Chuyện gì đã xảy ra tại NEPSE và tại sao ban đầu nó được gọi là sự cố kỹ thuật
Vào thứ Hai, giao dịch trên Sở Giao dịch Chứng khoán Nepal (NEPSE) đã bị đình trệ. Lời giải thích ban đầu được đưa ra cho các nhà đầu tư khá mơ hồ: một "sự cố kỹ thuật" đã làm gián đoạn hoạt động. Trên thực tế, sự gián đoạn này là do một cuộc tấn công ransomware được phát hiện vào khoảng 5 giờ 30 sáng ngày hôm đó, nhắm vào Data Hub, nhà cung cấp hạ tầng vận hành hệ thống quản lý giao dịch (TMS) cho 72 công ty môi giới kết nối với NEPSE.
Vì Data Hub đóng vai trò là xương sống tập trung cho rất nhiều công ty môi giới cùng lúc, chỉ một cuộc tấn công thành công vào máy chủ của nó cũng đủ để đóng băng toàn bộ thị trường. Các nhà đầu tư bị bỏ mặc trong tình trạng không chắc chắn, các công ty môi giới không thể xử lý giao dịch, và bản thân sở giao dịch cũng không còn lựa chọn nào khác ngoài việc tạm dừng phiên giao dịch trong khi đánh giá mức độ thiệt hại.
Việc ban đầu mô tả sự cố là một "sự cố kỹ thuật" thay vì một cuộc tấn công ransomware không phải là điều bất thường. Các tổ chức đối mặt với tấn công mạng thường có xu hướng dùng ngôn từ nhẹ nhàng hơn trong các tuyên bố ban đầu, một phần vì phạm vi đầy đủ của một cuộc xâm nhập chưa được làm rõ ngay lập tức, và một phần để tránh gây lo ngại cho khách hàng, đối tác hoặc cơ quan quản lý trước khi cuộc điều tra hoàn tất. Nhưng cách báo cáo thiếu đầy đủ hoặc dán nhãn sai sự cố này có thể làm chậm phản ứng của tất cả các bên liên quan ở hạ nguồn, bao gồm các công ty môi giới, nhà đầu tư và các tổ chức khác có thể đang phơi nhiễm với cùng một lỗ hổng.
Cách thức mã hóa ransomware và tống tiền kép thực sự hoạt động
Ransomware là một loại phần mềm độc hại mã hóa các tập tin và dữ liệu trên các hệ thống bị nhiễm. Khi mã hóa đã xâm nhập, các tập tin bị ảnh hưởng không còn có thể mở hoặc sử dụng bình thường. Kẻ tấn công thường để lại một ghi chú đòi tiền chuộc, thường bằng tiền mã hóa, để đổi lấy khóa giải mã khôi phục quyền truy cập.
Điều khiến các cuộc tấn công ransomware hiện đại gây thiệt hại nhiều hơn các phiên bản trước đó là một chiến thuật được gọi là "tống tiền kép." Trong mô hình này, kẻ tấn công không chỉ đơn thuần khóa tập tin. Trước khi kích hoạt mã hóa, chúng âm thầm sao chép dữ liệu nhạy cảm ra khỏi mạng. Điều này cho chúng điểm đòn bẩy thứ hai: ngay cả khi tổ chức nạn nhân có bản sao lưu và có thể khôi phục hệ thống mà không cần trả tiền, kẻ tấn công vẫn có thể đe dọa rò rỉ hoặc bán dữ liệu bị đánh cắp công khai trừ khi tiền chuộc được trả. Đối với một tổ chức như trung tâm dữ liệu của sở giao dịch chứng khoán, nơi xử lý thông tin môi giới nhạy cảm và có thể cả thông tin nhà đầu tư, mối đe dọa thứ hai đó có thể gây thiệt hại không kém gì sự gián đoạn ban đầu.
Sự phát triển này trong chiến thuật là một phần của xu hướng rộng lớn hơn. Kẻ tấn công không ngừng tinh chỉnh cách chúng gây áp lực buộc nạn nhân phải trả tiền, và một số nhóm hiện đang đi xa hơn bằng cách sử dụng tự động hóa để tăng tốc và cá nhân hóa các yêu cầu tống tiền của chúng. Để có cái nhìn sâu hơn về mức độ tiến hóa của các chiến thuật này, hãy xem bài viết này về cách các băng nhóm ransomware hiện sử dụng AI để gây áp lực mạnh hơn lên nạn nhân.
Những dấu hiệu cảnh báo mà các tổ chức thường xem nhẹ sau một cuộc tấn công mạng
Sự cố NEPSE là một nghiên cứu điển hình hữu ích về cách ngôn ngữ được sử dụng để mô tả một sự cố mạng có thể định hình hiểu biết của công chúng về mức độ nghiêm trọng của nó. Các thuật ngữ như "sự cố kỹ thuật," "gián đoạn hệ thống," hoặc "vấn đề kết nối" thường đúng về mặt kỹ thuật theo nghĩa hẹp: hệ thống đã thất bại, kết nối đã bị mất. Nhưng chúng bỏ qua nguyên nhân, mà trong trường hợp này là một cuộc tấn công tội phạm có chủ đích chứ không phải bảo trì hệ thống thông thường hay lỗi phần cứng.
Khoảng cách giữa những gì được tiết lộ và những gì thực sự xảy ra rất quan trọng vì nó ảnh hưởng đến tốc độ mà các bên bị ảnh hưởng có thể tự bảo vệ mình. Ví dụ, các công ty môi giới dựa vào máy chủ TMS của Data Hub sẽ muốn biết ngay liệu dữ liệu khách hàng của chính họ có thể đã bị phơi nhiễm hay không, chứ không chỉ là giao dịch tạm thời bị dừng. Các nhà đầu tư đang quyết định có nên tin tưởng giao phó thông tin tài chính nhạy cảm cho sở giao dịch hay không cũng được hưởng lợi từ việc tiết lộ chính xác, kịp thời thay vì những lời nói giảm nhẹ.
Phòng thủ thực tế: Sao lưu, bảo mật mạng và sử dụng VPN
Mặc dù các nhà đầu tư cá nhân không thể kiểm soát cách một sở giao dịch chứng khoán hoặc nhà cung cấp của nó bảo vệ hạ tầng, sự cố NEPSE là lời nhắc nhở về các lớp phòng thủ nhiều tầng giúp giảm thiệt hại từ ransomware, dù là cho các tổ chức lớn hay doanh nghiệp nhỏ hơn.
Các bản sao lưu ngoại tuyến được kiểm tra thường xuyên vẫn là một trong những biện pháp đối phó hiệu quả nhất, vì chúng cho phép tổ chức khôi phục dữ liệu bị mã hóa mà không cần khóa giải mã của kẻ tấn công. Phân đoạn mạng, giới hạn mức độ lan rộng của một cuộc xâm nhập sau khi nó giành được chỗ đứng, cũng có thể ngăn một máy chủ bị xâm phạm duy nhất làm sập hệ thống của hàng chục công ty được kết nối, như dường như đã xảy ra với mô hình tập trung của Data Hub. Đối với truy cập từ xa và các kết nối quản trị, một VPN được cấu hình đúng cách bổ sung thêm một lớp bảo vệ bằng cách mã hóa lưu lượng và hạn chế ai có thể tiếp cận các hệ thống nhạy cảm ngay từ đầu, giảm bề mặt tấn công bị phơi nhiễm mà các nhà vận hành ransomware tìm kiếm.
Điều này có nghĩa gì với bạn
Nếu bạn là nhà đầu tư hoặc công ty môi giới kết nối với các hệ thống như của NEPSE, bài học lớn nhất là đừng chấp nhận những tuyên bố chính thức mơ hồ như là sự thật hiển nhiên. Hãy tìm hiểu chi tiết đằng sau những thuật ngữ như "sự cố kỹ thuật" và hỏi liệu dữ liệu cá nhân hoặc tài chính có thể đã bị ảnh hưởng hay không. Đối với doanh nghiệp ở bất kỳ quy mô nào, sự cố này nhấn mạnh rằng việc tập trung hạ tầng quan trọng vào một nhà cung cấp duy nhất, như Data Hub đã làm cho 72 công ty môi giới, tạo ra một điểm thất bại duy nhất mà kẻ tấn công có thể khai thác để gây tác động vượt trội.
Những điểm chính cần ghi nhớ
- Các cuộc tấn công ransomware ngày càng được mô tả công khai như những "vấn đề kỹ thuật" chung chung, vì vậy nên đặt câu hỏi trực tiếp sau bất kỳ sự gián đoạn dịch vụ nào.
- Tống tiền kép có nghĩa là trả tiền chuộc để lấy khóa giải mã không đảm bảo dữ liệu bị đánh cắp sẽ không bị rò rỉ.
- Sao lưu, phân đoạn mạng và truy cập từ xa được bảo mật bằng VPN là những biện pháp phòng thủ thực tế, đã được chứng minh chống lại ransomware lây lan qua hạ tầng dùng chung.
- Khi các chiến thuật tống tiền ngày càng tinh vi hơn, bao gồm việc sử dụng AI để gây áp lực lên nạn nhân, việc nắm bắt thông tin về phương thức của kẻ tấn công giúp các tổ chức và cá nhân phản ứng nhanh hơn và hiệu quả hơn.




