Nghiên cứu mới xem xét hạ tầng kỹ thuật đằng sau một số chiến dịch ransomware lớn, bao gồm INC Ransom, Lynx, MedusaLocker và các hoạt động liên quan đến LockBit, đã phát hiện rằng dù hoạt động dưới những tên thương hiệu khác nhau, các nhóm này vẫn dựa vào những mô thức tấn công giống nhau đến đáng kinh ngạc. Sự nhất quán đó có ý nghĩa với bất kỳ ai đang cố gắng hiểu về ransomware, bởi nó có nghĩa là các công cụ và chiến thuật mà lực lượng phòng thủ dùng để bắt một băng nhóm thường cũng có tác dụng chống lại nhiều nhóm khác cùng lúc.
Hạ tầng chung đằng sau các thương hiệu ransomware khác nhau
Ransomware thường được đưa tin như thể mỗi nhóm được đặt tên là một doanh nghiệp tội phạm hoàn toàn tách biệt với cẩm nang riêng. Thực tế mà nghiên cứu này phát hiện ra thì lộn xộn hơn và, theo một số cách, hữu ích hơn cho phòng thủ. Bằng cách theo dõi hạ tầng, tức là các máy chủ, kênh chỉ huy và kiểm soát, cùng các hệ thống trung chuyển, được sử dụng trong các cuộc tấn công gắn với INC Ransom, Lynx, MedusaLocker và LockBit, các nhà nghiên cứu đã tìm thấy những dấu vết kỹ thuật lặp lại xuyên suốt các chiến dịch được cho là không liên quan.
Sự chồng lấn này phản ánh một xu hướng rộng hơn đã hiện rõ ở những nơi khác trong hệ sinh thái ransomware. Như đã đề cập trong bài viết về cách các nhóm ransomware đạt kỷ lục 93 nhóm hoạt động, thế giới ngầm tội phạm đã phân mảnh thành một số lượng lớn các chiến dịch được đặt tên ngay cả khi các kỹ thuật cốt lõi, và trong một số trường hợp là cả hạ tầng thực tế, được tái sử dụng hoặc chia sẻ. Các chi nhánh ransomware-as-a-service thường xuyên di chuyển giữa các thương hiệu, và các bộ công cụ bị rò rỉ hoặc bán lại khiến cho các "nhóm" khác nhau có thể trông rất giống nhau ở bên trong.
Đánh cắp trước, mã hóa sau: Tiêu chuẩn tống tiền kép
Một trong những mô thức rõ ràng nhất nổi lên từ nghiên cứu là thời điểm. Trước khi khóa hệ thống của nạn nhân, hầu hết các chiến dịch ransomware được nghiên cứu đều âm thầm đánh cắp dữ liệu nhạy cảm trước. Mã hóa, phần của cuộc tấn công bị chú ý vì hệ thống đột nhiên ngừng hoạt động, thường là bước cuối cùng thay vì bước đầu tiên.
Trình tự này là xương sống của tống tiền kép: kẻ tấn công âm thầm đánh cắp dữ liệu, sau đó mã hóa tệp, rồi đe dọa công khai dữ liệu bị đánh cắp nếu tiền chuộc không được trả. Nó cho nạn nhân hai lý do riêng biệt để trả tiền và cho kẻ tấn công đòn bẩy ngay cả khi một công ty có thể khôi phục hệ thống từ bản sao lưu mà không cần trả tiền cho khóa giải mã. Chiến thuật này đã trở nên phổ biến đến mức việc nó vắng mặt giờ đây sẽ là ngoại lệ chứ không phải quy tắc, và nó khớp với những phát hiện riêng về cách các chiến thuật tống tiền đang thay đổi khi tiền chuộc đạt mức thấp kỷ lục, đẩy các nhóm hướng tới những chiến thuật gây áp lực khắc nghiệt hơn khi nạn nhân từ chối trả tiền.
Tại sao phát hiện sớm giờ là biện pháp phòng thủ tốt nhất
Vì việc đánh cắp dữ liệu thường xảy ra rất lâu trước khi mã hóa, thường có một khoảng thời gian, đôi khi là vài ngày hoặc vài tuần, khi một vụ xâm nhập đang diễn ra nhưng chưa biến thành một cuộc khủng hoảng toàn diện. Các mô thức hạ tầng được xác định trong nghiên cứu này cho lực lượng phòng thủ một cách để phát hiện khoảng thời gian đó: hành vi chỉ huy và kiểm soát lặp lại, kỹ thuật trung chuyển, và các dấu hiệu mạng xuất hiện xuyên suốt hoạt động gắn với INC Ransom, Lynx, MedusaLocker và LockBit.
Điều này quan trọng vì sự xâm nhập ban đầu ngày càng là mắt xích yếu nhất mà kẻ tấn công khai thác. Nghiên cứu riêng được đề cập trên trang này phát hiện rằng 79% sự cố ransomware bắt đầu bằng thông tin đăng nhập bị đánh cắp thay vì các lỗ hổng tinh vi. Kết hợp điều đó với hạ tầng hoạt động có thể dự đoán được một khi kẻ tấn công đã vào bên trong, và một bức tranh rõ ràng hơn hiện ra: hầu hết các cuộc tấn công ransomware không phải là những đòn zero-day không thể ngăn chặn. Chúng dựa vào quyền truy cập bị đánh cắp và công cụ được tái sử dụng, cả hai đều để lại dấu vết có thể phát hiện nếu các tổ chức biết cần tìm gì.
Điều này có ý nghĩa gì với bạn
Với người dùng hàng ngày, nghiên cứu này là lời nhắc rằng ransomware hiếm khi xuất hiện từ hư không. Nó thường theo sau một mật khẩu bị đánh cắp, một email lừa đảo, hoặc một điểm truy cập từ xa bị lộ, và nó thường đánh cắp dữ liệu rất lâu trước khi bất cứ thứ gì bị khóa hoặc một ghi chú đòi tiền chuộc xuất hiện. Với doanh nghiệp và đội ngũ IT, bài học trực tiếp hơn: giám sát các mô thức hạ tầng được chia sẻ giữa các gia đình ransomware lớn có thể bắt được một vụ xâm nhập trong giai đoạn đánh cắp dữ liệu, trước khi mã hóa xảy ra.
Với cá nhân, biện pháp phòng thủ thực tế vẫn như mọi khi: mật khẩu duy nhất, xác thực đa yếu tố, và thận trọng với các lời nhắc đăng nhập hoặc yêu cầu thông tin đăng nhập bất ngờ. Các nhóm ransomware phụ thuộc vào quyền truy cập bị đánh cắp để vào cửa, vì vậy việc đóng điểm truy cập đó loại bỏ phần lớn lợi thế của chúng trước khi các chiến thuật hạ tầng tiên tiến hơn thậm chí được đưa vào sử dụng.
Những điểm chính
- Các nhóm ransomware với tên khác nhau thường chia sẻ hạ tầng và chiến thuật nền tảng, nghĩa là các công cụ phát hiện được xây dựng cho một băng nhóm thường áp dụng được cho những nhóm khác.
- Đánh cắp dữ liệu thường xảy ra trước khi mã hóa, tạo ra một khoảng thời gian phát hiện mà lực lượng phòng thủ có thể hành động.
- Thông tin đăng nhập bị đánh cắp vẫn là một điểm xâm nhập hàng đầu, khiến vệ sinh mật khẩu và xác thực đa yếu tố trở thành một trong những biện pháp phòng thủ hiệu quả nhất hiện có.
- Các tổ chức nên ưu tiên giám sát các dấu hiệu xâm nhập sớm, không chỉ giai đoạn cuối cùng và dễ thấy nhất của ransomware.
Hiểu cách hạ tầng ransomware thực sự hoạt động, thay vì coi mỗi cuộc tấn công là một sự kiện riêng lẻ, mang lại cho cả cá nhân và tổ chức một con đường rõ ràng hơn để bắt được các mối đe dọa trước khi chúng leo thang. Cập nhật thông tin về những mô thức chung này là một trong những cách đơn giản nhất để đi trước một bước.




