Một Băng Nhóm Ransomware Tự In Yêu Cầu Của Mình

Hầu hết các nhóm ransomware để lại ghi chú tống tiền dưới dạng tệp văn bản rải rác trong các thư mục bị mã hóa của nạn nhân. Ransomware INC sử dụng một cách tiếp cận đáng lo ngại hơn: theo một phân tích kỹ thuật từ Picus Security, mã độc này còn cố gắng gửi trực tiếp ghi chú đòi tiền chuộc đến mọi máy in và máy fax được kết nối trên mạng lưới bị xâm nhập, in ra yêu cầu một cách vật lý để bất kỳ ai trong tòa nhà cũng có thể nhìn thấy.

Đây là một chi tiết nhỏ, nhưng nó nói lên nhiều điều về cách thức hoạt động của INC. Đây là một nhóm muốn gây áp lực tâm lý tối đa lên nạn nhân, và chúng nhận thấy rằng các mạng lưới y tế và giáo dục, vốn thường chứa đầy máy in đời cũ, đường fax dùng chung và các thiết bị kết nối mà đội ngũ CNTT hiếm khi kiểm toán, là mảnh đất màu mỡ cho kiểu phá rối đó.

Tại Sao Y Tế và Giáo Dục Liên Tục Bị Nhắm Tới

Ransomware INC, được theo dõi như một hoạt động ransomware-as-a-service kể từ khi xuất hiện, đã liên tục nhắm vào bệnh viện, phòng khám và trường học bên cạnh các lĩnh vực khác như bán lẻ và tài chính. Lý do không có gì bí ẩn. Các mạng lưới y tế vận hành dựa trên các thiết bị y tế kết nối liên thông, cơ sở hạ tầng cũ kỹ và các hệ thống không phải lúc nào cũng có thể vá lỗi hoặc ngắt kết nối nếu không gây rủi ro cho việc chăm sóc bệnh nhân. Trong khi đó, mạng lưới giáo dục thường phục vụ hàng ngàn sinh viên và nhân viên trên cơ sở hạ tầng dùng chung với ngân sách an ninh hạn chế và các biện pháp kiểm soát truy cập không nhất quán.

Cả hai lĩnh vực này cũng nắm giữ chính xác loại dữ liệu khiến cho ransomware tống tiền kép trở nên sinh lợi: hồ sơ bệnh nhân, lịch sử sức khỏe, chi tiết tài chính và thông tin cá nhân của trẻ vị thành niên. INC, giống như nhiều hoạt động ransomware hiện đại, không chỉ mã hóa tập tin. Chúng đánh cắp dữ liệu trước và đe dọa công khai rò rỉ nếu tiền chuộc không được trả, đưa ra cho nạn nhân hai lý do riêng biệt để tuân theo.

Kịch bản đó đã khiến các bệnh viện trở thành mục tiêu có mức độ rủi ro đặc biệt cao. Khi ransomware khóa chặt hồ sơ sức khỏe điện tử hoặc hệ thống lên lịch, hậu quả không chỉ dừng lại ở sự bất tiện. Nó có thể trì hoãn điều trị, buộc phải chuyển hướng xe cứu thương và đe dọa trực tiếp đến sự an toàn của bệnh nhân, đó là một phần lý do tại sao an ninh mạng y tế đã trở thành ưu tiên chính sách vượt ra ngoài phạm vi các phòng CNTT.

Vấn Đề Điểm Truy Cập

Các nhóm ransomware cần một con đường xâm nhập vào mạng trước khi chúng có thể triển khai bất cứ thứ gì, và INC đã cho thấy chúng sẵn sàng khai thác bất kỳ lỗ hổng nào để có được chỗ đứng đó. Một trường hợp gần đây minh họa rõ điều này: SonicWall xác nhận rằng hai lỗ hổng zero-day nghiêm trọng trong các thiết bị dòng SMA 1000 của hãng đã bị nhóm ransomware INC tích cực khai thác trong 22 ngày trước khi có bản vá. Khoảng thời gian đó, gần ba tuần bị khai thác trước khi có bản sửa lỗi, chính xác là cơ hội mà những kẻ vận hành ransomware tìm kiếm, đặc biệt là đối với các tổ chức có thể chậm trễ trong việc vá các thiết bị truy cập từ xa do hạn chế về nhân sự hoặc yêu cầu vận hành.

Mô thức này nhấn mạnh một sự thật rộng hơn về ransomware nói chung và INC nói riêng: sự xâm nhập ban đầu hiếm khi đến từ điều gì đó kỳ lạ. Nó đến từ phần mềm chưa được vá, các công cụ truy cập từ xa bị lộ hoặc thông tin đăng nhập chưa từng được thay đổi. Khi đã vào trong, nhóm di chuyển ngang, xác định dữ liệu giá trị để đánh cắp, triển khai tải trọng mã hóa, và trong trường hợp của INC, cố gắng in ra thông điệp của chúng để đạt được khả năng hiển thị tối đa.

Điều Này Có Ý Nghĩa Gì Với Bạn

Nếu bạn làm việc trong hoặc tương tác với các hệ thống y tế hoặc giáo dục, dù với tư cách là nhân viên, bệnh nhân, sinh viên hay phụ huynh, INC ransomware là một lời nhắc nhở rằng dữ liệu mà các tổ chức này nắm giữ về bạn là một mục tiêu thực sự, không phải là giả định. Hồ sơ sức khỏe và dữ liệu sinh viên hấp dẫn chính vì chúng khó thay thế và thường gắn liền với các cơ hội gian lận tài chính hoặc y tế.

Đối với các đội ngũ CNTT và an ninh, bài học thực tế là về nhịp độ vá lỗi và phân đoạn mạng. Các thiết bị truy cập từ xa, máy in được kết nối và cổng fax thường bị coi là thiết bị ưu tiên thấp, nhưng hành vi của INC cho thấy kẻ tấn công sẽ sử dụng mọi thiết bị trên mạng, dù tầm thường đến đâu, để đạt được mục tiêu của chúng. Việc phân đoạn máy in và các thiết bị kiểu IoT khỏi các hệ thống cốt lõi, và vá nhanh chóng các thiết bị đối mặt với internet khi nhà cung cấp tiết lộ lỗ hổng, sẽ giảm đáng kể bề mặt tấn công.

Đối với cá nhân, các bước có thể hành động thì quen thuộc hơn nhưng vẫn đáng nhắc lại: theo dõi các thông báo vi phạm dữ liệu từ nhà cung cấp dịch vụ y tế hoặc khu học chánh của bạn, sử dụng mật khẩu duy nhất cho các cổng thông tin lưu trữ thông tin cá nhân hoặc y tế, và cảnh giác với các nỗ lực lừa đảo tiếp theo thường ăn theo các sự cố ransomware khi dữ liệu bị đánh cắp bắt đầu lưu hành.

Đón Đầu Các Chiến Dịch Ransomware Có Chủ Đích

INC ransomware không phải là duy nhất trong việc nhắm vào y tế và giáo dục, nhưng sự sẵn sàng in ghi chú tiền chuộc một cách vật lý của chúng làm nổi bật việc những nhóm này sẽ đi xa đến đâu để ép buộc thanh toán. Các tổ chức trong những lĩnh vực này nên coi mọi thiết bị đối mặt với internet, dù không có gì nổi bật, như một điểm xâm nhập tiềm năng, và các cá nhân nên cảnh giác với các thông báo vi phạm dữ liệu liên quan đến các tổ chức nắm giữ dữ liệu nhạy cảm của họ. Nhận thức và vá lỗi kịp thời vẫn là những biện pháp phòng thủ hiệu quả nhất chống lại một mối đe dọa không có dấu hiệu chậm lại.