Các nhà nghiên cứu bảo mật tại Huntress đã xác định được một biến thể mã độc tống tiền mới có tên Settra, được triển khai trong ít nhất hai cuộc tấn công gần đây nhắm vào các tổ chức trong lĩnh vực bán lẻ và sản xuất. Những phát hiện này, được trình bày chi tiết trong một báo cáo được Infosecurity Magazine đưa tin, phác thảo các kỹ thuật hậu xâm nhập mà kẻ tấn công sử dụng sau khi đã có chỗ đứng bên trong mạng lưới nạn nhân, mang lại một góc nhìn hữu ích về cách các chiến dịch mã độc tống tiền thực sự diễn ra sau khi bị xâm nhập ban đầu.
Các cuộc tấn công mã độc tống tiền Settra đã diễn ra như thế nào
Theo các nhà nghiên cứu, những kẻ tấn công đứng sau các sự cố Settra này không dựa vào lỗ hổng trong phần mềm hay giao thức VPN để xâm nhập. Thay vào đó, chúng sử dụng thông tin đăng nhập VPN bị xâm phạm, nghĩa là tên người dùng và mật khẩu đã bị đánh cắp hoặc rò rỉ, để đăng nhập vào mạng lưới doanh nghiệp như thể chúng là nhân viên từ xa hợp pháp. Đây là một sự phân biệt quan trọng. Bản thân VPN không bị "khai thác" theo nghĩa lỗ hổng kỹ thuật bị lợi dụng; thay vào đó, kẻ tấn công lợi dụng thói quen bảo mật thông tin đăng nhập yếu kém để bước qua cánh cửa trước bị bỏ ngỏ vì chìa khóa đã bị đánh cắp.
Khi đã vào bên trong, kẻ tấn công chuyển sang giai đoạn mà các chuyên gia bảo mật gọi là giai đoạn hậu xâm nhập, giai đoạn mà kẻ xâm nhập đã có quyền truy cập làm việc để mở rộng quyền kiểm soát, tránh bị phát hiện và cuối cùng triển khai các payload mã độc tống tiền trên toàn mạng lưới. Các nhà nghiên cứu của Huntress tập trung cụ thể vào việc ghi lại những kỹ thuật này, điều này rất quan trọng vì nó cho các chuyên gia phòng thủ thấy cơ hội thực sự để ngăn chặn một cuộc tấn công đang diễn ra nằm ở đâu, thường là rất lâu trước khi quá trình mã hóa bắt đầu.
Tại sao ngành Bán lẻ và Sản xuất là mục tiêu hấp dẫn
Hai cuộc tấn công Settra được ghi nhận đã nhắm vào các tổ chức trong lĩnh vực bán lẻ và sản xuất, hai ngành từ lâu đã là mục tiêu phổ biến của các nhóm mã độc tống tiền. Các doanh nghiệp bán lẻ thường xử lý khối lượng lớn dữ liệu thanh toán của khách hàng và hoạt động với biên lợi nhuận mỏng, khiến thời gian ngừng hoạt động do hệ thống điểm bán hàng hoặc kiểm kê bị mã hóa trở nên cực kỳ tốn kém. Trong khi đó, các công ty sản xuất thường vận hành kết hợp hệ thống CNTT hiện đại và công nghệ vận hành cũ hơn, khó vá lỗi và giám sát hơn, và bất kỳ gián đoạn nào đối với dây chuyền sản xuất đều có thể nhanh chóng lan rộng thành sự chậm trễ trong chuỗi cung ứng.
Cả hai ngành cũng có xu hướng phụ thuộc nhiều vào các công cụ truy cập từ xa, bao gồm VPN, để hỗ trợ đội ngũ phân tán, nhà cung cấp và nhiều địa điểm vật lý. Sự phụ thuộc đó tự nó không phải là điểm yếu. Nhưng nó có nghĩa là nếu thông tin đăng nhập gắn với quyền truy cập từ xa đó bị đánh cắp thông qua lừa đảo, nhồi nhét thông tin đăng nhập hoặc một vụ vi phạm trước đó, kẻ tấn công sẽ có một con đường thẳng vào mạng lưới mà không cần phải tìm hoặc khai thác lỗ hổng phần mềm nào cả.
Để có cái nhìn tổng quát hơn về cách các nhóm mã độc tống tiền hoạt động sau khi đã có chỗ đứng, bao gồm các chiến thuật tống tiền kép được sử dụng để gây áp lực buộc nạn nhân phải trả tiền, bài viết trước đây của chúng tôi về chiến dịch tống tiền của nhóm mã độc tống tiền Settra phân tích cách những kẻ điều hành này kết hợp mã hóa tệp với mối đe dọa rò rỉ dữ liệu bị đánh cắp.
Bảo vệ tổ chức của bạn khỏi các cuộc tấn công mã độc tống tiền dựa trên thông tin đăng nhập
Vì những cuộc tấn công này bắt đầu bằng thông tin đăng nhập bị đánh cắp thay vì khai thác kỹ thuật, các biện pháp phòng thủ hiệu quả nhất là những biện pháp mà tổ chức có thể kiểm soát trực tiếp. Xác thực đa yếu tố trên tất cả các tài khoản VPN và truy cập từ xa vẫn là một trong những rào cản hiệu quả nhất, vì nó có nghĩa là chỉ mật khẩu bị đánh cắp thôi không còn đủ để đăng nhập. Việc luân chuyển thông tin đăng nhập thường xuyên, giám sát các đăng nhập từ vị trí bất thường hoặc vào giờ bất thường, và thu hồi quyền truy cập ngay lập tức đối với nhân viên cũ hoặc tài khoản không sử dụng đều làm giảm nguồn thông tin đăng nhập mà kẻ tấn công có thể lợi dụng.
Phân đoạn mạng cũng quan trọng không kém. Nếu kẻ tấn công vượt qua được đăng nhập ban đầu, việc hạn chế những gì tài khoản đó có thể truy cập nội bộ sẽ làm chậm hoặc chặn di chuyển ngang mà các nhóm mã độc tống tiền phụ thuộc vào trong giai đoạn hậu xâm nhập. Duy trì các bản sao lưu ngoại tuyến được kiểm tra thường xuyên đảm bảo rằng ngay cả khi quá trình mã hóa xảy ra, tổ chức vẫn có con đường phục hồi mà không cần phải trả tiền chuộc. Các công cụ phát hiện điểm cuối đánh dấu hành vi bất thường, thay vì chỉ dựa vào chữ ký phần mềm độc hại đã biết, cũng có thể giúp phát hiện các biến thể mới hoặc chưa được ghi nhận như Settra trước khi chúng gây thiệt hại trên diện rộng.
Điều này có ý nghĩa gì với bạn
Đối với nhân viên sử dụng VPN của công ty để làm việc từ xa, báo cáo này là lời nhắc nhở rằng thông tin đăng nhập của bạn là mục tiêu thực sự, không chỉ là một chi tiết hành chính. Việc sử dụng lại mật khẩu trên các tài khoản cá nhân và công việc, bỏ qua các lời nhắc xác thực đa yếu tố, hoặc nhấp vào email lừa đảo yêu cầu bạn "xác minh" đăng nhập VPN có thể trao cho kẻ tấn công chính xác quyền truy cập mà chúng cần. Hãy đối xử với thông tin đăng nhập VPN của bạn cẩn thận như chìa khóa văn phòng vật lý: không bao giờ chia sẻ chúng, thay đổi chúng nếu bạn nghi ngờ bất kỳ sự rò rỉ nào, và báo cáo bất cứ điều gì đáng ngờ cho nhóm CNTT hoặc bảo mật của bạn ngay lập tức.
Đối với chủ doanh nghiệp và lãnh đạo CNTT, các trường hợp mã độc tống tiền Settra là một nghiên cứu điển hình hữu ích về cách các cuộc tấn công mã độc tống tiền hiện đại thực sự tiến triển. Điểm truy cập ban đầu thường không phải là một cuộc tấn công tinh vi vào công nghệ của bạn, mà là một người nhấp vào liên kết sai hoặc sử dụng lại mật khẩu. Đầu tư vào bảo mật thông tin đăng nhập và giám sát giai đoạn hậu xâm nhập của một cuộc tấn công có thể có giá trị tương đương với việc đầu tư vào phần mềm phát hiện mới nhất.
Những điểm chính cần ghi nhớ
- Bật xác thực đa yếu tố trên mọi tài khoản VPN và truy cập từ xa, không có ngoại lệ.
- Kiểm tra và luân chuyển thông tin đăng nhập thường xuyên, và vô hiệu hóa quyền truy cập ngay lập tức đối với nhân viên đã rời đi hoặc tài khoản không sử dụng.
- Phân đoạn mạng lưới của bạn để một thông tin đăng nhập bị xâm phạm không thể dễ dàng truy cập các hệ thống nhạy cảm.
- Duy trì các bản sao lưu ngoại tuyến đã được kiểm tra để việc phục hồi không phụ thuộc vào việc trả tiền chuộc.
- Đào tạo nhân viên nhận biết các nỗ lực lừa đảo nhằm thu thập thông tin đăng nhập VPN hoặc truy cập từ xa.
Sự xuất hiện của mã độc tống tiền Settra nhấn mạnh một mô hình được thấy trên phần lớn bối cảnh mã độc tống tiền: kẻ tấn công ngày càng ưa chuộng thông tin đăng nhập bị đánh cắp hơn là khai thác kỹ thuật vì chúng dễ lấy hơn và hiệu quả tương đương. Tăng cường bảo mật thông tin đăng nhập ngày hôm nay vẫn là một trong những bước thực tế nhất mà bất kỳ tổ chức nào, trong ngành bán lẻ, sản xuất hay bất kỳ lĩnh vực nào khác, có thể thực hiện để chống lại biến thể mã độc tống tiền tiếp theo xuất hiện.
FAQ: Q1: Biến thể mã độc tống tiền Settra là gì? A1: Settra là một biến thể mã độc tống tiền mới được Huntress xác định, đã được triển khai trong ít nhất hai cuộc tấn công gần đây nhắm vào các tổ chức bán lẻ và sản xuất. Q2: Kẻ tấn công đã giành quyền truy cập như thế nào trong các sự cố Settra? A2: Chúng sử dụng thông tin đăng nhập VPN bị xâm phạm, chẳng hạn như tên người dùng và mật khẩu bị đánh cắp hoặc rò rỉ, để đăng nhập vào mạng lưới doanh nghiệp như những nhân viên từ xa hợp pháp. Q3: Kẻ tấn công Settra có khai thác lỗ hổng phần mềm không? A3: Không, các nhà nghiên cứu cho biết bản thân VPN không bị khai thác; kẻ tấn công lợi dụng thói quen bảo mật thông tin đăng nhập yếu kém thay vì lỗ hổng kỹ thuật. Q4: Giai đoạn hậu xâm nhập có nghĩa gì trong các cuộc tấn công này? A4: Đó là giai đoạn mà kẻ xâm nhập đã có quyền truy cập làm việc để mở rộng quyền kiểm soát, tránh bị phát hiện và cuối cùng triển khai các payload mã độc tống tiền trên toàn mạng lưới. Q5: Tại sao ngành bán lẻ và sản xuất là mục tiêu hấp dẫn của mã độc tống tiền? A5: Bán lẻ xử lý khối lượng lớn dữ liệu thanh toán và đối mặt với thời gian ngừng hoạt động tốn kém, trong khi sản xuất vận hành công nghệ vận hành khó vá lỗi hơn và gián đoạn sản xuất có thể gây chậm trễ chuỗi cung ứng.
---END---




