấn công tinh chỉnh chiến thuật của mình theo cách AI đang tái định hình các chiến dịch ransomware, buộc các nhà cung cấp dịch vụ quản lý phải suy nghĩ lại về chiến lược phục hồi mạng.

Đối với cá nhân và các tổ chức nhỏ hơn, thông điệp sâu rộng hơn là: mã hóa các tệp nhạy cảm trước khi chúng đến lưu trữ đám mây, sử dụng xác thực mạnh mẽ cho tài khoản đám mây, và luôn thận trọng với các email hoặc lời nhắc liên quan đến đăng ký dịch vụ có thể giảm thiểu mức độ phơi nhiễm trước cả nhóm ransomware lẫn các chiêu trò kỹ thuật xã hội như của Luna Moth. Mã hóa lưu lượng và dữ liệu trong quá trình truyền, dù qua VPN đáng tin cậy hay các công cụ mã hóa tích hợp, thêm một lớp bảo vệ, mặc dù nó sẽ không ngăn được kẻ tấn công đã có quyền truy cập tài khoản hợp pháp. Phòng thủ nhiều lớp, không phải một công cụ duy nhất, mới thực sự hạn chế thiệt hại.

Những Điểm Chính

  • Vice Society đã chuyển dữ liệu bị đánh cắp ra ngoài qua OneDrive, khai thác lòng tin mà các tổ chức đặt vào các dịch vụ đám mây chính thống thay vì dựa vào phần mềm độc hại tùy chỉnh.
  • Luna Moth hoạt động theo cách khác, sử dụng chiến thuật giống lừa đảo đăng ký dịch vụ giả mạo để đạt được cùng mục tiêu: đánh cắp dữ liệu doanh nghiệp.
  • Việc giám sát hành vi ứng dụng đám mây về khối lượng dữ liệu bất thường, không chỉ các đích đến lạ, là điều cần thiết để bắt được kiểu đánh cắp dữ liệu này.
  • Tống tiền kép vẫn là mô hình ransomware thống trị, nghĩa là dữ liệu bị đánh cắp vẫn là mối rủi ro ngay cả khi bản sao lưu giúp bạn tránh phải trả tiền để giải mã.
  • Mã hóa dữ liệu nhạy cảm trước khi nó đến đám mây và thực thi kiểm soát truy cập mạnh mẽ giúp giảm mức độ phơi nhiễm bất kể kẻ tấn công sử dụng kỹ thuật nào.

Khi các nhóm ransomware tiếp tục tìm cách ẩn nấp ngay giữa ánh sáng, việc cập nhật thông tin về cách các kỹ thuật này phát triển là một trong những bước đơn giản nhất mà tổ chức và cá nhân có thể thực hiện để bảo vệ tốt hơn.