Ransomware Không Còn Chỉ Về Mã Hóa Dữ Liệu
Trong nhiều năm, lời khuyên tiêu chuẩn để chống ransomware tập trung vào một điều: sao lưu dữ liệu để bạn không bao giờ phải trả tiền chuộc. Lời khuyên đó vẫn còn quan trọng, nhưng theo phân tích gần đây từ công ty đào tạo nhận thức an ninh KnowBe4, nó không còn phản ánh đầy đủ bức tranh toàn cảnh về cách các hoạt động ransomware hiện đại thực sự vận hành.
Ransomware đã phát triển thành thứ mà KnowBe4 mô tả là mô hình gây gián đoạn kinh doanh, một mô hình dựa ít hơn vào phần mềm độc hại thô bạo và nhiều hơn vào danh tính bị đánh cắp và kỹ thuật xã hội. Thay vì chỉ đơn giản khóa các tệp tin và yêu cầu thanh toán để nhận khóa giải mã, các kẻ tấn công ngày càng tập trung vào việc xâm nhập vào tổ chức bằng cách sử dụng thông tin đăng nhập hợp pháp, bị đánh cắp, sau đó sử dụng quyền truy cập đáng tin cậy đó để gây thiệt hại vận hành tối đa trước khi bất kỳ ai nhận ra.
Sự thay đổi này quan trọng đối với quyền riêng tư cũng như đối với an ninh CNTT. Khi các nhóm ransomware đánh cắp danh tính để xâm nhập, dữ liệu cá nhân gắn liền với danh tính đó—thông tin đăng nhập của nhân viên, hồ sơ khách hàng, thông tin liên lạc nội bộ—trở thành một phần của bề mặt tấn công. Một sự cố ransomware ngày nay hiếm khi chỉ là một sự kiện mã hóa; nó thường là một sự kiện lộ lọt dữ liệu.
Tại Sao Danh Tính Bị Đánh Cắp Là Điểm Xâm Nhập Mới
Hình ảnh truyền thống về một cuộc tấn công ransomware liên quan đến một tệp đính kèm email độc hại hoặc một máy chủ dễ bị tấn công, chưa được vá lỗi. Những vector đó chưa biến mất, nhưng chúng ngày càng được bổ sung hoặc thay thế bằng các chiến thuật đơn giản hơn: lừa đảo lấy thông tin đăng nhập, lừa bộ phận trợ giúp đặt lại mật khẩu, hoặc khai thác các thiết lập xác thực đa yếu tố yếu để truy cập với tư cách người dùng đáng tin cậy.
Khi đã vào bên trong, kẻ tấn công không cần phải "hack" bất cứ thứ gì theo nghĩa truyền thống. Chúng đăng nhập như bất kỳ nhân viên nào khác, di chuyển qua mạng một cách lặng lẽ, và xác định các hệ thống và dữ liệu mà việc gây gián đoạn sẽ gây đau đớn nhất, và do đó tạo ra đòn bẩy lớn nhất để yêu cầu tiền chuộc. Đây là điều KnowBe4 muốn nói khi mô tả ransomware như một mô hình gây gián đoạn kinh doanh: mục tiêu không chỉ là mã hóa dữ liệu, mà là khiến hoạt động của một tổ chức bị đình trệ cho đến khi thanh toán được thực hiện.
Cách tiếp cận này tương đồng với những gì đã được quan sát trong hệ sinh thái ransomware-as-a-service rộng lớn hơn. Các nhóm như hoạt động được trình bày chi tiết trong bài phủ sóng của chúng tôi về LockBit 5.0 và cuộc sống sau Chiến dịch Cronos cho thấy các chi nhánh ransomware đã chuyên nghiệp hóa hoạt động của họ, xử lý mỗi cuộc tấn công ít giống một vụ trộm cướp chớp nhoáng và giống một cuộc đàm phán kinh doanh có tính toán hơn, với đầy đủ chiến thuật gây áp lực và đe dọa uy tín.
Định Hình Lại Phòng Thủ Ransomware Cho Mối Đe Dọa Ưu Tiên Danh Tính
Nếu đánh cắp danh tính và kỹ thuật xã hội hiện là cách chính để ransomware giành được chỗ đứng, thì các biện pháp phòng thủ chỉ xây dựng quanh an ninh ranh giới mạng và công cụ chống vi-rút đang giải quyết vấn đề của ngày hôm qua. Khung phân tích của KnowBe4 gợi ý rằng các tổ chức cần coi việc xác minh danh tính và hành vi con người là phần cốt lõi của phòng thủ ransomware, không phải là suy nghĩ phụ thêm.
Trong thực tế, điều này có nghĩa là các quy trình xác minh danh tính mạnh hơn cho việc đặt lại mật khẩu và khôi phục tài khoản, xác thực đa yếu tố chống lừa đảo thay vì mã SMS dễ bị vượt qua, và đào tạo nhân viên liên tục coi kỹ thuật xã hội là một mối đe dọa đang hoạt động và phát triển thay vì một bài tập tuân thủ một lần. Sao lưu và phân đoạn mạng vẫn là điều thiết yếu, nhưng chúng giờ là tuyến phòng thủ thứ hai thay vì đầu tiên.
Các rủi ro xung quanh sự thay đổi này cũng đang thu hút sự chú ý ở cấp độ chính sách. Như chúng tôi đã đưa tin, các chính phủ đang cân nhắc lệnh cấm thanh toán tiền chuộc giữa các cuộc tấn công do AI điều khiển, một dấu hiệu cho thấy các cơ quan quản lý nhận ra mô hình phòng thủ hiện tại—trả tiền để vấn đề biến mất—không bền vững khi các cuộc tấn công trở nên nhanh hơn và thuyết phục hơn.
Điều Này Có Ý Nghĩa Gì Với Bạn
Dù bạn là người ra quyết định CNTT hay chỉ đơn giản là một người mà chủ lao động đang giữ dữ liệu cá nhân của bạn, sự phát triển trong chiến thuật ransomware này có những hậu quả thực tế. Nếu kẻ tấn công xâm nhập bằng cách đánh cắp danh tính thay vì khai thác lỗ hổng phần mềm, thì sự an toàn của thông tin đăng nhập của chính bạn, và cách tổ chức của bạn xác minh danh tính cẩn thận như thế nào trước khi cấp quyền truy cập, ảnh hưởng trực tiếp đến mức độ dễ bị tổn thương của tổ chức đó trước một sự gián đoạn tốn kém.
Đối với cá nhân, điều này củng cố một điểm quen thuộc nhưng ngày càng cấp thiết: mật khẩu dùng lại, MFA yếu, và phản hồi bất cẩn với các yêu cầu đặt lại mật khẩu bất ngờ không chỉ là rủi ro cá nhân, chúng là điểm xâm nhập tiềm năng cho các cuộc tấn công có thể lan rộng ảnh hưởng đến dữ liệu của hàng nghìn người. Đối với doanh nghiệp, điều đó có nghĩa là phòng thủ ransomware cần được hiểu là một vấn đề về danh tính và hành vi con người cũng như là vấn đề kỹ thuật.
Các Bài Học Hành Động
- Kích hoạt xác thực đa yếu tố chống lừa đảo bất cứ khi nào có thể, và tránh chỉ dựa vào mã SMS.
- Hãy hoài nghi với các yêu cầu đặt lại mật khẩu hoặc xác minh tài khoản bất ngờ, ngay cả những yêu cầu có vẻ đến từ bộ phận trợ giúp nội bộ.
- Các tổ chức nên kiểm tra cách xác minh danh tính hoạt động cho việc khôi phục tài khoản, vì đây là điểm xâm nhập ransomware ngày càng phổ biến.
- Coi việc đào tạo nhận thức an ninh thường xuyên là nhu cầu liên tục, không phải là một hộp kiểm duy nhất, vì các chiến thuật kỹ thuật xã hội phát triển nhanh chóng.
- Duy trì sao lưu ngoại tuyến, đã được kiểm tra như tuyến phòng thủ thứ hai, hiểu rằng việc ngăn chặn các cuộc xâm nhập dựa trên danh tính cũng quan trọng như khôi phục sau mã hóa.
Sự phát triển của ransomware thành một mô hình gây gián đoạn kinh doanh dựa trên danh tính không có nghĩa là cuộc chiến không thể thắng. Nó có nghĩa là cuộc chiến đã di chuyển. Các biện pháp phòng thủ từng tập trung hẹp vào phần mềm độc hại và sao lưu giờ cần tính đến việc một danh tính bị đánh cắp có thể mở cửa cho cả một mạng lưới dễ dàng như thế nào, và điều đó bắt đầu bằng việc coi an ninh danh tính là không thể tách rời khỏi chính việc phòng thủ ransomware.




