Khi hầu hết mọi người hình dung về một cuộc tấn công ransomware, họ nghĩ đến màn hình bị khóa và các tệp bị mã hóa. Với Medusa, bức tranh đó chưa đầy đủ. Các báo cáo về nhóm này, vốn đã tấn công hơn 500 nạn nhân, chỉ ra một mô thức có ý nghĩa quan trọng hơn nhiều đối với người dân thường: việc Medusa ransomware đánh cắp dữ liệu trước khi mã hóa đồng nghĩa với việc thiệt hại có thể xảy ra trước khi bất kỳ ai nhận ra có vấn đề.

Bài viết này giải thích cách trình tự đó diễn ra, tại sao nó ảnh hưởng đến cả cá nhân lẫn tổ chức, và bạn có thể làm gì để đối phó. Bài viết dựa trên tóm tắt của bài báo nguồn và các bài đưa tin trước đây của chúng tôi về nhóm này.

Cách Medusa đánh cắp dữ liệu trước khi mã hóa

Medusa hoạt động thông qua các chi nhánh (affiliate), và bài báo nguồn mô tả họ khai thác các hệ thống bị phơi bày để xâm nhập. Điều đó có nghĩa là các dịch vụ hướng ra internet và phần mềm chưa được vá là lối vào điển hình, chứ không phải một thủ thuật tinh vi nhắm vào một nhân viên cụ thể.

Sau khi vào được bên trong, các chi nhánh lấy dữ liệu trước và mã hóa sau. Việc đánh cắp diễn ra âm thầm, thường là trong khi hệ thống vẫn có vẻ hoạt động bình thường. Việc mã hóa đến sau, và đó là sự kiện hữu hình cuối cùng cảnh báo nạn nhân. Đến lúc đó, các bản sao của những tệp nhạy cảm có thể đã ra khỏi mạng lưới.

Trình tự này giải thích tại sao bài báo nguồn lập luận ủng hộ chiến lược ưu tiên phòng ngừa. Nếu những người phòng thủ chỉ phản ứng khi các tệp đã bị khóa, thì bước gây thiệt hại nặng nề nhất đã diễn ra rồi. Việc ngăn dữ liệu rời khỏi mạng lưới, và đóng các điểm xâm nhập bị phơi bày, quan trọng hơn việc chỉ khôi phục từ bản sao lưu.

Tại sao mô hình tống tiền kép ảnh hưởng đến người dân thường

Bởi vì dữ liệu bị đánh cắp trước khi mã hóa, nạn nhân phải đối mặt với hai mối đe dọa riêng biệt. Một là mất quyền truy cập vào hệ thống của họ. Hai là thông tin bị đánh cắp sẽ bị công bố hoặc bán nếu họ từ chối trả tiền. Khôi phục từ bản sao lưu giải quyết vấn đề thứ nhất nhưng không làm gì được với vấn đề thứ hai.

Đó là lúc cá nhân xuất hiện. Các tổ chức nắm giữ hồ sơ về khách hàng, bệnh nhân, nhân viên và sinh viên. Khi một chi nhánh sao chép những tệp đó, những người có tên trong đó bị phơi bày, dù họ chưa bao giờ có tiếng nói trong cách tổ chức bảo mật hệ thống của mình. Trả hay không trả tiền chuộc đều không thể hoàn tác việc sao chép.

Các bài đưa tin về khuyến cáo liên bang mà chúng tôi đã công bố cho thấy điều này diễn ra như thế nào trong các lĩnh vực nắm giữ hồ sơ nhạy cảm. Báo cáo của chúng tôi về cách các cơ quan liên bang cập nhật hướng dẫn về Medusa cho ngành y tế mô tả cách nhóm này hoạt động, bao gồm cả cách tiếp cận tiền chuộc của nó. Dữ liệu y tế đặc biệt mang tính cá nhân, nên một tệp bị đánh cắp ở đó có thể gây hậu quả lâu dài cho những người có trong đó.

Hơn 500 nạn nhân của Medusa tiết lộ gì về mối đe dọa

Con số nổi bật là quy mô. Bài viết trước đây của chúng tôi về hơn 500 tổ chức mà Medusa đã xâm phạm đề cập đến cảnh báo chung từ CISA, FBI và HHS. Con số cao như vậy cho thấy đây là một chiến dịch dai dẳng, có thể lặp lại, chứ không phải một chiến dịch đơn lẻ.

Một vài điểm rút ra từ quy mô đó:

  • Mô hình này hiệu quả trên nhiều lĩnh vực. Các chi nhánh dựa vào những điểm yếu phổ biến như hệ thống bị phơi bày, nên nạn nhân rất đa dạng về quy mô và ngành nghề.
  • Từ chối trả tiền không phải là biện pháp phòng vệ đầy đủ. Nhà sản xuất Thụy Sĩ Stadler Rail đã từ chối yêu cầu tiền chuộc 12,3 triệu USD của Medusa, điều này cho thấy một số nạn nhân chọn không trả tiền. Nhưng việc từ chối trả tiền không đảo ngược bất kỳ vụ đánh cắp dữ liệu nào đã xảy ra.
  • Giá cả được tính toán. Như chúng tôi đã lưu ý khi đưa tin về cách Medusa gắn yêu cầu tiền chuộc với doanh thu, nhóm này điều chỉnh các yêu cầu của mình thay vì dùng một mức phí cố định.

Kết hợp lại, bức tranh là về một nhóm coi dữ liệu bị đánh cắp như đòn bẩy, và coi nạn nhân như những khách hàng cần được định giá.

Các bước thực tế để giảm mức độ phơi bày của bạn

Bạn không thể vá máy chủ của một tổ chức khác, nhưng bạn có thể hạn chế những gì một vụ rò rỉ sẽ tiết lộ và mức độ lan rộng của nó.

  • Dùng mật khẩu duy nhất và một trình quản lý mật khẩu. Nếu một vụ vi phạm làm lộ thông tin đăng nhập, mật khẩu duy nhất ngăn một vụ rò rỉ mở khóa các tài khoản khác.
  • Bật xác thực đa yếu tố. Ưu tiên phương thức dựa trên ứng dụng hoặc phần cứng hơn SMS khi có thể.
  • Chia sẻ ít hơn. Chỉ cung cấp cho các tổ chức những thông tin cá nhân mà họ thực sự cần. Dữ liệu chưa từng được thu thập thì không thể bị đánh cắp.
  • Cảnh giác với gian lận tiếp theo. Hồ sơ bị đánh cắp thường tiếp sức cho lừa đảo phishing. Hãy nghi ngờ những tin nhắn bất ngờ đề cập đến thông tin cá nhân thật.
  • Cân nhắc đóng băng tín dụng. Nếu các định danh nhạy cảm có thể bị phơi bày, việc đóng băng khiến việc mở tài khoản dưới tên bạn trở nên khó khăn hơn.
  • Cập nhật thiết bị của chính bạn. Kỷ luật tương tự mà những người phòng thủ khuyến khích các tổ chức, vá kịp thời, cũng áp dụng tại nhà.

VPN có thể bảo vệ lưu lượng của bạn trên các mạng không đáng tin cậy, nhưng nó không bảo vệ dữ liệu đã được lưu giữ trên máy chủ của người khác. Hãy coi nó như một lớp bảo vệ, không phải giải pháp cho mối đe dọa này.

Điều này có nghĩa gì với bạn

Bài học chính là lá thư đòi tiền chuộc không phải là khởi đầu của thiệt hại. Khi nó xuất hiện, thông tin của bạn có thể đã bị sao chép rồi. Điều đó chuyển câu hỏi từ "tổ chức đó có trả tiền không?" sang "điều gì sẽ bị phơi bày nếu họ không trả?" Hãy giả định rằng bất kỳ tổ chức nào nắm giữ dữ liệu của bạn đều có thể bị xâm phạm, và hạn chế mức độ phơi bày của bạn cho phù hợp.

Đối với những người điều hành hoặc làm việc trong các tổ chức nhỏ, thông điệp ưu tiên phòng ngừa của bài báo nguồn áp dụng trực tiếp: giảm các hệ thống bị phơi bày, vá kịp thời, và theo dõi dữ liệu rời khỏi mạng lưới của bạn, chứ không chỉ theo dõi các tệp bị khóa.

Điểm rút ra và các bước tiếp theo

Việc Medusa ransomware đánh cắp dữ liệu trước khi mã hóa là lý do cốt lõi khiến con số hơn 500 nạn nhân của nhóm này quan trọng với tất cả mọi người, không chỉ các đội IT. Để xem cách nhóm này hoạt động và những gì các cơ quan khuyến nghị, hãy đọc bài đưa tin của chúng tôi về hơn 500 tổ chức bị xâm phạm và hướng dẫn cập nhật cho ngành y tế. Sau đó dành mười phút để xem lại các tài khoản của chính bạn: thay đổi mật khẩu dùng lại, bật xác thực đa yếu tố, và cân nhắc xem bạn có thể ngừng chia sẻ những dữ liệu cá nhân nào.