Một cuộc tấn công ransomware BitLocker bỏ qua mã độc

Các nhà nghiên cứu bảo mật đã phát hiện một nhóm tống tiền mới tìm ra lối tắt đáng lo ngại thay vì phát triển mã độc mã hóa riêng: thay vì viết phần mềm mã hóa tùy chỉnh, kẻ tấn công sử dụng chính BitLocker, tính năng mã hóa ổ đĩa có sẵn trong Windows, để khóa nạn nhân khỏi chính các tập tin của họ. Sau khi các ổ đĩa bị khóa, nhóm này thông báo cuộc tấn công theo cách thô sơ nhất có thể, bằng cách gửi thẳng thông báo đòi tiền chuộc đến máy in văn phòng.

Sự kết hợp giữa một tính năng đáng tin cậy của Windows và phương thức thông báo vật lý, trực diện này đánh dấu một sự thay đổi đáng kể trong cách thức hoạt động của các nhóm tống tiền. Nó cũng đặt ra những câu hỏi hóc búa cho các đội ngũ CNTT, những người đã dành nhiều năm để tăng cường bảo mật điểm cuối chống lại các tập tin thực thi độc hại, để rồi giờ đây phải đối mặt với những kẻ tấn công sử dụng các công cụ chưa bao giờ bị gắn cờ là nguy hiểm ngay từ đầu.

Cách kẻ tấn công vũ khí hóa BitLocker để khóa nạn nhân

BitLocker là một công cụ mã hóa hợp pháp do Microsoft cung cấp, được thiết kế để bảo vệ dữ liệu nếu máy tính xách tay hoặc ổ đĩa bị mất hoặc đánh cắp. Nó được cài đặt sẵn trong hầu hết các bản cài đặt Windows hiện đại và được các phòng ban CNTT trên toàn thế giới tin dùng. Chính sự tin tưởng đó là thứ biến nó thành vũ khí hữu ích cho những kẻ tấn công đã có được quyền truy cập quản trị vào mạng.

Thay vì triển khai một payload mã hóa riêng biệt có thể bị phần mềm diệt virus phát hiện, nhóm tống tiền này chỉ đơn giản bật BitLocker lên đối với các ổ đĩa của nạn nhân và giữ khóa khôi phục làm con tin. Kết quả về mặt chức năng hoàn toàn giống với một vụ lây nhiễm ransomware: các tập tin trở nên không thể truy cập, hệ thống ngừng hoạt động và tổ chức buộc phải thương lượng để lấy chiếc khóa mà lẽ ra họ phải kiểm soát ngay từ đầu. Bởi vì BitLocker là một thành phần gốc của Microsoft, được ký điện tử, nên các công cụ bảo mật dựa vào việc phát hiện chữ ký độc hại đã biết có rất ít lý do để can thiệp.

Tại sao việc in thông báo đòi tiền chuộc báo hiệu một chiến thuật tống tiền mới

Các nhóm ransomware truyền thống thường thả một tập tin văn bản trên màn hình hoặc hiển thị màn hình khóa yêu cầu thanh toán. Thay vào đó, nhóm này gửi yêu cầu tiền chuộc trực tiếp đến máy in mạng, tạo ra một tài liệu vật lý mà nhân viên có thể tìm thấy trong phòng nghỉ hoặc trên bàn làm việc của họ.

Chiến thuật này không nằm ở sự tinh vi về kỹ thuật mà là về tâm lý. Một thông báo in ra khó bị bỏ qua hơn một cửa sổ pop-up, và nó báo hiệu cho mọi nhân viên trong tòa nhà, chứ không chỉ đội ngũ CNTT, rằng tổ chức đã bị xâm phạm. Đây là một sự leo thang công khai, hữu hình được thiết kế để gây áp lực buộc nạn nhân thanh toán nhanh hơn, và nó phản ánh một xu hướng rộng lớn hơn của các nhóm tống tiền đang thử nghiệm các chiến thuật gây áp lực phi truyền thống vượt ra ngoài bàn phím. FBI trước đây đã cảnh báo về các cách tiếp cận sáng tạo tương tự, bao gồm các trường hợp Nhóm Silent Ransom giả danh nhân viên CNTT tại các công ty luật để có được quyền truy cập cần thiết ngay trước khi hành vi tống tiền bắt đầu.

Rủi ro các cuộc tấn công "sống nhờ đất" né tránh công cụ diệt virus

Các chuyên gia bảo mật gọi cách tiếp cận này là "sống nhờ đất" (living off the land): sử dụng phần mềm và tiện ích đã có sẵn trên hệ thống mục tiêu thay vì đưa vào mã độc mới, có thể bị phát hiện. Việc lạm dụng BitLocker là một ví dụ điển hình. Bởi vì công cụ này được Microsoft ký và dự kiến sẽ chạy trên các máy doanh nghiệp, hoạt động của nó thường không kích hoạt các cảnh báo như một tập tin thực thi lạ.

Đây chính xác là điều khiến chiến thuật này trở nên nguy hiểm đối với các tổ chức chủ yếu dựa vào phần mềm diệt virus dựa trên chữ ký hoặc phát hiện điểm cuối được điều chỉnh để phát hiện các tập tin rõ ràng là độc hại. Nếu kẻ tấn công đã có các đặc quyền quản trị cần thiết để bật mã hóa và giữ lại khóa khôi phục, cuộc tấn công có thể diễn ra chỉ bằng các chức năng tiêu chuẩn của Windows, khiến việc phân biệt với hoạt động CNTT hợp pháp trở nên khó khăn hơn nhiều cho đến khi quá muộn.

Cách tăng cường hệ thống Windows chống lại lạm dụng công cụ tích hợp

Phòng thủ chống lại loại tấn công này đòi hỏi phải chuyển trọng tâm từ "phần mềm nào đang chạy" sang "ai có quyền chạy nó". Một vài bước thực tế quan trọng ở đây. Các tổ chức nên hạn chế chặt chẽ những tài khoản nào có thể bật hoặc sửa đổi cài đặt BitLocker, và đảm bảo rằng các khóa khôi phục được tự động lưu ký quỹ vào Active Directory hoặc Azure AD thay vì chỉ để cho bất cứ ai có quyền quản trị cục bộ truy cập. Giám sát các sự kiện kích hoạt BitLocker bất ngờ, đặc biệt là ngoài khung thời gian bảo trì thông thường, cũng có thể phát hiện một cuộc tấn công đang diễn ra trước khi quá trình mã hóa hoàn tất trên toàn bộ hệ thống máy.

Ngoài BitLocker nói riêng, bài học cơ bản là về quản lý đặc quyền. Hạn chế quyền truy cập quản trị thường trực, phân đoạn mạng và duy trì các bản sao lưu ngoại tuyến, đã được kiểm tra đều làm giảm phạm vi thiệt hại khi kẻ tấn công có được chỗ đứng, bất kể cuối cùng chúng lạm dụng công cụ nào để khóa các tập tin.

Điều này có ý nghĩa gì với bạn

Đối với người dùng thông thường, cuộc tấn công ransomware BitLocker cụ thể này chủ yếu là mối quan tâm của doanh nghiệp vì nó phụ thuộc vào việc kẻ tấn công đã có quyền truy cập quản trị vào mạng. Nhưng đó là một lời nhắc nhở hữu ích rằng các công cụ mã hóa được xây dựng để bảo vệ bạn cũng có thể bị lợi dụng chống lại bạn nếu bảo mật tài khoản yếu. Đối với các quản trị viên CNTT và chủ doanh nghiệp nhỏ, bài học trực tiếp hơn: hãy rà soát ai có thể quản lý cài đặt mã hóa trên hệ thống của bạn, xác nhận các khóa khôi phục đã được sao lưu ở nơi kẻ tấn công không thể với tới, và xử lý các sự kiện mã hóa bất ngờ với mức độ khẩn cấp tương tự như một cảnh báo phần mềm độc hại.

Các điểm chính cần lưu ý

Sự việc này phù hợp với mô hình các nhóm tống tiền đang chuyển từ mã độc tùy chỉnh sang lạm dụng các công cụ hợp pháp và các chiến thuật gây áp lực phi truyền thống, một xu hướng cũng được thấy rõ trong các trường hợp Nhóm Silent Ransom giả danh nhân viên CNTT để có được quyền truy cập đáng tin cậy trước khi ra đòn. Cho dù điểm xâm nhập là một cuộc gọi giả mạo hay một tài khoản quản trị bị xâm phạm, biện pháp phòng thủ đều giống nhau: kiểm soát truy cập mạnh mẽ, giám sát hoạt động quản trị và các bản sao lưu không phụ thuộc vào thiện chí của kẻ tấn công. Rà soát việc quản lý khóa BitLocker và giám sát điểm cuối của tổ chức ngay bây giờ là thời điểm tốt hơn nhiều so với sau khi một thông báo tiền chuộc được in ra.