Mã độc tống tiền Interlock là gì?

Một hướng dẫn phát hiện mã độc tống tiền mới đang làm sáng tỏ Interlock, một chiến dịch mã độc tống tiền được xây dựng xoay quanh chiến thuật tống tiền kép: kẻ tấn công âm thầm đánh cắp dữ liệu nhạy cảm từ mạng của nạn nhân, mã hóa các hệ thống, rồi đe dọa công bố các tập tin bị đánh cắp nếu tiền chuộc không được thanh toán trong thời hạn gấp rút. Sự kết hợp giữa đánh cắp dữ liệu và mã hóa này đã trở thành kịch bản chuẩn của các nhóm mã độc tống tiền hiện đại, và cách tiếp cận của Interlock cho thấy mức độ bài bản mà những chiến dịch này đã đạt tới.

Theo hướng dẫn, điều khiến Interlock khác biệt là nó chạy dưới dạng một tệp nhị phân điều khiển bằng dòng lệnh. Lựa chọn thiết kế này quan trọng hơn bạn tưởng. Thay vì dựa vào một quy trình tự động duy nhất, kẻ vận hành có thể đưa ra các đối số dòng lệnh cụ thể để kiểm soát chính xác cách mỗi đợt mã hóa hoạt động, cung cấp cho chúng khả năng kiểm soát chi tiết những tệp, thư mục hoặc hệ thống nào bị nhắm mục tiêu và cách thức cuộc tấn công diễn ra theo thời gian thực.

Bên trong chiến thuật, kỹ thuật và quy trình của Interlock

Hướng dẫn phát hiện phân tích một số phương pháp duy trì và trốn tránh mà Interlock sử dụng sau khi đã xâm nhập được vào mạng. Mã độc sử dụng các tác vụ đã lên lịch và chỉnh sửa registry để duy trì sự hiện diện trên các hệ thống bị nhiễm, những kỹ thuật cho phép nó tồn tại qua các lần khởi động lại và tiếp tục hoạt động ngay cả khi tiến trình ban đầu bị tiêu diệt.

Đáng lo ngại hơn là cách Interlock sử dụng chính các cơ chế này để làm suy yếu hệ thống phòng thủ. Mã độc tống tiền vô hiệu hóa tường lửa và can thiệp vào chứng chỉ, hai thay đổi có thể âm thầm lột bỏ các lớp bảo vệ mà tổ chức dựa vào để phát hiện và chặn lưu lượng độc hại. Khi tường lửa bị vô hiệu hóa, các kết nối ra ngoài dùng để đánh cắp dữ liệu có thể vượt qua mà ít bị giám sát hơn nhiều. Khi chứng chỉ bị can thiệp, các công cụ bảo mật gặp khó khăn hơn trong việc xác minh xem các tệp và tiến trình đang chạy trên hệ thống có hợp pháp hay không.

Vì Interlock chấp nhận các đối số dòng lệnh, các nhóm bảo mật xem xét nhật ký điểm cuối và lịch sử tiến trình có cơ hội thực sự để bắt quả tang nó đang hoạt động. Các chuỗi dòng lệnh bất thường, việc tạo tác vụ đã lên lịch ngoài dự kiến và những thay đổi đột ngột về tường lửa hoặc chứng chỉ đều là những tín hiệu mà một hướng dẫn phát hiện như thế này khuyến nghị các tổ chức nên theo dõi chặt chẽ.

Tại sao tống tiền kép nâng cao mối đe dọa đối với quyền riêng tư

Tống tiền kép chính là thứ biến một sự cố mã độc tống tiền từ tình trạng gián đoạn hệ thống thành một cuộc khủng hoảng quyền riêng tư toàn diện. Chỉ riêng việc mã hóa có thể được giải quyết bằng các bản sao lưu và xây dựng lại hệ thống. Nhưng một khi dữ liệu đã bị đánh cắp ra ngoài, thiệt hại sẽ lan rộng hơn nhiều so với tổ chức nạn nhân. Hồ sơ nhân viên, dữ liệu khách hàng, chi tiết tài chính, hoặc trong trường hợp các nhà cung cấp dịch vụ y tế, thông tin bệnh nhân, có thể bị công bố hoặc bị bán nếu tiền chuộc không được thanh toán kịp thời.

Quy mô thiệt hại mà kiểu tấn công này có thể gây ra không chỉ là lý thuyết. Vụ vi phạm dữ liệu của Kettering Health, ảnh hưởng đến gần 1,7 triệu bệnh nhân, minh họa cho việc một vụ xâm nhập mã độc tống tiền duy nhất liên quan đến dữ liệu bị đánh cắp có thể lan rộng ra, ảnh hưởng đến số lượng khổng lồ những người không có vai trò trực tiếp nào trong sự cố và thường không có cách nào ngay lập tức để biết thông tin của họ đã bị lộ. Các chiến dịch tống tiền kép như chiến dịch được mô tả trong hướng dẫn về Interlock tuân theo cấu trúc cơ bản tương tự: đánh cắp trước, mã hóa sau, đe dọa rò rỉ cuối cùng.

Đây chính là lý do tại sao việc phát hiện quan trọng không kém gì khôi phục. Bắt được một tệp nhị phân điều khiển bằng dòng lệnh như Interlock trong giai đoạn trốn tránh và duy trì của nó, trước khi dữ liệu rời khỏi mạng, hiệu quả hơn nhiều so với việc cố gắng thương lượng sau khi sự việc đã xảy ra.

Điều này có ý nghĩa gì với bạn

Hầu hết độc giả sẽ không chịu trách nhiệm củng cố tường lửa doanh nghiệp, nhưng mã độc tống tiền Interlock vẫn có những tác động thực tế đến quyền riêng tư hàng ngày. Nếu bạn là khách hàng, bệnh nhân hoặc nhân viên của một tổ chức bị tấn công tống tiền kép, dữ liệu cá nhân của bạn có thể trở thành một phần công cụ gây áp lực mà kẻ tấn công sử dụng, bất kể bạn có từng tương tác trực tiếp với các hệ thống bị xâm nhập hay không.

Đối với các nhóm CNTT và bảo mật, sự nhấn mạnh của hướng dẫn vào các đối số dòng lệnh, tác vụ đã lên lịch, thay đổi registry, trạng thái tường lửa và tính toàn vẹn của chứng chỉ mang lại một điểm khởi đầu thiết thực để xây dựng các quy tắc phát hiện. Việc giám sát các thay đổi trái phép trong những khu vực cụ thể này có thể cảnh báo một vụ xâm nhập Interlock từ rất sớm trước khi quá trình mã hóa và đánh cắp dữ liệu hoàn tất.

Các hành động cụ thể cần thực hiện

  • Các tổ chức nên giám sát việc tạo tác vụ đã lên lịch ngoài dự kiến và các chỉnh sửa registry, đặc biệt là những thay đổi liên quan đến cài đặt tường lửa hoặc chứng chỉ.
  • Các nhóm bảo mật nên ghi nhật ký và xem xét hoạt động dòng lệnh trên toàn bộ các điểm cuối, vì các đối số dòng lệnh của Interlock có thể tiết lộ phạm vi của một cuộc tấn công đang diễn ra.
  • Các cá nhân nên xem xét nghiêm túc các thông báo về vi phạm dữ liệu từ bất kỳ tổ chức nào đang nắm giữ thông tin của họ, bởi các nhóm mã độc tống tiền tống tiền kép như Interlock đặc biệt đe dọa sẽ làm rò rỉ dữ liệu cá nhân bị đánh cắp.
  • Chỉ sao lưu thôi là chưa đủ để bảo vệ trước mã độc tống tiền Interlock; bởi vì nó đánh cắp dữ liệu trước khi mã hóa, các kế hoạch khôi phục cần phải tính đến nguy cơ lộ dữ liệu, chứ không chỉ là thời gian ngừng hoạt động.
  • Luôn cập nhật thông tin về cách các nhóm như Interlock vận hành giúp cả tổ chức lẫn cá nhân nhận ra các dấu hiệu cảnh báo sớm hơn và phản ứng nhanh hơn khi xảy ra sự cố.