Ransomware LockBit Không Biến Mất, Nó Thích Nghi

Trong nhiều năm, ransomware LockBit đã hoạt động như một trong những dịch vụ ransomware-as-a-service (RaaS) phổ biến nhất thế giới, cho thuê các công cụ mã hóa và cơ sở hạ tầng của nó cho một mạng lưới các chi nhánh thực hiện các cuộc tấn công để đổi lấy một phần tiền chuộc. Khi các cơ quan thực thi pháp luật phát động Chiến dịch Cronos, một nỗ lực triệt phá quốc tế nhắm vào máy chủ, trang rò rỉ dữ liệu và cơ sở hạ tầng chi nhánh của LockBit, nhiều người cho rằng triều đại của nhóm này đã kết thúc. Thay vào đó, hoạt động này đã tái xuất với LockBit 5.0, một phiên bản phần mềm độc hại được cập nhật phản ánh những bài học rút ra từ đợt gián đoạn đó.

Hiểu cách thức hoạt động của ransomware này và cách nó thay đổi có ý nghĩa vượt ra ngoài các bộ phận CNTT. Các cuộc tấn công bằng ransomware thường xuyên làm lộ hồ sơ khách hàng, dữ liệu nhân viên và các tập tin kinh doanh bí mật, nghĩa là hậu quả từ một vụ xâm nhập thành công thường trở thành sự cố về quyền riêng tư đối với tất cả những ai có thông tin được lưu trữ trên mạng lưới bị xâm phạm.

LockBit Hoạt Động Như Một Doanh Nghiệp RaaS Như Thế Nào

LockBit hoạt động ít giống một nhóm hacker đơn lẻ mà giống một hệ thống nhượng quyền tội phạm hơn. Các nhà phát triển cốt lõi duy trì phần mềm độc hại mã hóa và thương lượng cơ sở hạ tầng, trong khi các chi nhánh độc lập xử lý việc xâm nhập thực tế, di chuyển qua mạng của nạn nhân, đánh cắp dữ liệu và triển khai tải trọng ransomware. Vì có rất nhiều chi nhánh khác nhau sử dụng cùng một bộ công cụ LockBit, thuật ngữ "tấn công LockBit" có thể mô tả các phương pháp và hành vi xâm nhập rất khác nhau tùy thuộc vào chi nhánh nào thực hiện.

Chính mô hình chi nhánh này đã khiến LockBit trở nên dai dẳng. Ngay cả khi các cá nhân cụ thể bị bắt hoặc cơ sở hạ tầng bị tịch thu, như đã xảy ra trong Chiến dịch Cronos, mạng lưới chi nhánh rộng lớn và danh tiếng của thương hiệu LockBit vẫn có thể tồn tại lâu hơn bất kỳ cuộc đàn áp đơn lẻ nào. Đó là một phần lý do tại sao LockBit 5.0 xuất hiện thay vì nhóm này chỉ đơn giản là biến mất.

Hầu hết các vụ xâm nhập LockBit tuân theo mô hình tống tiền kép: kẻ tấn công đầu tiên trích xuất các tập tin nhạy cảm, sau đó mã hóa các hệ thống, và cuối cùng đe dọa công bố dữ liệu đã đánh cắp trừ khi tiền chuộc được trả. Đây chính là chiến thuật gây áp lực tương tự được thấy trong các vụ tống tiền nổi đình nổi đám khác, chẳng hạn như vụ việc một hacker sử dụng bí danh "888" tuyên bố đã đánh cắp 35 GB mã nguồn của Accenture, minh họa cách dữ liệu công ty bị đánh cắp trở thành đòn bẩy ngay cả khi không có mã hóa ransomware liên quan.

Chiến Dịch Cronos Đã Thay Đổi Điều Gì, Và LockBit 5.0 Mang Lại Điều Gì

Chiến dịch Cronos đã phá vỡ các trang rò rỉ dữ liệu và cơ sở hạ tầng hậu trường của LockBit, buộc nhóm này phải xây dựng lại lòng tin với các chi nhánh và chứng minh rằng nó vẫn có thể hoạt động hiệu quả. LockBit 5.0 đại diện cho nỗ lực tái thiết đó: một phiên bản phần mềm độc hại tiến hóa được thiết kế để khắc phục các bài học về bảo mật hoạt động rút ra từ đợt triệt phá.

Đối với những người phòng thủ, điểm mấu chốt không phải là những điều chỉnh kỹ thuật cụ thể trong phiên bản phần mềm độc hại mới, mà là khuôn mẫu. Các hoạt động ransomware bị gián đoạn hiếm khi biến mất hoàn toàn. Chúng đổi thương hiệu, vá các điểm yếu của mình và quay trở lại với các công cụ cập nhật. Sai lầm khi coi một cuộc triệt phá của cơ quan thực thi pháp luật là sự kết thúc của mối đe dọa; các tổ chức cần phải giả định rằng các hoạt động kiểu LockBit, dù được điều hành bởi nhóm ban đầu hay các chi nhánh sao chép sử dụng các công cụ xây dựng bị rò rỉ, sẽ tiếp tục nhắm mục tiêu vào các mạng lưới có khả năng phòng thủ yếu.

Phát Hiện, Phản Ứng Và Phục Hồi

Vì các chi nhánh LockBit khác nhau về kỹ thuật, không có biện pháp kiểm soát đơn lẻ nào có thể chặn mọi cuộc tấn công. Phòng thủ hiệu quả dựa vào việc phân lớp nhiều biện pháp bảo vệ:

  • Duy trì các bản sao lưu ngoại tuyến, đã được kiểm tra để các hệ thống bị mã hóa có thể được khôi phục mà không phải trả tiền chuộc
  • Thực thi xác thực đa yếu tố trên các điểm truy cập từ xa, vì thông tin xác thực bị xâm phạm vẫn là con đường xâm nhập phổ biến của các chi nhánh
  • Vá các hệ thống hướng ra internet kịp thời, vì các lỗ hổng chưa được vá thường bị khai thác để truy cập ban đầu
  • Triển khai các công cụ phát hiện điểm cuối có khả năng phát hiện di chuyển ngang và leo thang đặc quyền thường diễn ra trước khi mã hóa
  • Phân đoạn mạng để một thiết bị bị xâm phạm không thể dễ dàng tiếp cận các hệ thống quan trọng hoặc kho lưu trữ sao lưu

Phát hiện nhanh chóng trong giai đoạn trích xuất dữ liệu, trước khi quá trình mã hóa bắt đầu, mang lại cơ hội tốt nhất để hạn chế thiệt hại và tránh quá trình phục hồi tốn kém.

Điều Này Có Ý Nghĩa Gì Với Bạn

Ngay cả khi bạn không phải là quản trị viên CNTT, hoạt động của LockBit vẫn ảnh hưởng đến bạn một cách gián tiếp. Các cuộc tấn công ransomware nhằm vào bệnh viện, nhà bán lẻ, nhà cung cấp dịch vụ và cơ quan chính phủ thường xuyên làm lộ dữ liệu cá nhân của khách hàng và bệnh nhân, những người không có vai trò gì trong vụ vi phạm. Nếu một công ty mà bạn tương tác tiết lộ sự cố ransomware, hãy xem xét nghiêm túc: theo dõi tài khoản của bạn để phát hiện hoạt động bất thường, thay đổi mật khẩu đã sử dụng lại và cảnh giác với các nỗ lực lừa đảo trực tuyến đề cập đến vụ vi phạm. Đối với các doanh nghiệp, sự xuất hiện của LockBit 5.0 là một lời nhắc nhở rằng hành động thực thi pháp luật trong quá khứ chống lại một nhóm ransomware không phải là sự đảm bảo cho an toàn lâu dài.

Những Điểm Hành Động Cụ Thể

  • Giả định rằng các nhóm ransomware bị cơ quan thực thi pháp luật triệt phá có thể quay trở lại dưới các phiên bản mới, đừng mất cảnh giác
  • Ưu tiên các bản sao lưu ngoại tuyến và xác thực đa yếu tố làm các biện pháp bảo vệ cơ bản chống lại các cuộc tấn công ransomware-as-a-service
  • Nếu bạn được thông báo về một vụ vi phạm liên quan đến LockBit hoặc ransomware tương tự, hãy theo dõi tài khoản cá nhân của bạn và cảnh giác với các nỗ lực lừa đảo trực tuyến tiếp theo
  • Luôn cập nhật thông tin về các chiến thuật ransomware đang phát triển, vì các hoạt động do chi nhánh điều khiển như LockBit liên tục thích ứng các phương pháp của chúng

Ransomware LockBit vẫn là một trong những ví dụ rõ ràng nhất cho thấy các hoạt động tội phạm mạng hiện đại đã trở nên kiên cường và thích nghi đến mức nào. Luôn cập nhật thông tin về cách các nhóm này phát triển và thực hiện các bước phòng thủ thiết thực vẫn là cách hiệu quả nhất để giảm thiểu rủi ro cho cả tổ chức và các cá nhân có dữ liệu mà họ nắm giữ.