Dữ liệu mới xác nhận thanh toán ransomware không mua được sự an toàn lâu dài

Báo cáo mới được The Register nhấn mạnh, và được SC Media tóm tắt, bổ sung thêm bằng chứng ngày càng nhiều rằng việc trả tiền chuộc ransomware không đảm bảo ngăn chặn các cuộc tấn công trong tương lai. Những tổ chức trả tiền để khôi phục dữ liệu hoặc chấm dứt tống tiền thường xuyên bị nhắm mục tiêu trở lại, đôi khi bởi chính cùng một nhóm tội phạm và đôi khi bởi một nhóm hoàn toàn khác đã biết được nạn nhân sẵn sàng trả tiền. Mô hình này đang nổi lên ngay cả khi các nỗ lực phối hợp thực thi pháp luật, như Chiến dịch Cronos, hoạt động để triệt phá các hoạt động ransomware lớn từ bên trong.

Điểm mấu chốt rất đơn giản nhưng gây khó chịu cho nhiều tổ chức: thanh toán ransomware và các cuộc tấn công lặp lại có mối liên hệ chặt chẽ, không phải vì thanh toán đảm bảo an toàn, mà vì nó thường báo hiệu cho kẻ tấn công rằng mục tiêu có lợi nhuận và chưa được chuẩn bị.

Tại sao việc trả tiền tạo ra cảm giác an toàn sai lầm

Khi một doanh nghiệp bị khóa khỏi hệ thống hoặc bị đe dọa rò rỉ dữ liệu công khai, việc trả tiền chuộc có thể cảm thấy như cách nhanh nhất để trở lại hoạt động bình thường. Nhưng dữ liệu mới củng cố điều mà các nhà nghiên cứu bảo mật đã nói trong nhiều năm: thanh toán là một giao dịch, không phải là sự đảm bảo. Các băng đảng ransomware là các doanh nghiệp tội phạm, và không có thỏa thuận ràng buộc nào rằng dữ liệu sẽ bị xóa, rằng khóa giải mã thực sự hoạt động, hay rằng các lỗ hổng tương tự sẽ không bị khai thác lại.

Các tổ chức trả tiền thường làm vậy vì họ thiếu các bản sao lưu phù hợp, kế hoạch ứng phó sự cố, hoặc chuyên môn nội bộ để xây dựng lại hệ thống nhanh chóng. Những điểm yếu cơ bản đó thường vẫn tồn tại sau khi tiền chuộc được trả, có nghĩa là cánh cửa đã cho phép kẻ tấn công xâm nhập lần đầu thường vẫn mở. Trả tiền giải quyết cuộc khủng hoảng tức thời, không phải nguyên nhân gốc rễ.

Đây chính là lý do tại sao một khảo sát của Proofpoint phát hiện rằng việc trả tiền cho các băng đảng ransomware thường phản tác dụng nhiều hơn đáng kể so với dự kiến của nạn nhân. Cuộc khảo sát đã đưa ra những con số cụ thể đằng sau cảnh báo, cho thấy một tỷ lệ đáng kể các tổ chức đã trả tiền vẫn bị mất dữ liệu, các nỗ lực tống tiền bổ sung hoặc vi phạm lặp lại.

Cách các băng đảng ransomware xác định và nhắm mục tiêu lại những người đã trả tiền trước đó

Các hoạt động ransomware ngày càng vận hành như những doanh nghiệp, hoàn chỉnh với mạng lưới liên kết, hỗ trợ khách hàng cho nạn nhân và chia sẻ thông tin tình báo về những mục tiêu đáng tấn công. Một khi một tổ chức trả tiền, thông tin đó có thể lan truyền giữa các nhóm tội phạm, thông qua chia sẻ dữ liệu trực tiếp, bán quyền truy cập mạng, hoặc đơn giản là danh tiếng trong các diễn đàn ngầm.

Một nạn nhân trả tiền nhanh chóng và không gặp kháng cự đáng kể trở thành một đại lượng đã biết: một mục tiêu dễ dàng với sự sẵn sàng giao tiền đã được chứng minh. Ngay cả khi các hành động thực thi pháp luật như Chiến dịch Cronos thành công trong việc phá vỡ cơ sở hạ tầng ransomware cụ thể, hệ sinh thái môi giới truy cập cơ bản, thông tin đăng nhập bị đánh cắp và các lỗ hổng chưa được vá đã dẫn đến vi phạm ban đầu thường vẫn có sẵn cho các tác nhân đe dọa khác. Làm gián đoạn một băng đảng không nhất thiết bảo vệ nạn nhân trước đó khỏi một băng đảng khác khai thác cùng các điểm yếu.

Các biện pháp phòng thủ thực tế: Sao lưu, phân đoạn và củng cố VPN

Bài học rõ ràng nhất từ dữ liệu này là phòng ngừa và khả năng phục hồi quan trọng hơn đàm phán. Một vài bước thực tế tạo ra sự khác biệt có thể đo lường được:

  • Duy trì các bản sao lưu ngoại tuyến, đã được kiểm tra. Các bản sao lưu không kết nối với mạng chính và được kiểm tra khôi phục thường xuyên là cách hiệu quả duy nhất để tránh phải trả tiền.
  • Phân đoạn mạng. Hạn chế mức độ di chuyển của kẻ tấn công một khi đã vào bên trong sẽ giảm phạm vi ảnh hưởng của bất kỳ tài khoản hoặc thiết bị bị xâm phạm nào.
  • Củng cố quyền truy cập từ xa. VPN và công cụ máy tính để bàn từ xa là các điểm xâm nhập phổ biến cho ransomware. Thực thi xác thực đa yếu tố, vá phần mềm VPN kịp thời và đóng các điểm truy cập từ xa không sử dụng loại bỏ chỗ đứng dễ dàng cho kẻ tấn công.
  • Xây dựng kế hoạch ứng phó sự cố trước khi cuộc tấn công xảy ra. Biết người cần gọi, cách cô lập các hệ thống bị ảnh hưởng và cách giao tiếp với các bên liên quan làm giảm áp lực phải trả tiền chỉ để vấn đề biến mất nhanh chóng.

Điều này có ý nghĩa gì với bạn

Cho dù bạn quản lý CNTT cho một doanh nghiệp nhỏ hay chỉ quản lý các thiết bị của riêng mình, thông điệp từ dữ liệu này là giống nhau: đừng cho rằng thanh toán là một mạng lưới an toàn. Nếu tổ chức của bạn từng bị dính yêu cầu ransomware, hãy coi sự cố như một tín hiệu cho thấy tồn tại các lỗ hổng bảo mật, không phải là một cuộc đàm phán cần giải quyết và quên đi. Các tổ chức có vị thế tốt nhất để phục hồi nhanh chóng và tránh trở thành nạn nhân lặp lại là những tổ chức đã đầu tư vào sao lưu, giám sát mạng và kiểm soát truy cập trước khi cuộc tấn công xảy ra thay vì vội vàng ứng phó sau đó.

Các điểm chính cần ghi nhớ

  • Dữ liệu mới cho thấy thanh toán ransomware và các cuộc tấn công lặp lại thường đi đôi với nhau, làm suy yếu giả định rằng trả tiền giải quyết được mối đe dọa.
  • Các hành động thực thi pháp luật chống lại các băng đảng cụ thể không loại bỏ được hệ sinh thái lỗ hổng rộng lớn đã dẫn đến cuộc tấn công ban đầu.
  • Sao lưu ngoại tuyến, phân đoạn mạng và quyền truy cập từ xa được củng cố là các biện pháp phòng thủ đáng tin cậy hơn bất kỳ cuộc đàm phán thanh toán nào.
  • Các tổ chức nên xây dựng kế hoạch ứng phó sự cố ngay bây giờ, thay vì quyết định cách phản ứng trong một cuộc tấn công đang diễn ra.

Ransomware không biến mất, nhưng quyết định trả tiền không nên được coi là một cách sửa chữa nhanh chóng. Ưu tiên phòng ngừa, sao lưu linh hoạt và truy cập từ xa an toàn vẫn là cách hiệu quả nhất để giữ dữ liệu của bạn, và tổ chức của bạn, khỏi tầm ngắm của kẻ tấn công.