Một bối cảnh ransomware không ngừng phân mảnh
Mỗi tuần lại xuất hiện một tác nhân đe dọa ransomware mới, theo phân tích mới từ công ty an ninh mạng Black Kite, do Tạp chí Infosecurity đưa tin. Nghiên cứu vẽ nên bức tranh về một nền kinh tế tống tiền không chỉ đang phát triển mà còn phân mảnh, với các nhóm mới nổi lên nhanh hơn tốc độ mà các đội phòng thủ có thể theo dõi.
Trong nhiều năm, tin tức về ransomware tập trung vào một số ít cái tên thống trị, những thương hiệu gần như trở thành thuật ngữ quen thuộc trong giới an ninh. Phát hiện của Black Kite cho thấy mô hình đó đang phai nhạt. Thay vì một vài tổ chức lớn, dễ nhận diện, bối cảnh hiện nay trông giống một đàn ong liên tục biến động gồm các nhóm nhỏ hơn, các nhóm tách ra và đổi thương hiệu. Mỗi tác nhân mới mang theo công cụ, chiến thuật đàm phán và danh sách mục tiêu riêng, khiến mối đe dọa tổng thể khó dự đoán hơn và khó phòng thủ hơn nếu chỉ dùng danh sách chặn tĩnh hoặc thông tin tình báo đe dọa từ một nhà cung cấp duy nhất.
Tại sao sự phân mảnh lại quan trọng đối với quyền riêng tư hàng ngày
Thật hấp dẫn khi xếp tin tức ransomware vào mục "vấn đề kinh doanh" rồi bỏ qua, nhưng hệ lụy về quyền riêng tư vượt xa các tổ chức bị khóa khỏi hệ thống của chính họ. Các chiến dịch ransomware hiện đại hiếm khi dừng lại ở việc mã hóa. Nhiều nhóm hiện đánh cắp dữ liệu trước rồi đe dọa công bố hoặc bán nó, nghĩa là hồ sơ khách hàng, tập tin nhân viên, tiền sử bệnh án và chi tiết tài chính có thể bị phát tán bất kể nạn nhân có trả tiền chuộc hay không.
Một hệ sinh thái phân mảnh làm tăng rủi ro này theo một số cách cụ thể. Thứ nhất, nhiều nhóm hơn đồng nghĩa với nhiều điểm xâm nhập hơn và nhiều thử nghiệm hơn về những ngành và loại dữ liệu nào sinh lời nhất để nhắm tới. Thứ hai, các tác nhân mới hơn, nhỏ hơn thường có ít uy tín hơn để mất, điều này có thể khiến chúng sẵn sàng rò rỉ dữ liệu đánh cắp để gây áp lực. Thứ ba, những người phòng thủ dựa vào việc nhận diện "thương hiệu" ransomware đã biết sẽ mất lợi thế khi chính các thương hiệu đó có thể bị vứt bỏ và liên tục được thay thế.
Kết quả cuối cùng là những người bình thường, với thông tin cá nhân nằm trong vô số cơ sở dữ liệu của doanh nghiệp và tổ chức, phải đối mặt với một tập hợp ngày càng mở rộng những kẻ có thể nắm giữ dữ liệu của họ. Bạn không cần trở thành mục tiêu trực tiếp của một cuộc tấn công mới bị ảnh hưởng.
Vấn đề vá lỗi đằng sau sự gia tăng
Một lý do khiến các tác nhân ransomware mới có thể nổi lên nhanh chóng là bề mặt tấn công cơ bản liên tục mở rộng. Các lỗ hổng phần mềm chưa vá vẫn là một trong những cánh cửa phổ biến nhất mà các nhóm ransomware bước qua, dù chúng tự xây dựng khai thác hay mua quyền truy cập từ một kẻ môi giới truy cập ban đầu. Quy mô của thách thức này đã được phô bày gần đây khi Microsoft vá kỷ lục 570 lỗi trong một bản cập nhật, bao gồm hai lỗi zero-day đã bị khai thác trong thực tế. Mỗi hệ thống chưa vá nằm sau chu kỳ cập nhật như vậy là một bàn đạp tiềm năng cho nhóm ransomware tiếp theo chiếm lấy.
Đây một phần là lý do tại sao cảnh báo của Black Kite quan trọng hơn con số tiêu đề. Một hệ sinh thái ransomware phân mảnh, di chuyển nhanh phát triển mạnh chính xác vì quản lý bản vá, vệ sinh thông tin xác thực và phân đoạn mạng bị tụt hậu ở rất nhiều tổ chức. Các tác nhân mới không cần kỹ thuật mới lạ khi các lỗ hổng đã biết, chưa vá vẫn tiếp tục hoạt động hiệu quả.
Điều này có ý nghĩa gì với bạn
Hầu hết độc giả sẽ không trực tiếp thương lượng với một băng nhóm ransomware, nhưng các hiệu ứng lan tỏa là có thật. Nếu một dịch vụ bạn sử dụng, một nhà cung cấp dịch vụ chăm sóc sức khỏe, người sử dụng lao động hoặc một nhà bán lẻ trực tuyến bị tấn công, dữ liệu cá nhân của bạn có thể bị cuốn vào một vụ rò rỉ bất kể thói quen bảo mật của bạn. Một bối cảnh ransomware với sự xoay vòng liên tục các tác nhân mới cũng có nghĩa là các thông báo vi phạm có thể tham chiếu đến các tên nhóm không quen thuộc thường xuyên hơn, khiến việc đánh giá mức độ nghiêm trọng của một sự cố cụ thể trở nên khó khăn hơn.
Phản ứng thiết thực là như nhau bất kể nhóm cụ thể nào đứng sau một cuộc tấn công: hãy giả định rằng dữ liệu của bạn có thể bị lộ vào một thời điểm nào đó và thực hiện các bước để giảm thiểu thiệt hại khi điều đó xảy ra.
Những điều cần làm cụ thể
- Sử dụng mật khẩu mạnh, duy nhất cho mỗi tài khoản để vi phạm ở một công ty không lan sang các công ty khác.
- Bật xác thực đa yếu tố ở bất cứ đâu được cung cấp, đặc biệt là đối với email, ngân hàng và cổng thông tin chăm sóc sức khỏe.
- Luôn cập nhật hệ điều hành và ứng dụng kịp thời; phần mềm chưa vá vẫn là điểm xâm nhập chính của ransomware.
- Theo dõi tài khoản và báo cáo tín dụng để phát hiện hoạt động bất thường, đặc biệt sau khi bất kỳ tổ chức nào bạn sử dụng tiết lộ một sự cố.
- Hãy hoài nghi với các email hoặc tin nhắn bất ngờ đề cập đến sự cố tài khoản, vì các chiến dịch ransomware thường bắt đầu bằng lừa đảo phishing.
Cảnh báo của Black Kite rằng mỗi tuần lại có một tác nhân đe dọa ransomware mới xuất hiện là lời nhắc nhở rằng đây không phải là vấn đề có điểm kết thúc. Khi hệ sinh thái ransomware tiếp tục phân mảnh, việc cập nhật thông tin và duy trì vệ sinh bảo mật cơ bản vẫn là những biện pháp phòng thủ đáng tin cậy nhất dành cho cả cá nhân và tổ chức.




