Một cú đòn kép cho ngành tài chính Hồng Kông

Hai câu chuyện an ninh mạng đã va chạm tại Hồng Kông trong vòng khoảng 24 giờ: một nhóm mã độc tống tiền tự xưng là Orova tuyên bố đã xâm phạm năm công ty Hồng Kông, trong đó có ít nhất một công ty quản lý tài sản được quản lý, và Ủy ban Chứng khoán và Hợp đồng Tương lai (SFC) đã ban hành hành động cưỡng chế liên quan đến mã độc tống tiền đầu tiên của mình. Các báo cáo cho biết SFC đã khiển trách và phạt một tập đoàn được cấp phép 2,1 triệu đô la Hồng Kông vì những thất bại về an ninh mạng liên quan đến một vụ tấn công mã độc tống tiền, một hình phạt mà các cơ quan quản lý coi là tín hiệu cho thấy lãnh đạo cấp cao, chứ không chỉ bộ phận CNTT, phải chịu trách nhiệm về khả năng phục hồi mạng.

Thời điểm không phải là một sự trùng hợp ngẫu nhiên mà là một sự hội tụ. Các nhóm mã độc tống tiền ngày càng nhắm mục tiêu vào các công ty dịch vụ tài chính bởi họ nắm giữ loại dữ liệu khách hàng nhạy cảm khiến việc tống tiền trở nên hiệu quả, và các cơ quan quản lý như SFC đã phát đi tín hiệu trong nhiều tháng rằng họ có ý định buộc các công ty được cấp phép chịu trách nhiệm khi những biện pháp phòng thủ đó thất bại.

Cách tống tiền kép thay đổi sổ tay tấn công mã độc tống tiền

Mã độc tống tiền truyền thống, theo một cách nào đó, là một vấn đề đơn giản hơn. Kẻ tấn công mã hóa tập tin của nạn nhân và yêu cầu thanh toán để có chìa khóa giải mã. Các tổ chức có bản sao lưu ngoại tuyến đáng tin cậy thường có thể khôi phục hệ thống của họ mà không phải trả một xu nào, vô hiệu hóa đòn bẩy của kẻ tấn công một cách hiệu quả.

Tống tiền kép, một chiến thuật được nhóm mã độc tống tiền Maze tiên phong vào cuối năm 2019, đã đóng lỗ hổng đó. Thay vì chỉ mã hóa tập tin, kẻ tấn công trước tiên đánh cắp một bản sao dữ liệu nhạy cảm của nạn nhân. Ngay cả khi tổ chức có thể khôi phục từ bản sao lưu và từ chối trả tiền để giải mã, kẻ tấn công vẫn nắm giữ con bài thứ hai: chúng đe dọa công bố dữ liệu bị đánh cắp trên cổng rò rỉ web tối trừ khi tiền chuộc được trả. Điều này thay đổi hoàn toàn tính toán. Bản sao lưu bảo vệ chống lại sự gián đoạn hoạt động, nhưng chúng không làm gì để ngăn chặn rò rỉ dữ liệu. Đó chính xác là áp lực mà Orova dường như đang áp dụng đối với năm nạn nhân được báo cáo của mình ở Hồng Kông.

Mô hình này không chỉ giới hạn ở Hồng Kông hay Orova. Các thực thể được quản lý tài chính ở khắp mọi nơi nắm giữ hồ sơ khách hàng, lịch sử giao dịch và tài liệu nhận dạng có giá trị đối với tội phạm và, khi bị lộ, gây tổn hại sâu sắc cho những cá nhân có dữ liệu bị đưa lên trang rò rỉ. Đó chính là rủi ro tiềm ẩn tương tự đã lộ diện khi một cơ quan đầu tư nhà nước Anh làm lộ dữ liệu nhạy cảm của 51 quan chức chính phủ trong khoảng 40 giờ: một khi dữ liệu đã ra ngoài, thời gian và việc ngăn chặn có ý nghĩa rất lớn, nhưng việc lộ dữ liệu chính nó không thể hủy bỏ được.

Tại sao khoản phạt của SFC có ý nghĩa vượt ra ngoài Hồng Kông

Điều làm cho thời điểm này đáng chú ý không chỉ là một nhóm mã độc tống tiền khác tuyên bố có nạn nhân. Mà là một cơ quan quản lý tài chính đã chuyển từ hướng dẫn sang cưỡng chế. Khoản phạt của SFC, được báo cáo là lần đầu tiên gắn cụ thể với một sự cố mã độc tống tiền, gửi đi một thông điệp đã được xây dựng trong quy định tài chính toàn cầu: các thất bại về an ninh mạng không còn được coi thuần túy là các sự cố kỹ thuật. Chúng là những thất bại về tuân thủ với hậu quả tài chính và uy tín thực sự cho công ty và, ngày càng tăng, cho các giám đốc điều hành phê duyệt quản lý rủi ro.

Các nhóm mã độc tống tiền không cần phải tìm một lỗ hổng zero-day mới lạ để xâm nhập. Nhiều vụ xâm phạm bắt đầu với những thất bại trần tục hơn nhiều: phần mềm chưa vá, kiểm soát truy cập yếu, hoặc nhân viên mắc bẫy lừa đảo. Đó là một phần lý do tại sao các lỗ hổng chưa được vá vẫn là một điểm xâm nhập dai dẳng như vậy; ngay cả những lỗi nổi tiếng như lỗi được mô tả chi tiết trong báo cáo gần đây về một lỗ hổng zero-day Windows chưa vá minh họa cách kẻ tấn công có thể khai thác các khoảng trống tồn tại rất lâu trước khi có bản vá. Các công ty được quản lý giờ đây được kỳ vọng coi loại lộ diện đó là một vấn đề quản trị, không chỉ là một phiếu yêu cầu CNTT.

Điều này có ý nghĩa gì với bạn

Nếu bạn là khách hàng, nhân viên, hoặc đối tác của một công ty dịch vụ tài chính, những sự cố như thế này là một lời nhắc nhở rằng sự an toàn dữ liệu của bạn phụ thuộc rất nhiều vào các quyết định được đưa ra ở cấp cao hơn bộ phận CNTT. Hội đồng quản trị và lãnh đạo cấp cao giờ đây chính thức chịu trách nhiệm về khả năng phục hồi mạng ở các khu vực pháp lý như Hồng Kông, điều này, theo thời gian, sẽ thúc đẩy các công ty hướng tới các biện pháp bảo vệ cơ bản mạnh mẽ hơn: vệ sinh sao lưu tốt hơn, vá lỗi nhanh hơn, và kiểm soát truy cập nghiêm ngặt hơn.

Đối với cá nhân, lời khuyên thực tế không thay đổi nhiều, nhưng nó quan trọng hơn bây giờ. Theo dõi các tài khoản được giữ tại bất kỳ công ty nào tiết lộ vi phạm, hoài nghi với các thông tin liên lạc không mong đợi đề cập đến chi tiết tài khoản, và cân nhắc giám sát tín dụng nếu một công ty xác nhận dữ liệu của bạn là một phần của rò rỉ. Tống tiền kép có nghĩa là ngay cả những công ty khôi phục hệ thống nhanh chóng cũng có thể vẫn có dữ liệu của bạn lan truyền, vì vậy đừng cho rằng một sự cố mã độc tống tiền đã được giải quyết có nghĩa là thông tin của bạn an toàn.

Điểm chính

Các vụ xâm phạm Orova và khoản phạt của SFC cùng minh họa nơi mà trách nhiệm giải trình về mã độc tống tiền đang hướng tới: các cơ quan quản lý không còn hài lòng với việc các công ty chỉ đơn giản phục hồi sau một cuộc tấn công. Họ muốn bằng chứng rằng các công ty đã thực hiện các bước hợp lý để ngăn chặn một cuộc tấn công ngay từ đầu. Đối với độc giả, các bước thực tế vẫn giữ nguyên bất kể khu vực pháp lý: hỏi bất kỳ tổ chức tài chính nào bạn làm việc cùng về chính sách thông báo vi phạm của họ, bật xác thực đa yếu tố ở bất cứ đâu nó được cung cấp, và coi mọi thông báo vi phạm như một lời nhắc để xem lại hoạt động tài khoản của chính bạn thay vì một thủ tục thông thường.