Mã độc tống tiền ngày càng nhanh hơn, và phản ứng phòng thủ cũng vậy. Microsoft đã mô tả chi tiết cách công nghệ cô lập thiết bị tự động của họ có thể ngăn chặn một cuộc tấn công mã độc tống tiền nhanh chóng, cắt đứt máy bị xâm nhập khỏi phần còn lại của mạng chỉ trong 128 giây. Tiết lộ này được đưa ra trong bối cảnh nhiều báo cáo xác nhận mối đe dọa từ mã độc tống tiền tiếp tục gia tăng, một lời nhắc nhở rằng tốc độ phát hiện giờ đây quan trọng không kém sức mạnh của bất kỳ tuyến phòng thủ đơn lẻ nào.

Đối với các đội ngũ an ninh doanh nghiệp, 128 giây là một cột mốc đáng ăn mừng. Nhưng với người dùng thông thường không có trung tâm điều hành an ninh giám sát lưu lượng mạng suốt ngày đêm, nó đặt ra một câu hỏi khó hơn: điều gì xảy ra khi không có hệ thống tự động nào đứng giữa bạn và kẻ tấn công?

Công nghệ cô lập thiết bị trong 128 giây của Microsoft thực sự làm gì

Cách tiếp cận của Microsoft tập trung vào việc tự động xác định một thiết bị có hành vi như thể đã bị xâm nhập, chẳng hạn như hoạt động mã hóa tệp bất thường, và cắt quyền truy cập mạng của nó trước khi phần mềm độc hại có thể lây lan sang các máy khác. Con số 128 giây thể hiện khoảng thời gian từ lúc phát hiện đến khi cô lập hoàn toàn, một khoảng trống mà trong đó thiết bị bị nhiễm về cơ bản được cách ly trong khi các điều tra viên tìm hiểu chuyện gì đã xảy ra.

Loại phản ứng tự động này chỉ khả thi vì các tổ chức lớn có hạ tầng để giám sát điểm cuối liên tục và hành động dựa trên các tín hiệu đe dọa theo thời gian thực. Đây là một bước tiến đáng kể cho các mạng doanh nghiệp, nơi mà nếu không, một chiếc laptop bị nhiễm duy nhất có thể trở thành điểm xâm nhập cho một sự kiện mã hóa toàn công ty. Nhưng nó cũng nhấn mạnh mức độ phụ thuộc của tuyến phòng thủ mã độc tống tiền hiện đại vào các công cụ mà hầu hết cá nhân đơn giản là không có quyền truy cập.

Tại sao mã độc tống tiền di chuyển nhanh hơn khả năng phản ứng của hầu hết người dùng gia đình

Mã độc tống tiền hiện đại không nằm yên lặng trên hệ thống chờ bị phát hiện. Một khi được kích hoạt, quá trình mã hóa có thể lan ra khắp các tệp và ổ đĩa được kết nối trong vòng vài phút, đôi khi nhanh hơn cả thời gian một người nhận ra có điều gì đó bất thường, chứ chưa nói đến việc rút dây mạng hay tắt thiết bị. Đó chính xác là lý do các tuyến phòng thủ doanh nghiệp được xây dựng dựa trên tự động hóa thay vì thời gian phản ứng của con người.

Người dùng gia đình và doanh nghiệp nhỏ thường thiếu bất kỳ hệ thống cảnh báo sớm tương đương nào. Không có đội ngũ an ninh theo dõi hoạt động tệp bất thường lúc 2 giờ sáng, và không có công tắc ngắt tự động nào cô lập thiết bị ngay khi có điều gì đó đáng ngờ. Vào lúc thông báo đòi tiền chuộc xuất hiện trên màn hình, quá trình mã hóa thường đã hoàn tất. Khoảng cách giữa phản ứng tự động cấp doanh nghiệp và thời gian phản ứng cấp người tiêu dùng này là thách thức cốt lõi mà bất kỳ ai không có hỗ trợ CNTT chuyên trách phải đối mặt.

Điều này có ý nghĩa gì với bạn: Các bước thực tế không cần công cụ doanh nghiệp

Bạn không cần ngân sách an ninh doanh nghiệp để xây dựng các tuyến phòng thủ có ý nghĩa chống lại mã độc tống tiền. Mục tiêu là giảm cả khả năng bị lây nhiễm lẫn thiệt hại nếu điều đó xảy ra.

Hãy bắt đầu với sao lưu. Sao lưu thường xuyên, ngoại tuyến hoặc lên đám mây không liên tục kết nối với thiết bị chính của bạn có nghĩa là ngay cả một cuộc tấn công mã độc tống tiền thành công cũng sẽ không khiến bạn mất các tệp của mình. Luôn cập nhật hệ điều hành và phần mềm, vì nhiều vụ lây nhiễm mã độc tống tiền khai thác các lỗ hổng đã biết mà các bản vá đã sửa. Hãy thận trọng với tệp đính kèm và liên kết trong email, và xem xét các yêu cầu không được yêu cầu về truy cập từ xa hoặc cài đặt phần mềm với sự nghi ngờ, đặc biệt nếu chúng tự nhận là từ bộ phận hỗ trợ CNTT.

Một công cụ diệt virus hoặc bảo vệ điểm cuối tốt có giám sát thời gian thực có thể phát hiện hành vi đáng ngờ ngay cả khi không có hệ thống cô lập cấp doanh nghiệp. Phân đoạn mạng tại nhà, chẳng hạn như giữ các thiết bị thông minh trên một mạng riêng biệt với máy tính chứa tệp nhạy cảm, cũng có thể hạn chế phạm vi lây lan của nhiễm trùng nếu một thiết bị bị xâm nhập. Không có bước nào trong số này tái tạo được phản ứng tự động 128 giây, nhưng cùng nhau chúng thu hẹp đáng kể bề mặt tấn công.

Cách các băng nhóm mã độc tống tiền xâm nhập trước khi việc cô lập kịp có ý nghĩa

Không có hệ thống cô lập nào, dù tự động hay không, có ý nghĩa nếu kẻ tấn công không bao giờ kích hoạt một sự kiện có thể phát hiện ngay từ đầu. Ngày càng nhiều, các nhóm mã độc tống tiền tập trung vào việc xâm nhập âm thầm và vô hiệu hóa các tuyến phòng thủ trước khi bất kỳ ai nhận ra. Một chiến dịch gần đây cho thấy kẻ tấn công mạo danh hỗ trợ CNTT giả mạo trên Microsoft Teams để thúc đẩy một loạt vụ mã độc tống tiền, lừa nhân viên cấp quyền truy cập trực tiếp. Các nhóm khác còn đi xa hơn, sử dụng các kỹ thuật như đã thấy trong mã độc tống tiền GodDamn, lạm dụng trình điều khiển có chữ ký để tiêu diệt các công cụ diệt virus một cách triệt để, loại bỏ chính các lớp bảo vệ thường sẽ kích hoạt phản ứng cô lập tự động.

Những chiến thuật này quan trọng vì chúng nhắm vào các giả định được xây dựng trong các hệ thống phòng thủ hiện đại. Nếu kẻ tấn công có thể vô hiệu hóa phần mềm an ninh hoặc thuyết phục người dùng tự nguyện trao quyền truy cập, các hệ thống phát hiện giúp việc cô lập nhanh chóng trở nên khả thi sẽ không bao giờ có cơ hội kích hoạt.

Điểm mấu chốt

Khả năng cô lập trong 128 giây của Microsoft là một ví dụ mạnh mẽ về cách phản ứng tự động, nhanh chóng có thể ngăn chặn cuộc tấn công mã độc tống tiền một khi nó bị phát hiện. Nhưng phát hiện chỉ là một nửa của phương trình. Khi các nhóm mã độc tống tiền ngày càng giỏi hơn trong kỹ thuật xã hội và vô hiệu hóa các công cụ an ninh trước khi quá trình mã hóa bắt đầu, thì phòng ngừa và phòng thủ nhiều lớp vẫn quan trọng không kém đối với người dùng thông thường như tốc độ phản ứng đối với các tổ chức lớn.

Nếu bạn muốn hiểu cách kẻ tấn công thực sự giành được chỗ đứng trước khi bất kỳ hệ thống cô lập nào kịp khởi động, thật đáng để đọc cách các nhóm đã sử dụng yêu cầu hỗ trợ giả mạo và kỹ thuật tiêu diệt AV để vượt qua hoàn toàn các tuyến phòng thủ. Luôn cập nhật thông tin về những chiến thuật xâm nhập này là một trong những bước thực tế nhất mà bất kỳ độc giả nào cũng có thể thực hiện để tránh mã độc tống tiền ngay từ đầu.