Ransomware PAYLOAD là gì và cách nó chiếm đoạt Chính sách Nhóm
Một chiến dịch ransomware được theo dõi với tên gọi PAYLOAD đã cho các nhà nghiên cứu bảo mật thấy một điều đáng lo ngại: bạn không cần mã hóa một tệp nào để khiến một tổ chức khuỵu gối. Theo các báo cáo về chiến dịch này, những kẻ điều hành PAYLOAD đã chứng minh cách các kẻ tấn công có thể vũ khí hóa Đối tượng Chính sách Nhóm (GPO) của Microsoft Active Directory để làm tê liệt toàn bộ một miền Windows mà không cần triển khai ransomware trên endpoint hay mã hóa bất kỳ dữ liệu nào.
Chính sách Nhóm là một tính năng quản trị cốt lõi được tích hợp trong môi trường Windows Server. Các phòng IT sử dụng nó để đẩy cài đặt, quy tắc bảo mật và cấu hình phần mềm tới mọi máy tính và tài khoản người dùng được kết nối với một miền. Vì GPO nằm ở tầng nền tảng như vậy, ai kiểm soát chúng thì thực chất kiểm soát cách mọi máy trên mạng hoạt động. Cách tiếp cận của PAYLOAD được báo cáo là liên quan đến việc thao túng trực tiếp các đối tượng chính sách này, sử dụng các chức năng quản trị hợp pháp của Windows để gây ra tình trạng gián đoạn trên diện rộng, khóa người dùng hoặc làm suy giảm chức năng hệ thống trên toàn tổ chức. Kết quả trông và cảm giác giống như một cuộc tấn công ransomware, hệ thống ngừng hoạt động, các hoạt động đình trệ, nhưng không có tệp nào bị mã hóa, không có ghi chú đòi tiền chuộc nằm trên đĩa, và không có tệp nhị phân malware truyền thống nào để chỉ ra là thủ phạm.
Đây là điều mà các nhà nghiên cứu bảo mật gọi là tấn công Active Directory bằng ransomware không mã hóa: đòn bẩy tống tiền đến từ sự gián đoạn hoạt động và mối đe dọa lộ dữ liệu, chứ không phải từ việc khóa tệp sau một khóa giải mã.
Tại sao các biện pháp phòng thủ ransomware truyền thống bỏ sót cuộc tấn công này
Hầu hết các công cụ bảo mật doanh nghiệp, bao gồm nền tảng phát hiện và phản hồi endpoint (EDR) và phần mềm diệt virus, được tinh chỉnh để phát hiện các hành vi cụ thể: các quy trình mã hóa tệp, thực thi tệp nhị phân đáng ngờ, cây tiến trình bất thường hoặc chữ ký ransomware đã biết. Khi kẻ tấn công bỏ qua tất cả những điều đó và thay vào đó lạm dụng một tính năng quản trị tích hợp như Chính sách Nhóm, thường không có gì để các công cụ đó đánh dấu. Hoạt động này có thể trông giống như quản trị IT thông thường hơn là một cuộc tấn công đang diễn ra.
Đây chính xác là lý do chiến dịch PAYLOAD đáng chú ý. Nó nhấn mạnh một xu hướng rộng hơn trong các chiến thuật tống tiền: các tác nhân đe dọa ngày càng tìm ra nhiều cách để đạt được cùng mức độ gián đoạn kinh doanh và đòn bẩy như ransomware cổ điển trong khi tránh các dấu hiệu phát hiện được xây dựng riêng để bắt các cuộc tấn công dựa trên mã hóa. Các tổ chức chỉ đo lường mức độ sẵn sàng đối phó ransomware của mình dựa trên việc phần mềm diệt virus có thể phát hiện các công cụ mã hóa đã biết hay không có thể có một điểm mù nguy hiểm xung quanh cơ sở hạ tầng danh tính và việc lạm dụng công cụ quản trị.
Rủi ro đối với dữ liệu nhân viên và khách hàng khi miền bị gián đoạn
Một môi trường Active Directory bị gián đoạn không chỉ là một sự bất tiện. Khi Chính sách Nhóm bị chiếm đoạt ở gốc miền, nó có thể ảnh hưởng đến xác thực, kiểm soát truy cập và tính khả dụng của các hệ thống lưu trữ hoặc xử lý dữ liệu cá nhân, mọi thứ từ hồ sơ nhân sự đến cơ sở dữ liệu khách hàng. Nếu kẻ tấn công sử dụng loại quyền truy cập này để rút trích dữ liệu trước hoặc trong quá trình gián đoạn, hậu quả có thể bao gồm cùng loại rò rỉ thông tin nhạy cảm như đã thấy trong các vụ vi phạm dữ liệu thông thường, mà không có một tệp nào từng bị mã hóa.
Điều này cũng quan trọng đối với người tiêu dùng. Tống tiền không còn đòi hỏi kẻ tấn công phải triển khai malware mà các nhóm IT có thể gọi tên và cách ly. Như đã thấy trong các sự cố gần đây khác, chẳng hạn như vụ chiếm đoạt Facebook của AnMed, nơi sự hiện diện trên mạng xã hội của một hệ thống y tế bị chiếm đoạt và sử dụng cho các yêu cầu tiền chuộc mà không có bất kỳ malware nào tham gia, kẻ tấn công đang tìm ra những cách sáng tạo, ít dấu vết để gây áp lực lên các tổ chức. Cả hai trường hợp đều có một điểm chung: sự xâm phạm cơ sở hạ tầng đáng tin cậy, dù là bộ điều khiển miền hay một tài khoản mạng xã hội, thay vì triển khai mã độc rõ ràng.
Các bước giảm thiểu thực tế cho nhóm IT và những gì người dùng nên chú ý
Các tổ chức nên coi việc quản lý Active Directory và Chính sách Nhóm là mục tiêu có giá trị cao đáng được soi xét kỹ lưỡng như bảo mật endpoint. Điều đó có nghĩa là kiểm toán ai có quyền tạo hoặc sửa đổi GPO, bật ghi nhật ký chi tiết về các thay đổi Chính sách Nhóm, và giám sát các sửa đổi chính sách bất ngờ, đặc biệt ở cấp gốc miền nơi PAYLOAD được báo cáo là đã hoạt động. Xác thực đa yếu tố cho các tài khoản quản trị và đánh giá thường xuyên quyền truy cập đặc quyền cũng có thể giảm khả năng kẻ tấn công có được chỗ đứng cần thiết để tiếp cận Chính sách Nhóm ngay từ đầu.
Đối với người dùng và nhân viên hàng ngày, bài học đơn giản hơn: các sự cố hệ thống đột ngột, không giải thích được, lỗi đăng nhập hoặc tài khoản bị khóa trên toàn tổ chức không nên bị bỏ qua như sự cố IT thông thường, đặc biệt nếu chúng xảy ra cùng với các liên lạc bất thường hoặc thông điệp kiểu đòi tiền chuộc.
Điều này có ý nghĩa gì với bạn
Dù bạn là quản trị viên IT hay chỉ đơn giản là người có dữ liệu cá nhân nằm trong hệ thống của một công ty, trường hợp PAYLOAD là lời nhắc nhở rằng ransomware không phải lúc nào cũng trông giống ransomware nữa. Một cuộc tấn công Active Directory bằng ransomware không mã hóa có thể gây ra hỗn loạn hoạt động và rủi ro dữ liệu tương đương như một vụ vi phạm dựa trên mã hóa truyền thống, trong khi lọt qua các biện pháp phòng thủ được xây dựng cho các mối đe dọa của ngày hôm qua.
Những điểm chính cần ghi nhớ
- Kiểm toán và hạn chế ai có thể sửa đổi Đối tượng Chính sách Nhóm, đặc biệt ở gốc miền.
- Không chỉ dựa vào công cụ diệt virus hoặc EDR để bắt việc lạm dụng cơ sở hạ tầng danh tính; hãy thêm giám sát Active Directory chuyên dụng.
- Coi các sự cố hệ thống lan rộng, không giải thích được là sự cố bảo mật tiềm ẩn, không chỉ là trục trặc IT.
- Nhận thức rằng các chiến thuật tống tiền đang phát triển vượt ra ngoài mã hóa, như đã thấy trong cả trường hợp này và các sự cố không malware như vụ chiếm đoạt Facebook của AnMed.
Luôn cập nhật thông tin về những chiến thuật đang phát triển này là một trong những biện pháp phòng thủ tốt nhất hiện có. Khi kẻ tấn công tiếp tục tìm ra những cách mới để gây gián đoạn mà không triển khai malware cổ điển, nhận thức về cách những cuộc tấn công này thực sự diễn ra là điều sẽ giúp các tổ chức và cá nhân phản ứng nhanh hơn và thông minh hơn.




