Điều gì đã thay đổi trong làn sóng thứ hai của Jadepuffer

Các nhóm mã độc tống tiền trong vài năm qua đã tập trung vào một kịch bản duy nhất: đánh cắp dữ liệu trước, mã hóa sau, rồi đe dọa rò rỉ mọi thứ nếu nạn nhân từ chối trả tiền. Đó gọi là tống tiền kép, và nó đã trở thành mô hình hoạt động mặc định của hầu hết mọi băng nhóm ransomware nghiêm túc. Jadepuffer vừa phá vỡ kịch bản đó.

Phiên bản mới nhất của phần mềm độc hại này, được ghi nhận trong báo cáo về sự trở lại của nó, bỏ qua hoàn toàn bước đánh cắp dữ liệu. Không có hành vi đánh cắp dữ liệu ra ngoài, không có tập tin bị đánh cắp nào trên trang rò rỉ, không có lời đe dọa thứ hai chồng lên lời đe dọa đầu tiên. Thay vào đó, Jadepuffer tiến thẳng đến mã hóa. Các tập tin trên hệ thống bị xâm nhập bị khóa, một thông báo đòi tiền chuộc xuất hiện, và đòn bẩy duy nhất của kẻ tấn công là lời hứa (hay lời đe dọa) về một khóa giải mã. Chỉ vậy thôi. Không có hồ sơ khách hàng bị đánh cắp, không có hợp đồng bị rò rỉ, không có phiên đấu giá trên web đen.

Nhìn bề ngoài, điều đó nghe như một bước lùi đối với những kẻ tấn công. Tống tiền kép tồn tại bởi vì nó hiệu quả: ngay cả những tổ chức có sao lưu vững chắc đôi khi vẫn trả tiền chỉ để ngăn dữ liệu bị đánh cắp không bị công khai. Về lý thuyết, việc bỏ đi đòn bẩy đó lẽ ra khiến Jadepuffer kém hiệu quả hơn. Nhưng báo cáo cho thấy điều ngược lại đang xảy ra: phiên bản thứ hai này được mô tả là lớn hơn và nguy hiểm hơn phiên bản đầu tiên, điều này đặt ra một câu hỏi quan trọng cho những người làm phòng thủ. Nếu Jadepuffer không dựa vào việc phơi bày dữ liệu để gây áp lực lên nạn nhân, vậy nó dựa vào điều gì thay thế?

Tại sao tống tiền chỉ bằng mã hóa vẫn nguy hiểm

Câu trả lời rất đơn giản và gây khó chịu: chỉ riêng mã hóa thường là đủ. Đối với bất kỳ tổ chức nào không có bản sao lưu ngoại tuyến đã được kiểm tra, việc mọi tập tin trên mạng bị mã hóa chỉ sau một đêm là một sự kiện làm tê liệt hoạt động kinh doanh, bất kể dữ liệu có bị đánh cắp hay không. Hệ thống tính lương ngừng hoạt động. Hồ sơ bệnh nhân không thể truy cập được. Các dây chuyền sản xuất phụ thuộc vào phần mềm điều khiển nối mạng trở nên tê liệt. Việc không có lời đe dọa rò rỉ không làm cho sự gián đoạn đó bớt thực tế hơn chút nào.

Điều này đáng để suy ngẫm, bởi vì rất nhiều bài viết về ransomware, một cách dễ hiểu, tập trung vào khía cạnh đánh cắp dữ liệu: những gì đã bị đánh cắp, ai bị ảnh hưởng, liệu nó có xuất hiện trên trang rò rỉ hay không. Việc Jadepuffer quay trở lại mô hình mã hóa thuần túy là một lời nhắc nhở rằng chỉ riêng sự gián đoạn hoạt động cũng có thể đủ để đòi tiền chuộc. Các nhóm bỏ qua bước đánh cắp dữ liệu cũng di chuyển nhanh hơn và để lại dấu vết nhỏ hơn trong mạng lưới của nạn nhân, vì chúng không cần dành thời gian định vị, đóng gói và chuyển các tập tin nhạy cảm trước khi kích hoạt mã hóa. Tốc độ và sự tàng hình trở thành sự đánh đổi cho việc từ bỏ đòn bẩy từ trang rò rỉ.

Phiên bản Jadepuffer này là một phần của một mô hình rộng hơn mà nhóm này đã thể hiện trong lịch sử công cụ của chúng. Báo cáo trước đây về cuộc tấn công ransomware chạy bằng AI đầu tiên của JadePuffer đã mô tả một chiến dịch đáng chú ý ở mức độ tự động hóa của quá trình xâm nhập thay vì được điều khiển thủ công. Một công cụ liên quan từ cùng tác nhân, Encforge, đã phá vỡ kịch bản ransomware tiêu chuẩn theo cách riêng của nó. Những độc giả muốn có cái nhìn đầy đủ hơn về cách bộ công cụ của nhóm này đã phát triển, bao gồm việc Encforge khai thác lỗ hổng Langflow để tiếp cận hạ tầng AI, sẽ tìm thấy ngữ cảnh hữu ích trong các báo cáo trước đó.

Các mã định danh nạn nhân và thông báo đòi tiền chuộc tiết lộ điều gì

Một chi tiết đáng chú ý là mức độ bài bản của chính thông báo đòi tiền chuộc. Mỗi nạn nhân được gán một mã định danh duy nhất, và thông báo chứa cảnh báo liên quan đến khóa giải mã. Cấu trúc đó không phải ngẫu nhiên. Các mã định danh duy nhất cho phép kẻ điều hành theo dõi nạn nhân nào với nạn nhân nào trong suốt quá trình liên lạc, liên kết các khoản thanh toán với các khóa giải mã cụ thể, và quản lý nhiều sự cố đồng thời mà không bị nhầm lẫn. Đó là loại hạ tầng mà bạn kỳ vọng từ một nhóm đang vận hành chiến dịch này như một hoạt động có thể lặp lại hơn là một cuộc tấn công một lần.

Đối với những người ứng phó sự cố và các nhóm tình báo về mối đe dọa, định dạng thông báo đòi tiền chuộc, cấu trúc mã định danh và hướng dẫn thanh toán cũng là những dấu vết hữu ích. Chúng có thể giúp xác nhận xem một sự cố có thực sự liên quan đến một tác nhân đã biết như Jadepuffer hay là một kẻ bắt chước sử dụng công cụ bị rò rỉ hoặc mua lại, điều này quan trọng để quyết định cách ứng phó và những gì sẽ xảy ra tiếp theo.

Giảm thiểu rủi ro: Phân đoạn mạng, VPN và chiến lược sao lưu

Phản ứng thực tế đối với ransomware chỉ mã hóa không thay đổi nhiều ngay cả khi công cụ phát triển. Các bản sao lưu ngoại tuyến đã được kiểm tra vẫn là cách đáng tin cậy nhất để sống sót sau sự kiện mã hóa mà không phải trả tiền. Các bản sao lưu nằm trên cùng mạng với hệ thống sản xuất thường xuyên bị mã hóa cùng với mọi thứ khác, vì vậy sự cô lập cũng quan trọng như chính bản sao lưu.

Phân đoạn mạng giới hạn phạm vi mà kẻ tấn công có thể di chuyển một khi chúng có được chỗ đứng, từ đó thu hẹp bán kính thiệt hại của sự kiện mã hóa ngay cả khi xâm nhập ban đầu thành công. Hạn chế các công cụ truy cập từ xa, giám sát sự di chuyển ngang bất thường và sử dụng các phương thức truy cập từ xa an toàn (bao gồm VPN được cấu hình với kiểm soát truy cập nghiêm ngặt thay vì tin tưởng mạng rộng) đều làm giảm khả năng một thông tin đăng nhập bị xâm phạm duy nhất biến thành sự gián đoạn toàn tổ chức.

Điều này có ý nghĩa gì với bạn

Nếu tổ chức của bạn xử lý dữ liệu nhạy cảm hoặc phụ thuộc vào các hệ thống nối mạng cho hoạt động hàng ngày, làn sóng thứ hai của Jadepuffer là một lời nhắc nhở rằng ransomware không cần đánh cắp dữ liệu của bạn để làm tổn thương bạn. Chỉ riêng mã hóa, khi được thực hiện trên quy mô lớn, đã là một mô hình kinh doanh hiệu quả đối với những kẻ tấn công. Điều đó có nghĩa là chiến lược sao lưu và phân đoạn mạng xứng đáng nhận được sự chú ý tương tự như ngăn ngừa mất dữ liệu, không kém hơn. Việc xem xét tốc độ mà tổ chức của bạn có thể khôi phục hoạt động từ các bản sao lưu ngoại tuyến, mà không cần đụng đến thông báo đòi tiền chuộc, là một bài tập hiệu quả hơn là cố gắng dự đoán bước đi tiếp theo của bất kỳ nhóm đơn lẻ nào.

Các điểm chính

  • Phiên bản mới nhất của Jadepuffer bỏ qua hoàn toàn việc đánh cắp dữ liệu, chỉ dựa vào mã hóa làm đòn bẩy tống tiền.
  • Các cuộc tấn công chỉ mã hóa có thể gây gián đoạn không kém gì tống tiền kép khi các bản sao lưu không được cách ly khỏi mạng sản xuất.
  • Các mã định danh nạn nhân duy nhất trong thông báo đòi tiền chuộc cho thấy một chiến dịch có cấu trúc, có thể lặp lại thay vì một cuộc tấn công ứng biến.
  • Sao lưu ngoại tuyến đã được kiểm tra và phân đoạn mạng vẫn là những biện pháp phòng thủ hiệu quả nhất chống lại kiểu tấn công này.
  • Xem xét lại cấu hình truy cập từ xa và VPN để đảm bảo quyền truy cập tối thiểu có thể giới hạn phạm vi kẻ xâm nhập lan rộng trước khi mã hóa bắt đầu.