Các Cuộc Tấn Công Ransomware Bằng AI Đang Nhanh Hơn Đáng Kể

Nghiên cứu mới từ nhóm nghiên cứu mối đe dọa Unit 42 của Palo Alto Networks chỉ ra một sự thay đổi đáng lo ngại trong cách các chiến dịch ransomware diễn ra. Theo những phát hiện này, các tác nhân AI có thể cho phép kẻ tấn công di chuyển qua mạng đã bị xâm nhập và hoàn tất cuộc tấn công chỉ trong khoảng 10 giờ. Tốc độ đó làm thay đổi cách tính toán cho bất kỳ ai chịu trách nhiệm bảo vệ mạng, và nó có những tác động thực sự đến mức độ nhanh chóng mà dữ liệu cá nhân và tổ chức có thể bị lộ.

Ransomware theo truyền thống liên quan đến một quy trình nhiều giai đoạn: giành quyền truy cập ban đầu, âm thầm khám phá mạng, leo thang đặc quyền, và cuối cùng là xác định vị trí và mã hóa hoặc đánh cắp dữ liệu có giá trị. Mỗi giai đoạn đó từng mất nhiều thời gian, thường là nhiều ngày hoặc nhiều tuần, tạo cho các nhóm bảo mật một khoảng thời gian để phát hiện hoạt động đáng ngờ trước khi thiệt hại nghiêm trọng xảy ra. Nghiên cứu của Unit 42 cho thấy các tác nhân AI đang nén đáng kể dòng thời gian đó, tự động hóa các bước trinh sát và di chuyển ngang vốn từng đòi hỏi nỗ lực thủ công từ các nhà khai thác con người.

Cách Các Tác Nhân AI Đang Tăng Tốc Các Vụ Xâm Nhập Ransomware

Vấn đề cốt lõi mà Unit 42 xác định là các tác nhân AI có thể hành động với mức độ tự chủ mà các công cụ tấn công truyền thống thiếu. Thay vì một hacker con người tự tay dò tìm mạng để tìm điểm yếu, một tác nhân AI có thể được giao một mục tiêu, chẳng hạn như tìm đường đến dữ liệu nhạy cảm, và sau đó tự mình xử lý mục tiêu đó, thích nghi khi gặp chướng ngại vật. Điều này làm giảm nhu cầu giám sát liên tục của con người trong cuộc tấn công và loại bỏ phần lớn thời gian trì hoãn thử-sai từng làm chậm các vụ xâm nhập.

Loại tự động hóa này không đòi hỏi kẻ tấn công phải phát minh ra các kỹ thuật khai thác hoàn toàn mới. Nó chỉ đơn giản làm cho các kỹ thuật hiện có nhanh hơn và nhất quán hơn. Điều này quan trọng vì nhiều hoạt động ransomware vẫn dựa vào các lỗ hổng đã biết, thông tin xác thực bị lộ, phần mềm chưa vá, hoặc hệ thống cấu hình sai để giành chỗ đứng ban đầu. Khi đã ở bên trong, một tác nhân điều khiển bằng AI có thể di chuyển qua mạng nhanh hơn một kẻ tấn công con người thường có thể, thu hẹp thời gian mà đội ngũ bảo vệ có để phát hiện và phản ứng.

Tại Sao Các Cuộc Tấn Công Nhanh Hơn Làm Tăng Rủi Ro Cho Quyền Riêng Tư và Bảo Mật Dữ Liệu

Các tác động về quyền riêng tư của xu hướng này là rất đáng kể. Các cuộc tấn công ransomware không còn chỉ là khóa các tập tin để đòi tiền chuộc. Nhiều chiến dịch hiện đại cũng liên quan đến việc đánh cắp dữ liệu nhạy cảm trước khi mã hóa, bao gồm hồ sơ cá nhân, thông tin tài chính, hoặc tài liệu kinh doanh bí mật, và đe dọa rò rỉ nếu không trả tiền chuộc. Khi các vụ xâm nhập có thể hoàn tất trong vài giờ thay vì vài ngày, khoảng thời gian mà một tổ chức có thể phát hiện kẻ xâm nhập và cắt quyền truy cập trước khi dữ liệu bị lấy ra ngoài thu hẹp một cách đáng kể.

Đối với người dùng hàng ngày, điều này có nghĩa là bất kỳ tổ chức nào nắm giữ dữ liệu cá nhân của bạn, dù là nhà cung cấp dịch vụ chăm sóc sức khỏe, tổ chức tài chính, hay nhà bán lẻ trực tuyến, đều phải đối mặt với dòng thời gian bị nén chặt hơn để phát hiện và ngăn chặn kẻ tấn công trước khi thông tin bị sao chép ra ngoài. Các nhóm bảo mật dựa vào việc rà soát nhật ký định kỳ hoặc quy trình điều tra thủ công chậm hơn có thể không còn đủ nhanh nữa. Đây là một phần của mô hình rộng hơn trong đó các hệ thống chưa được vá hoặc giám sát kém vẫn là điểm xâm nhập dễ dàng cho kẻ tấn công. Những nỗ lực như việc thêm các lỗ hổng bị khai thác tích cực vào danh sách Lỗ Hổng Đã Biết Bị Khai Thác của CISA làm nổi bật mức độ nhanh chóng mà các điểm yếu phần mềm đã biết bị vũ khí hóa khi chúng được công khai, và ransomware được tăng tốc bằng AI chỉ càng làm tăng thêm tính cấp bách trong việc đóng các khoảng trống đó nhanh chóng.

Điều Này Có Ý Nghĩa Gì Đối Với Bạn

Nếu bạn là người dùng cá nhân, bạn khó có thể là mục tiêu trực tiếp của loại ransomware điều khiển bằng AI mà Unit 42 mô tả. Các cuộc tấn công này thường nhắm vào mạng doanh nghiệp, không phải thiết bị cá nhân. Tuy nhiên, tác động lan tỏa mới là điều quan trọng: các vụ xâm nhập ransomware nhanh hơn làm tăng khả năng các công ty nắm giữ dữ liệu của bạn có thể bị vi phạm với ít cảnh báo hơn, và có khả năng ít thời gian hơn để ngăn thông tin của bạn bị đánh cắp trước khi mã hóa xảy ra.

Đối với các nhóm CNTT và bảo mật, thông điệp rõ ràng hơn. Thời gian phát hiện và phản ứng từng được coi là đầy đủ có thể không còn đủ nhanh khi kẻ thù có thể hoàn tất một vụ xâm nhập trong khoảng thời gian tương đương một ca làm việc. Các cuộc tấn công nhanh hơn đồng nghĩa với việc phát hiện tự động, vá lỗi nhanh chóng, và kiểm soát truy cập chặt chẽ đang trở nên ít tùy chọn hơn và mang tính nền tảng hơn.

Những Điều Cần Ghi Nhớ Thực Tế

Trong khi nghiên cứu này chủ yếu nhắm đến những người bảo vệ doanh nghiệp, vẫn có những bước áp dụng rộng rãi:

  • Giữ phần mềm và hệ thống được vá kịp thời, vì việc trì hoãn vá lỗi tạo cơ hội dễ dàng cho cả kẻ tấn công con người lẫn AI.
  • Sử dụng mật khẩu mạnh, duy nhất và kích hoạt xác thực đa yếu tố ở bất cứ nơi nào có thể để làm cho việc giành quyền truy cập ban đầu trở nên khó khăn hơn.
  • Nếu bạn quản lý mạng, hãy ưu tiên các công cụ phát hiện tự động có thể gắn cờ các chuyển động ngang bất thường gần như theo thời gian thực, không chỉ sau khi sự việc đã xảy ra.
  • Luôn cập nhật thông tin về các nhà cung cấp và dịch vụ bạn phụ thuộc, và chú ý đến các thông báo vi phạm để bạn có thể hành động nhanh chóng nếu dữ liệu của bạn có thể đã bị lộ.

Sự trỗi dậy của ransomware hỗ trợ bằng AI là một lời nhắc nhở rằng an ninh mạng là một quá trình liên tục, không phải là một giải pháp một lần. Khi kẻ tấn công áp dụng các phương pháp nhanh hơn, tự động hơn, việc chủ động duy trì vệ sinh bảo mật cơ bản vẫn là một trong những cách hiệu quả nhất để giảm rủi ro, cho cả tổ chức và các cá nhân có dữ liệu được họ bảo vệ.