Ransomware không còn chỉ là việc khóa tệp và đòi tiền chuộc. Theo những phát hiện mới được Index Engines công bố, một số biến thể đang được xây dựng với mục tiêu thứ hai: ransomware né tránh phát hiện và khôi phục, để nạn nhân có ít cách hơn để tự đứng dậy mà không phải trả tiền. Dưới đây là những gì công ty nói, bức tranh tổng thể trông như thế nào, và bạn có thể làm gì để đối phó.
Những Gì Nghiên Cứu Của Index Engines Tuyên Bố
Index Engines, đơn vị tự mô tả mình là một nhà lãnh đạo trong lĩnh vực khả năng phục hồi mạng, đã công bố những phát hiện mới nhất từ Phòng Nghiên Cứu CyberSense của mình qua một thông cáo báo chí. Tuyên bố chính là các biến thể ransomware mới hơn được thiết kế để né tránh phát hiện và làm suy yếu các nỗ lực khôi phục.
Phần thông cáo mà chúng tôi có được rất ngắn gọn, nên chúng tôi sẽ không suy đoán về các biến thể cụ thể, phương pháp kỹ thuật, hay số liệu thống kê. Cũng cần nhớ rằng đây là thông báo của một công ty, và Index Engines bán sản phẩm trong lĩnh vực khả năng phục hồi mạng. Hãy coi những phát hiện này là nghiên cứu của một nhà cung cấp thay vì sự xác minh độc lập. Dù vậy, thông điệp cốt lõi vẫn khớp với lời khuyên mà các chuyên gia bảo mật đã đưa ra trong nhiều năm: kẻ tấn công nhắm vào các lưới an toàn, không chỉ dữ liệu.
Cách Ransomware Hiện Đại Né Tránh Phát Hiện và Nhắm Vào Bản Sao Lưu
Khi các nhà nghiên cứu nói ransomware được xây dựng để né tránh phát hiện, họ thường có ý rằng nó được thiết kế để tránh kích hoạt các công cụ được cho là sẽ bắt được nó, chẳng hạn như phần mềm diệt virus hay hệ thống giám sát. Khi họ nói nó làm suy yếu khôi phục, họ có ý rằng nó nhắm vào những thứ bạn sẽ dùng để khôi phục hệ thống của mình, rõ ràng nhất là các bản sao lưu.
Điều đó quan trọng vì nhiều tổ chức coi bản sao lưu như một sự bảo đảm. Lý luận là: nếu có gì đó sai, chúng ta khôi phục từ bản sao lưu. Kế hoạch đó chỉ hiệu quả nếu các bản sao lưu còn nguyên vẹn, có thể truy cập, và sạch. Nếu mã độc tiếp cận được các bản sao lưu, hoặc âm thầm làm hỏng dữ liệu theo thời gian, việc khôi phục có thể mang vấn đề trở lại cùng với các tệp.
Đây là lý do vì sao một lớp bảo vệ duy nhất là rủi ro. Phần mềm phát hiện có thể bỏ sót. Bản sao lưu có thể bị ảnh hưởng. Không cái nào là câu trả lời hoàn chỉnh khi đứng một mình, và nghiên cứu nhấn mạnh mối nguy của việc giả định rằng cái này sẽ bù đắp cho cái kia.
Vì Sao Doanh Nghiệp Nhỏ và Cá Nhân Dễ Bị Tổn Thương
Các doanh nghiệp lớn có đội ngũ bảo mật và ngân sách khôi phục. Các tổ chức nhỏ hơn và cá nhân thường chỉ có một ổ đĩa sao lưu luôn được cắm vào, hoặc một thư mục đồng bộ đám mây mà họ nghĩ là bản sao lưu. Đồng bộ không giống như sao lưu: nếu các tệp bị mã hóa hoặc hỏng cục bộ, dịch vụ đồng bộ có thể trung thành sao chép luôn thiệt hại.
Hậu quả cũng vượt ra ngoài việc mất quyền truy cập. Các sự cố gần đây cho thấy dữ liệu bị lấy đi trong một cuộc tấn công có thể bị công bố. Trong cuộc tấn công ransomware Stormous vào một mạng lưới nhà thờ Hà Lan, nhóm này đã nhận trách nhiệm và rò rỉ dữ liệu, một lời nhắc rằng ngay cả các tổ chức khôi phục được hệ thống vẫn có thể đối mặt với nguy cơ phơi bày. Dữ liệu bị đánh cắp cũng có thể xuất hiện để bán, như trong danh sách được cho là của cơ sở dữ liệu hộ tịch Paraguay. Bản sao lưu tốt giúp bạn khôi phục, nhưng chúng không lấy lại được dữ liệu đã bị rò rỉ.
Phòng Thủ Thực Tế: Sao Lưu, Phân Đoạn, và Lập Kế Hoạch Ứng Phó
Không điều nào trong số này đòi hỏi phải hoảng loạn. Một vài thói quen sẽ cải thiện rõ rệt khả năng của bạn.
- Tuân theo ý tưởng 3-2-1. Giữ ba bản sao dữ liệu quan trọng, trên hai loại lưu trữ khác nhau, với một bản được lưu ngoài vị trí hoặc ngoại tuyến.
- Dùng bản sao lưu ngoại tuyến hoặc bất biến. Một bản sao ngoại tuyến không kết nối với mạng của bạn, hoặc một bản sao bất biến không thể bị thay đổi hay xóa trong một khoảng thời gian nhất định, sẽ khó bị kẻ tấn công tiếp cận hơn nhiều.
- Kiểm tra việc khôi phục của bạn. Một bản sao lưu bạn chưa từng khôi phục là một giả định, không phải một kế hoạch. Hãy thử khôi phục một vài tệp, và định kỳ khôi phục toàn bộ hệ thống, để xác nhận nó hoạt động.
- Phân đoạn mạng của bạn. Tách biệt hệ thống sao lưu, máy chủ, và dữ liệu nhạy cảm khỏi các thiết bị hằng ngày để một máy bị nhiễm không thể dễ dàng lây lan khắp nơi.
- Hạn chế quyền truy cập. Dùng thông tin đăng nhập riêng biệt và xác thực đa yếu tố cho hệ thống sao lưu và tài khoản quản trị, và chỉ cấp cho mọi người quyền truy cập họ cần.
- Cập nhật phần mềm. Vá lỗ hổng đóng lại nhiều cánh cửa mà kẻ tấn công bước qua.
- Viết một kế hoạch ứng phó. Quyết định trước cần gọi cho ai, cách cô lập thiết bị bị ảnh hưởng, bản sao lưu sạch nằm ở đâu, và ai xử lý truyền thông. In một bản, vì các tệp của bạn có thể không truy cập được trong lúc sự cố.
Điều Này Có Ý Nghĩa Gì Với Bạn
Nếu bạn điều hành một doanh nghiệp, bài học là các công cụ phát hiện và bản sao lưu nên được coi là những biện pháp bảo vệ riêng biệt, chồng chéo lên nhau, và cả hai đều nên được xác minh. Nếu bạn là cá nhân, hãy kiểm tra rằng bản sao lưu của bạn không được gắn vĩnh viễn vào máy tính và ít nhất một bản được ngắt kết nối hoặc được bảo vệ khỏi thay đổi.
Một VPN bảo vệ lưu lượng của bạn khi truyền, nhưng nó sẽ không ngăn ransomware đã đáp xuống thiết bị của bạn. Vệ sinh sao lưu, cập nhật, và xử lý cẩn thận các tệp đính kèm và liên kết trong email là những việc gánh phần nặng ở đây.
Kiểm Tra Thiết Lập Khôi Phục Của Bạn Ngay Bây Giờ
Thông báo của Index Engines là một lời nhắc hữu ích, ngay cả khi các chi tiết vẫn còn hạn chế. Ransomware né tránh phát hiện và khôi phục là một rủi ro bạn có thể chuẩn bị để đối phó. Tuần này, hãy dành một giờ để xem lại bản sao lưu của bạn nằm ở đâu, xác nhận ít nhất một bản là ngoại tuyến hoặc bất biến, kiểm tra một lần khôi phục, kiểm tra phân đoạn mạng của bạn, và viết ra một kế hoạch ứng phó đơn giản. Để có cái nhìn thực tế về những gì có thể xảy ra sau một cuộc tấn công, hãy đọc báo cáo của chúng tôi về sự cố ransomware Stormous và vụ rò rỉ dữ liệu 10GB của nó.




