Một cựu kỹ sư của công ty đã bị kết án 32 tháng tù vì cuộc tấn công kiểu ransomware nhắm vào chính nhà tuyển dụng của mình. Vụ ransomware nội bộ này bao gồm việc xóa tài khoản quản trị, tắt máy chủ và đòi tiền Bitcoin. Cuộc tấn công được định giá 750.000 USD trong báo cáo mà chúng tôi đã xem xét. Đây là một lời nhắc nhở hữu ích rằng kẻ xâm nhập gây thiệt hại nhất đôi khi lại chính là người đã nắm giữ chìa khóa.
Kỹ sư đã làm gì và bị kết án như thế nào
Theo báo cáo, kỹ sư này đã xóa tài khoản quản trị viên, tắt các máy chủ quan trọng và sau đó đòi thanh toán bằng Bitcoin. Trình tự này giống với một cuộc tấn công ransomware thông thường, khi nạn nhân bị khóa khỏi hệ thống và được yêu cầu trả tiền để lấy lại quyền truy cập. Điểm khác biệt nằm ở nguồn gốc: đây không phải là một nhóm tội phạm bên ngoài, mà là một người được công ty tuyển dụng.
FBI đã truy vết cuộc tấn công đến laptop công ty của anh ta, và vụ án kết thúc bằng một bản án có tội cùng mức án 32 tháng tù. Bài đưa tin trước đó của chúng tôi về vụ án mô tả một cựu kỹ sư hạ tầng cốt lõi đã phá hoại mạng lưới của một công ty ở New Jersey và đòi 20 bitcoin. Bạn có thể đọc toàn bộ chi tiết trong bài báo của chúng tôi về bản án 32 tháng tù của Daniel Rhyne vì phá hoại mạng lưới và đòi Bitcoin.
Bản tóm tắt tin tức ngắn gọn bỏ sót một số chi tiết, vì vậy cần nói rõ những gì đã được biết: bản án, loại hành động được thực hiện, yêu cầu Bitcoin và dấu vết từ laptop. Bất kỳ điều gì ngoài những điều đó nên được coi là chưa được xác nhận ở đây.
Cách FBI truy vết cuộc tấn công đến laptop công ty
Phần có tính hướng dẫn cao nhất của câu chuyện có thể là cách nghi phạm bị nhận diện. FBI đã liên kết cuộc tấn công với chiếc laptop do công ty cấp cho anh ta. Bitcoin thường được cho là ẩn danh, và những kẻ tấn công đôi khi tin rằng yêu cầu tiền chuộc bằng tiền mã hóa sẽ che chắn được chúng. Nhưng phương thức thanh toán chỉ là một phần của bức tranh. Các thiết bị được sử dụng, các tài khoản bị tác động và hoạt động để lại trên một máy làm việc đều có thể chỉ ra một người cụ thể.
Đối với một người nội bộ, vấn đề càng rõ ràng hơn. Laptop công ty do nhà tuyển dụng sở hữu, cấu hình và thường được giám sát. Nó gắn với một nhân viên được nêu tên, một thông tin đăng nhập và một tập quyền hạn. Việc sử dụng thiết bị đó cho một hành động phá hoại để lại dấu vết mà các điều tra viên có thể kết nối với người được giao thiết bị.
Nguồn tin không giải thích các bước pháp y cụ thể, nên chúng tôi sẽ không suy đoán về chúng. Bài học đơn giản hơn: khi kẻ tấn công đã ở bên trong tổ chức, việc quy kết có thể dễ dàng hơn nhiều so với một cuộc tấn công ẩn danh từ bên ngoài.
Nơi kiểm soát truy cập và quản lý thông tin xác thực đã thất bại
Vụ án đặt ra một câu hỏi hiển nhiên: làm thế nào một kỹ sư có thể tắt các máy chủ quan trọng và xóa tài khoản quản trị? Báo cáo không trình bày chi tiết thiết lập nội bộ của công ty, nên chúng tôi không thể nói chính xác những kiểm soát nào đã thiếu. Nhưng các hành động được mô tả chỉ ra một loại điểm yếu quen thuộc: quá nhiều quyền lực tập trung vào quá ít người.
Các nhóm bảo mật thường thảo luận một vài nguyên tắc áp dụng ở đây:
- Đặc quyền tối thiểu: mọi người chỉ nên có quyền truy cập mà vai trò hiện tại của họ cần, và không hơn.
- Phân tách nhiệm vụ: không một người nào có thể vừa tạo vừa xóa tài khoản quản trị viên mà không có bất kỳ kiểm tra nào.
- Thu hồi quyền và rà soát: quyền truy cập đặc quyền nên được rà soát thường xuyên và thu hồi nhanh chóng khi vai trò thay đổi.
- Ghi nhật ký và cảnh báo: các hành động quản trị bất thường, như xóa hàng loạt tài khoản hoặc tắt máy chủ, nên kích hoạt cảnh báo thay vì bị phát hiện sau đó.
- Khả năng phục hồi: sao lưu và các tài khoản khẩn cấp được kiểm soát riêng giúp công ty phục hồi nếu một tài khoản đặc quyền bị lạm dụng.
Đây là các thực hành chung, không phải phát hiện về nhà tuyển dụng cụ thể này. Tuy nhiên, kết quả được mô tả (mất tài khoản quản trị, máy chủ bị tắt, yêu cầu tiền chuộc) chính xác là điều mà các biện pháp này nhằm hạn chế.
Điều này có nghĩa gì đối với quyền riêng tư tại nơi làm việc và rủi ro của nhân viên
Phần này quan trọng với nhân viên bình thường cũng như với các nhóm IT. Vụ án cho thấy laptop công ty không phải là không gian riêng tư. Hoạt động trên đó có thể bị gắn với bạn, và trong một cuộc điều tra hình sự, nó có thể bị nhà tuyển dụng và cơ quan thực thi pháp luật kiểm tra.
Với hầu hết người lao động, đó là lý do để giữ hoạt động cá nhân ngoài thiết bị làm việc, không phải lý do để hoảng sợ. Email cá nhân, duyệt web riêng tư và tin nhắn cá nhân nên được giữ trên phần cứng của chính bạn. VPN không thay đổi việc ai sở hữu laptop công việc hay công cụ của nhà tuyển dụng có thể thấy gì trên đó, nên không nên coi nó là cách để che giấu hoạt động với công ty.
Rủi ro cũng đi theo chiều ngược lại. Nhân viên có quyền quản trị mang rủi ro ngay cả khi họ không có ý định xấu. Nếu thông tin xác thực của họ bị đánh cắp, hoặc nếu họ bị đổ lỗi cho một sự cố, quyền truy cập rộng khiến họ trở thành mục tiêu lớn hơn và trách nhiệm lớn hơn. Quyền hạn hẹp hơn bảo vệ cả công ty lẫn người nắm giữ chúng.
Điều này có nghĩa gì với bạn
Nếu bạn điều hành hoặc hỗ trợ quản lý một doanh nghiệp, hãy coi vụ ransomware nội bộ này như một lời nhắc để nhìn vào bên trong. Việc lập kế hoạch đối phó ransomware thường tập trung vào lừa đảo trực tuyến và kẻ tấn công bên ngoài, nhưng một tài khoản đáng tin cậy duy nhất với quyền hạn bao trùm có thể gây ra sự gián đoạn tương tự.
Nếu bạn là nhân viên, bài học thực tế hơn: hãy giả định thiết bị làm việc được giám sát và có thể truy vết, và giữ cuộc sống cá nhân trên thiết bị cá nhân.
Những điểm cần hành động
- Liệt kê ai nắm quyền quản trị. Biết chính xác tài khoản nào có thể xóa tài khoản khác hoặc tắt các hệ thống quan trọng.
- Giảm và tách quyền hạn. Yêu cầu phê duyệt thứ hai cho những hành động phá hoại nhất khi có thể.
- Rà soát những gì được ghi nhật ký. Đảm bảo các thay đổi quản trị trên máy chủ và thiết bị làm việc được ghi lại và ai đó được cảnh báo về những thay đổi bất thường.
- Kiểm thử phục hồi. Xác nhận rằng sao lưu và quyền truy cập khẩn cấp tồn tại ngoài tầm kiểm soát của bất kỳ cá nhân nào.
- Tách công việc và sử dụng cá nhân. Giữ hoạt động riêng tư ngoài laptop công ty.
Để có đầy đủ bối cảnh về vụ truy tố, xem bài viết chi tiết của chúng tôi về tuyên án Daniel Rhyne, sau đó dùng vụ án này như lý do để kiểm tra quyền quản trị và ghi nhật ký thiết bị của chính bạn.




