Sản xuất đã âm thầm trở thành ngành công nghiệp mà các băng đảng ransomware ưa thích nhất, và dữ liệu mới cho thấy vấn đề đang leo thang nhanh chóng. Theo báo cáo từ IIoT World, các cuộc tấn công ransomware vào sản xuất đã tăng 56% so với cùng kỳ năm trước, và các nhà nghiên cứu hiện ước tính rằng có tới 80% mã ransomware mới được tạo ra bởi AI. Đối với một ngành vận hành dựa trên các cảm biến kết nối, dây chuyền sản xuất tự động và chuỗi cung ứng ngày càng số hóa, sự kết hợp đó là một vấn đề nghiêm trọng về quyền riêng tư và bảo mật, chứ không chỉ là vấn đề vận hành.

Tại sao ngành sản xuất liên tục bị tấn công

Các nhà sản xuất trở thành mục tiêu hấp dẫn vì một lý do đơn giản: thời gian ngừng hoạt động rất tốn kém, và kẻ tấn công biết điều đó. Một dây chuyền sản xuất bị dừng lại tiêu tốn tiền bạc theo từng giờ, điều này khiến các nhà điều hành nhà máy có xu hướng trả tiền chuộc nhanh chóng thay vì mạo hiểm với thời gian gián đoạn kéo dài. Tính toán đó đã khiến ngành này trở thành mục tiêu lặp đi lặp lại trong nhiều năm, và mức tăng 56% so với cùng kỳ năm trước được IIoT World báo cáo cho thấy xu hướng này không hề chậm lại.

Điều đã thay đổi gần đây là công cụ đằng sau những cuộc tấn công này. Phát triển có sự hỗ trợ của AI đang hạ thấp rào cản gia nhập để tạo ra ransomware hoạt động được, cho phép những kẻ tấn công ít kinh nghiệm tạo mã độc hoạt động nhanh hơn và lách qua các công cụ phát hiện. Điều này phản ánh một sự thay đổi lớn hơn mà cộng đồng bảo mật đã theo dõi, bao gồm các sự cố như vụ tấn công ransomware tự động bằng AI được các nhà nghiên cứu Sysdig mô tả chi tiết, trong đó một tác nhân AI thực hiện các bước xâm nhập mà ít hoặc không có sự chỉ đạo của con người. Sự gia tăng ransomware do AI tạo ra trong ngành sản xuất phù hợp với cùng mô hình đó: tự động hóa không chỉ thay đổi các nhà máy, mà còn thay đổi chính những kẻ tấn công nhắm vào chúng.

Nhà máy thông minh, bề mặt tấn công lớn hơn

Sự trỗi dậy của công nghệ Internet vạn vật công nghiệp (IIoT) đã biến các nhà máy sản xuất thành mạng lưới các máy móc, cảm biến và hệ thống điều khiển được kết nối. Sự kết nối đó thúc đẩy hiệu quả, nhưng cũng nhân lên số lượng điểm xâm nhập mà kẻ tấn công có thể khai thác. Các hệ thống công nghệ vận hành (OT) cũ, nhiều hệ thống trong số đó chưa bao giờ được thiết kế với ý thức về an ninh mạng hiện đại, hiện được kết nối với mạng CNTT và trong nhiều trường hợp là internet. Mỗi cảm biến, bộ điều khiển hoặc bảng điều khiển kết nối đám mây mới đều là một bàn đạp tiềm năng cho những kẻ vận hành ransomware.

Sự phơi nhiễm này không chỉ giới hạn ở thời gian ngừng sản xuất. Các chiến dịch ransomware hiện đại ngày càng dựa vào tống tiền kép, đánh cắp dữ liệu nhạy cảm trước khi mã hóa hệ thống, sau đó đe dọa rò rỉ nếu tiền chuộc không được trả. Đối với các nhà sản xuất, dữ liệu bị đánh cắp đó có thể bao gồm thiết kế độc quyền, hợp đồng nhà cung cấp, hồ sơ nhân viên và thông tin khách hàng được thu thập thông qua các hệ thống nhà máy thông minh. Ngành dược phẩm đã chứng kiến mức độ thiệt hại của việc này: vụ vi phạm 1,3TB ảnh hưởng đến Novo Nordisk liên quan đến dữ liệu thử nghiệm lâm sàng bị đánh cắp, một lời nhắc nhở rằng môi trường công nghiệp và sản xuất chứa thông tin nhạy cảm vượt xa những gì hiện diện trên sàn nhà máy.

Rủi ro quyền riêng tư đằng sau những con số ransomware

Thật dễ dàng để nghĩ về ransomware chỉ là mối đe dọa vận hành thuần túy, máy móc ngừng hoạt động, đơn hàng bị trì hoãn, doanh thu bị mất. Nhưng khía cạnh quyền riêng tư xứng đáng được chú ý như nhau. Khi các nhóm ransomware trích xuất dữ liệu trước khi mã hóa, họ không chỉ giữ hoạt động làm con tin, họ còn tiết lộ thông tin cá nhân và độc quyền mà nhân viên, nhà cung cấp và khách hàng chưa bao giờ đồng ý bị rò rỉ. Các công ty sản xuất ngày càng thu thập dữ liệu thông qua cảm biến IIoT, hệ thống kiểm soát chất lượng và nền tảng chuỗi cung ứng, và phần lớn dữ liệu đó cuối cùng được lưu trữ theo những cách không được xây dựng với khả năng phục hồi sau vi phạm.

Việc sử dụng AI ngày càng nhiều để tạo ransomware làm gia tăng rủi ro này. Phát triển phần mềm độc hại nhanh hơn, rẻ hơn có nghĩa là nhiều kẻ tấn công hơn có thể thực hiện các chiến dịch này, và nhiều nỗ lực hơn có nghĩa là nhiều cơ hội hơn để dữ liệu bị đánh cắp và rò rỉ. Các bản tóm tắt gần đây về hoạt động ransomware, bao gồm cả bài viết về các cuộc tấn công do AI điều khiển từ đầu năm nay, cho thấy đây không phải là một xu hướng biệt lập giới hạn trong ngành sản xuất. Đó là một phần của mô hình rộng lớn hơn, nơi AI đang định hình lại cả hai phía của phương trình an ninh mạng.

Điều này có ý nghĩa gì với bạn

Nếu bạn làm việc trong ngành sản xuất, hoặc dữ liệu cá nhân của bạn đi qua hệ thống của nhà sản xuất với tư cách là nhân viên, nhà cung cấp hoặc khách hàng, xu hướng này rất quan trọng. Mức tăng 56% các cuộc tấn công ransomware vào sản xuất đồng nghĩa với khả năng cao hơn các hồ sơ nhạy cảm, từ tệp nhân sự đến thiết kế sản phẩm, bị phơi bày trong một vụ rò rỉ. Ngay cả khi bạn không trực tiếp làm việc trong lĩnh vực này, sự kết nối chuỗi cung ứng có nghĩa là một vi phạm tại một nhà sản xuất có thể lan ra các đối tác và khách hàng.

Đối với các nhóm CNTT và bảo mật trong các tổ chức sản xuất, điều rút ra là các hệ thống OT cũ không còn có thể được coi là biệt lập hoặc có rủi ro thấp. Phân đoạn giữa mạng CNTT và OT, vá lỗi thường xuyên nếu có thể và giám sát các hoạt động truyền dữ liệu bất thường giờ đây là các yêu cầu cơ bản thay vì nâng cấp tùy chọn.

Hành động thiết thực

  • Các nhà sản xuất nên kiểm toán những thiết bị IIoT và hệ thống OT nào có kết nối bên ngoài hoặc đám mây, vì mỗi điểm kết nối làm mở rộng bề mặt tấn công.
  • Nhân viên và đối tác nên hỏi các tổ chức sản xuất mà họ tương tác về chính sách bảo vệ dữ liệu, đặc biệt là về điều gì sẽ xảy ra nếu dữ liệu bị đánh cắp trong sự cố ransomware.
  • Các nhóm bảo mật nên giả định rằng tải trọng ransomware có thể do AI tạo ra và phát triển nhanh hơn các biện pháp phòng thủ tĩnh, ưu tiên phát hiện dựa trên hành vi hơn là chỉ đối sánh chữ ký.
  • Bất kỳ ai có dữ liệu cá nhân hoặc doanh nghiệp được nhà sản xuất lưu trữ nên cảnh giác với các thông báo vi phạm và cân nhắc theo dõi các dấu hiệu lạm dụng dữ liệu sau bất kỳ sự cố nào được báo cáo.

Sự gia tăng các cuộc tấn công ransomware trong sản xuất, cùng với vai trò ngày càng tăng của AI trong việc tạo mã độc, là một xu hướng đáng được theo dõi chặt chẽ thay vì hoảng loạn. Hiểu rõ các rủi ro quyền riêng tư gắn liền với các cuộc tấn công này, không chỉ là sự gián đoạn vận hành, là bước đầu tiên để thúc đẩy các biện pháp bảo vệ mạnh mẽ hơn trong toàn ngành.