Điều gì đã xảy ra với Barrett Mahony Consulting Engineers
Barrett Mahony Consulting Engineers, một công ty kỹ thuật Ireland, đã trở thành nạn nhân mới nhất của nhóm Play ransomware. Sự cố này đặt một công ty dịch vụ chuyên nghiệp quy mô vừa vào thẳng tầm ngắm của một chiến dịch ransomware từng tấn công nhiều tổ chức khác nhau. Trong khi thông tin đầy đủ về phạm vi và tác động của cuộc tấn công vẫn đang được làm rõ, vụ việc này khớp với một xu hướng mà các nhà nghiên cứu bảo mật đã cảnh báo từ lâu: các nhóm ransomware ngày càng bỏ qua các công ty Fortune 500 và nhà cung cấp hạ tầng trọng yếu để nhắm vào những công ty nhỏ hơn, chuyên biệt hơn, nắm giữ dữ liệu khách hàng nhạy cảm nhưng thường thiếu các biện pháp phòng vệ cấp doanh nghiệp.
Các công ty kỹ thuật và tư vấn như Barrett Mahony xử lý hồ sơ dự án, hợp đồng khách hàng, bản vẽ kỹ thuật và hồ sơ tài chính, tất cả đều có thể trở thành đòn bẩy giá trị cho kẻ tấn công đòi tiền chuộc. Khi hoạt động của một công ty phụ thuộc vào niềm tin của khách hàng và tiến độ bàn giao dự án, ngay cả một gián đoạn ngắn cũng có thể gây ra hậu quả về danh tiếng và tài chính vượt xa mức độ thực tế.
Tại sao các băng nhóm ransomware đang chuyển hướng sang dịch vụ chuyên nghiệp tầm trung
Cuộc tấn công vào Barrett Mahony không phải là một trường hợp cá biệt. Nó phản ánh sự chuyển dịch rộng hơn trong chiến lược nhắm mục tiêu của ransomware. Các tập đoàn lớn đã dành nhiều năm xây dựng các chương trình bảo mật nhiều lớp, với đội ngũ bảo mật CNTT chuyên trách, hợp đồng ứng phó sự cố và các chính sách bảo hiểm mạng đi kèm yêu cầu bảo mật nghiêm ngặt. Điều đó khiến chúng khó bị xâm nhập hơn, dù không phải là bất khả thi.
Các công ty dịch vụ chuyên nghiệp tầm trung, bao gồm công ty kỹ thuật, hãng luật, công ty kế toán và studio kiến trúc, thường là mục tiêu dễ hơn. Những tổ chức này thường hoạt động với đội ngũ CNTT tinh gọn, ngân sách bảo mật hạn chế và các hệ thống cũ chưa từng được thiết kế để đối phó với các mối đe dọa hiện đại. Tuy nhiên, họ vẫn quản lý thông tin nhạy cảm có giá trị và gắn sâu vào chuỗi cung ứng kết nối họ với các khách hàng và đối tác lớn hơn. Đối với các nhóm ransomware, sự kết hợp giữa dữ liệu giá trị và phòng vệ tương đối yếu khiến dịch vụ chuyên nghiệp trở thành mục tiêu hấp dẫn và có thể lặp lại.
Các lỗ hổng bảo mật phổ biến khiến những cuộc tấn công như thế này thành công
Trong khi các chi tiết kỹ thuật cụ thể về cách nhóm Play ransomware xâm nhập vào hệ thống của Barrett Mahony chưa được công bố đầy đủ, các sự cố loại này thường khai thác một nhóm điểm yếu quen thuộc. Các điểm truy cập từ xa bị lộ hoặc bảo vệ kém, chẳng hạn như cổng VPN chưa được vá hoặc dịch vụ desktop từ xa bị cấu hình sai, vẫn là phương thức xâm nhập ưa thích của các nhóm ransomware. Mật khẩu yếu hoặc dùng lại, thiếu xác thực đa yếu tố và mạng nội bộ không được phân đoạn cũng cho phép kẻ tấn công di chuyển từ điểm xâm nhập ban đầu đến mã hóa diện rộng với tốc độ đáng báo động.
Các công ty dịch vụ chuyên nghiệp đặc biệt dễ bị tổn thương vì nhân viên của họ thường cần truy cập linh hoạt, từ xa vào hồ sơ dự án và hệ thống khách hàng, đôi khi qua nhiều văn phòng hoặc từ thiết bị cá nhân. Nếu không được cấu hình cẩn thận, sự linh hoạt đó có thể trở thành cửa mở. Đây chính là lý do tại sao vệ sinh truy cập từ xa, bao gồm cách một công ty triển khai và quản lý hạ tầng VPN, xứng đáng được soi xét nghiêm ngặt như phần mềm diệt virus trên endpoint hay lọc email.
Các bước phòng vệ thực tiễn: Sao lưu, phân đoạn và truy cập từ xa an toàn
Các công ty muốn tránh trở thành tiêu đề tiếp theo nên tập trung vào một số nguyên tắc cơ bản đã được chứng minh thay vì chạy theo mọi sản phẩm bảo mật mới trên thị trường.
Thứ nhất, duy trì sao lưu ngoại tuyến thường xuyên, đã được kiểm tra. Một bản sao lưu chưa từng được kiểm tra khôi phục không phải là lưới an toàn thực sự. Thứ hai, phân đoạn mạng nội bộ để một thiết bị bị xâm nhập không thể dễ dàng dẫn đến mã hóa toàn tổ chức. Thứ ba, khóa chặt truy cập từ xa bằng xác thực đa yếu tố, phần mềm VPN cập nhật và kiểm soát truy cập nghiêm ngặt giới hạn ai có thể truy cập hệ thống nhạy cảm từ bên ngoài văn phòng. Thứ tư, vá các lỗ hổng đã biết kịp thời, vì nhiều vụ xâm nhập ransomware bắt đầu từ phần mềm chưa từng được cập nhật sau khi bản vá đã có sẵn.
Đối với các công ty muốn có phương pháp có cấu trúc để chuẩn bị và ứng phó với sự cố đang diễn ra, hướng dẫn phòng vệ ransomware 72 giờ này trình bày các quyết định ban đầu quan trọng quyết định mức độ thiệt hại cuối cùng của một cuộc tấn công.
Điều này có ý nghĩa gì với bạn
Nếu bạn điều hành hoặc làm việc tại một công ty dịch vụ chuyên nghiệp, dù trong lĩnh vực kỹ thuật, luật, kế toán hay tư vấn, sự cố này là lời nhắc rằng quy mô không còn là yếu tố dự đoán đáng tin cậy về rủi ro ransomware. Kẻ tấn công đi theo dữ liệu và con đường ít kháng cự nhất, không chỉ theo quy mô bảng cân đối kế toán. Nếu tổ chức của bạn xử lý hợp đồng khách hàng, hồ sơ kỹ thuật hoặc hồ sơ tài chính và phụ thuộc vào truy cập từ xa cho nhân viên, đáng để đặt những câu hỏi khó về cách truy cập đó được bảo vệ, bản sao lưu của bạn mới đến mức nào, và liệu nhóm của bạn có kế hoạch được ghi lại cho những giờ đầu tiên sau khi phát hiện tấn công hay không.
Những điểm chính cần ghi nhớ
Cuộc tấn công ransomware vào Barrett Mahony Consulting Engineers nhấn mạnh một xu hướng mà các công ty dịch vụ chuyên nghiệp không còn có thể bỏ qua. Các cuộc tấn công ransomware vào công ty dịch vụ chuyên nghiệp đang gia tăng vì những tổ chức này kết hợp dữ liệu giá trị với đầu tư bảo mật tương đối nhẹ. Bảo vệ công ty của bạn bắt đầu từ những điều cơ bản: sao lưu đã được kiểm tra, phân đoạn mạng, hệ thống đã được vá và kiểm soát truy cập từ xa có kỷ luật, bao gồm cấu hình VPN an toàn và xác thực đa yếu tố bắt buộc. Xem xét mức độ sẵn sàng của tổ chức ngay bây giờ, thay vì sau khi sự cố xảy ra, vẫn là bước hiệu quả nhất mà bất kỳ công ty nào có thể thực hiện.




