LockBit 5.0 vẫn đang tích cực nhắm vào các tổ chức trên toàn thế giới, và các đối tác của nhóm đã tinh chỉnh cách tiếp cận thành một cuộc tấn công hai mũi nhọn tỏ ra khó có thể phòng thủ trọn vẹn. Theo thông tin tình báo đe dọa gần đây, các chiến dịch tống tiền kép của LockBit 5.0 hiện ít phụ thuộc vào việc mã hóa thô bạo đơn thuần mà thiên về sự kết hợp có tính toán giữa đánh cắp dữ liệu và gây gián đoạn, nhằm gia tăng tối đa áp lực buộc nạn nhân phải trả tiền.

Đây không phải là một họ mã độc tống tiền mới đột ngột xuất hiện. LockBit có lịch sử lâu dài và được ghi nhận rõ ràng là một trong những hoạt động mã độc tống tiền dưới dạng dịch vụ (ransomware-as-a-service) phát triển mạnh nhất thế giới, và sự trỗi dậy của nó sau nỗ lực triệt phá Chiến dịch Cronos của cơ quan thực thi pháp luật đã được các nhà nghiên cứu bảo mật theo dõi sát sao. Đối với độc giả muốn có cái nhìn toàn cảnh hơn về cách nhóm này tự tái thiết và tiến hóa thành hình thái hiện tại, bài giải thích về LockBit 5.0 của chúng tôi sẽ trình bày sâu về lịch sử đó. Bài viết này tập trung vào những gì đang diễn ra ngay lúc này: cơ chế của chiến dịch hiện tại và những gì các tổ chức có thể làm để ứng phó.

Cách thức hoạt động của cuộc tấn công tống tiền kép LockBit 5.0

Mô thức tấn công mà các đối tác đang sử dụng tuân theo một trình tự có chủ đích. Trước khi bất kỳ tệp nào bị mã hóa, kẻ tấn công trước tiên sẽ rút trộm dữ liệu khỏi mạng mục tiêu bằng các công cụ như Rclone – một tiện ích truyền tệp hợp pháp đã bị lạm dụng để âm thầm chuyển khối lượng lớn dữ liệu bị đánh cắp ra kho lưu trữ bên ngoài – hoặc phần mềm đánh cắp được xây dựng riêng cho nhiệm vụ này.

Chỉ sau khi dữ liệu đó đã bị sao chép ra ngoài, giai đoạn mã hóa mới bắt đầu, và nó được thiết kế để diễn ra nhanh chóng. Các đối tác sử dụng các quy trình mã hóa nhanh, ngắt quãng, nghĩa là các tệp bị khóa theo từng đợt thay vì tất cả cùng lúc trong một tiến trình liên tục. Cách tiếp cận này cho phép kẻ tấn công mã hóa số lượng lớn tệp một cách nhanh chóng, đồng thời khiến các công cụ giám sát truyền thống khó phát hiện hơn. Các tệp bị mã hóa cũng được gán phần mở rộng ngẫu nhiên, gây phức tạp cho nỗ lực khôi phục và khiến người phòng thủ khó nhanh chóng xác định phạm vi bị ảnh hưởng.

Kết quả là một thế tiến thoái lưỡng nan đối với nạn nhân. Ngay cả khi một tổ chức có thể khôi phục các hệ thống bị mã hóa từ bản sao lưu và tránh phải trả tiền để lấy khóa giải mã, thì kẻ tấn công vẫn nắm giữ dữ liệu bị đánh cắp và có thể đe dọa rò rỉ hoặc bán chúng. Đòn bẩy thứ hai này chính là lý do tại sao mô hình này vẫn hiệu quả đối với các nhóm mã độc tống tiền trong toàn ngành, và cũng là lý do các đối tác của LockBit tiếp tục dựa vào nó trên các môi trường Windows, Linux và máy ảo.

Tại sao rút trộm dữ liệu hiện là mối đe dọa thực sự, chứ không chỉ là mã hóa

Thật dễ để nghĩ về mã độc tống tiền chủ yếu như một vấn đề mã hóa tệp – điều mà bạn có thể giải quyết bằng cách duy trì các bản sao lưu tốt. Suy nghĩ đó bỏ sót vị trí đòn bẩy thực sự hiện nay. Một khi dữ liệu đã rời khỏi mạng, các bản sao lưu không thể hủy bỏ việc lộ lọt. Các tệp bị đánh cắp, dù là hồ sơ khách hàng, dữ liệu tài chính, trao đổi nội bộ hay sở hữu trí tuệ, đều đã nằm trong tay kẻ tấn công, bất kể tổ chức nạn nhân có trả tiền chuộc hay không.

Sự thay đổi này quan trọng vì nó thay đổi ý nghĩa thực sự của việc "khôi phục". Khôi phục hệ thống từ một bản sao lưu sạch giải quyết được thời gian ngừng hoạt động vận hành, nhưng không làm gì để ngăn thông tin nhạy cảm bị công bố trên trang rò rỉ hoặc bị bán cho các tác nhân đe dọa khác. Các tổ chức cần coi việc rút trộm dữ liệu là rủi ro chính cần lên kế hoạch đối phó, chứ không phải là suy nghĩ bổ sung sau khi mã hóa.

Các bước tăng cường bảo mật: Sao lưu, phân đoạn mạng và kiểm soát truy cập

Xét đến mô thức tấn công này, một số ưu tiên phòng thủ nổi bật lên có liên quan đặc biệt đến cách các đối tác LockBit 5.0 vận hành:

  • Sao lưu ngoại tuyến, được mã hóa. Các bản sao lưu nên được mã hóa khi lưu trữ và được cách ly khỏi mạng chính, lý tưởng nhất là có các bản sao bất biến hoặc cách ly vật lý (air-gapped), để ngay cả khi kẻ tấn công giành được quyền truy cập rộng, chúng cũng không thể tiếp cận hoặc can thiệp vào dữ liệu khôi phục.
  • Phân đoạn mạng. Bởi vì các đối tác di chuyển dữ liệu ra ngoài trước khi mã hóa, việc hạn chế phạm vi kẻ xâm nhập có thể di chuyển khắp mạng sau khi đã lọt vào sẽ giảm thiểu cả khối lượng dữ liệu gặp rủi ro lẫn số lượng hệ thống có thể bị tấn công trong giai đoạn mã hóa.
  • Giám sát các giao dịch chuyển dữ liệu bất thường. Vì các công cụ rút trộm dữ liệu như Rclone là phần mềm hợp pháp bị lạm dụng, các đội an ninh nên theo dõi lưu lượng truyền ra ngoài bất thường hoặc việc sử dụng lạ các tiện ích đồng bộ tệp, chứ không chỉ dựa vào chữ ký mã độc.
  • Kiểm soát truy cập nghiêm ngặt. Hạn chế những tài khoản và hệ thống nào có thể truy cập dữ liệu nhạy cảm sẽ làm giảm lượng thông tin sẵn có để đánh cắp, ngay cả khi kẻ tấn công đã xâm phạm một tài khoản bàn đạp.
  • Lập kế hoạch ứng phó sự cố giả định có đánh cắp dữ liệu. Các kế hoạch ứng phó nên tính đến rõ ràng khả năng dữ liệu đã bị sao chép ra ngoài trước khi phát hiện bất kỳ hoạt động mã hóa nào, để các nghĩa vụ pháp lý, truyền thông và quy định không trở thành suy nghĩ muộn màng.

Không có biện pháp nào trong số này là xa lạ. Điều quan trọng là áp dụng chúng với lưu ý cụ thể đến mô thức của LockBit 5.0: mã hóa nhanh, ngắt quãng diễn ra sau khi âm thầm đánh cắp dữ liệu.

Điều này có ý nghĩa gì với bạn

Nếu bạn điều hành CNTT hoặc bảo mật cho một tổ chức thuộc bất kỳ quy mô nào, bài học thực tế rút ra là phòng thủ chống mã độc tống tiền không thể dừng lại ở việc ngăn chặn mã hóa. Một sự kiện tống tiền kép của LockBit 5.0 vẫn thành công ngay cả đối với những tổ chức có quy trình sao lưu vững chắc, bởi vì việc đánh cắp diễn ra trước và đòn bẩy không chỉ phụ thuộc vào mã hóa. Rà soát cách dữ liệu nhạy cảm được phân đoạn, ai có thể truy cập chúng và liệu các giao dịch chuyển dữ liệu ra ngoài có đang được giám sát hay không vào lúc này ít nhất cũng quan trọng ngang với việc đảm bảo vệ sinh sao lưu.

Đối với cá nhân, rủi ro lộ lọt gián tiếp hơn nhưng vẫn có thật. Nếu một công ty mà bạn đã chia sẻ dữ liệu cá nhân bị tấn công bởi loại chiến dịch này, thông tin của bạn có thể bị lộ bất kể tổ chức đó có trả tiền chuộc hay không. Đây là một lời nhắc nhở tốt để bạn chọn lọc hơn về dữ liệu cá nhân mình chia sẻ với các dịch vụ và để mắt đến các thông báo vi phạm dữ liệu liên quan đến các công ty bạn sử dụng.

Những điểm chính cần ghi nhớ

Hoạt động liên tục của LockBit 5.0 là một lời nhắc nhở rằng các hoạt động mã độc tống tiền dưới dạng dịch vụ thích ứng nhanh chóng, và các biện pháp phòng thủ cần phải theo kịp. Để giảm thiểu rủi ro từ loại chiến dịch này:

  • Duy trì các bản sao lưu được mã hóa, ngoại tuyến hoặc bất biến mà kẻ tấn công không thể chạm tới hoặc phá hoại
  • Phân đoạn mạng để một tài khoản bị xâm phạm đơn lẻ không thể vươn tới toàn bộ môi trường
  • Giám sát các giao dịch chuyển dữ liệu ra ngoài bất thường, chứ không chỉ dựa vào chữ ký mã độc
  • Áp dụng kiểm soát truy cập nghiêm ngặt, theo nguyên tắc cần-biết đối với dữ liệu nhạy cảm
  • Xây dựng kế hoạch ứng phó sự cố giả định rằng việc rút trộm dữ liệu đã xảy ra trước khi bị phát hiện

Để có thêm thông tin nền về cách LockBit tái xây dựng hoạt động sau gián đoạn từ cơ quan thực thi pháp luật và những gì đã thay đổi trong phiên bản mới nhất của nó, hãy đọc bài giải thích đầy đủ về sự tiến hóa của LockBit 5.0 của chúng tôi.