Nghiên cứu của Proofpoint phát hiện điều gì về các cuộc tấn công lặp lại
Một nghiên cứu mới từ công ty an ninh mạng Proofpoint mang đến hồi chuông cảnh tỉnh cho những tổ chức coi việc trả tiền chuộc ransomware là giải pháp nhanh gọn. Theo nghiên cứu, hơn một phần ba số công ty đã trả tiền chuộc sau đó trở thành mục tiêu của một nỗ lực tống tiền thứ cấp. Nói cách khác, việc ký séc không khép lại sự cố; với một tỷ lệ đáng kể nạn nhân, nó chỉ đơn giản mở ra một chương mới.
Phát hiện này quan trọng vì nó thách thức một giả định phổ biến trong phòng họp khi xảy ra khủng hoảng: rằng trả tiền cho kẻ tấn công là cách nhanh nhất để khiến vấn đề biến mất. Dữ liệu của Proofpoint cho thấy điều ngược lại. Một khi công ty chứng tỏ sẵn sàng trả tiền, họ có thể trở thành mục tiêu lặp lại, hoặc cho chính kẻ tấn công ban đầu hoặc cho một nhóm khác đã biết tổ chức đó dễ dàng móc hầu bao.
Tại sao trả tiền chuộc không đảm bảo an toàn dữ liệu
Vấn đề cốt lõi mà Proofpoint nêu bật là các cuộc thương lượng tiền chuộc được xây dựng trên lòng tin với những tên tội phạm không có nghĩa vụ ràng buộc nào phải tôn trọng thỏa thuận. Trả tiền để mở khóa các tệp bị mã hóa không đảm bảo rằng dữ liệu bị đánh cắp chưa được sao chép đi nơi khác, cũng không ngăn kẻ tấn công bán lại thông tin đăng nhập, sơ đồ mạng hoặc các tệp đã lấy cắp cho các nhóm tội phạm khác.
Đây chính là cơ chế đằng sau vòng xoáy tống tiền lặp lại mà nghiên cứu mô tả. Các hoạt động ransomware hiện đại ngày càng dựa vào tống tiền kép, mã hóa hệ thống đồng thời đánh cắp dữ liệu nhạy cảm trước khi đòi tiền chuộc. Ngay cả khi khóa giải mã được cung cấp như đã hứa, bản thân dữ liệu bị đánh cắp vẫn là một gánh nặng. Nó có thể được dùng cho lần tống tiền thứ hai, bán trên các chợ đen tội phạm, hoặc bị một tác nhân đe dọa hoàn toàn khác lợi dụng sau khi mua quyền truy cập từ kẻ tấn công ban đầu. Khoản tiền chuộc giải quyết tình trạng gián đoạn trước mắt, nhưng chẳng làm gì để giải quyết sự phơi nhiễm dữ liệu nền tảng của tổ chức.
Mối đe dọa ngày càng lớn với doanh nghiệp vừa và nhỏ
Trong khi các doanh nghiệp lớn từ lâu thống trị mặt báo về ransomware, các doanh nghiệp nhỏ và vừa đang ngày càng nằm trong tầm ngắm, thường bởi họ có ít nguồn lực hơn để đầu tư vào phát hiện, ứng phó và phục hồi. Những tổ chức này có thể đặc biệt dễ tổn thương trước kiểu tống tiền lặp lại mà Proofpoint mô tả, bởi một lần trả tiền thành công duy nhất có thể đánh dấu họ vừa sẵn lòng vừa có khả năng trả tiền lần nữa.
Động lực này đang diễn ra với các hoạt động ransomware-as-a-service chuyên nhắm vào các tổ chức nhỏ hơn. Như đã trình bày chi tiết trong bài viết về các băng ransomware Qilin và The Gentlemen leo thang tấn công doanh nghiệp vừa và nhỏ, các nhóm này đang cạnh tranh giành ưu thế bằng cách tập trung vào những doanh nghiệp có thể thiếu kinh nghiệm thương lượng, cố vấn pháp lý, hoặc hạ tầng ứng phó sự cố mà các công ty lớn hơn có thể huy động. Khi một công ty nhỏ trả tiền một lần, họ có thể không đủ nguồn lực để thay đổi căn bản tình hình an ninh sau đó, để mặc các lỗ hổng cũ cho lần tấn công kế tiếp.
Giảm thiểu rủi ro: Sao lưu, Mã hóa và Lập kế hoạch ứng phó sự cố
Những phát hiện của Proofpoint củng cố thông điệp mà giới chuyên môn an ninh đã nhắc lại nhiều năm: phòng ngừa và chuẩn bị quan trọng hơn thương lượng. Một vài bước thực tế có thể giảm đáng kể cả khả năng bị tấn công lẫn thiệt hại nếu xảy ra.
Trước hết, duy trì các bản sao lưu ngoại tuyến hoặc bất biến được kiểm tra thường xuyên. Tiền chuộc thường trở thành lựa chọn duy nhất khi các bản sao lưu bị thiếu, lỗi thời, hoặc chính chúng bị mã hóa trong lúc tấn công. Thứ hai, mã hóa dữ liệu nhạy cảm cả khi lưu trữ lẫn khi truyền đi, để ngay cả khi kẻ tấn công lấy cắp được tệp, dữ liệu bị đánh cắp cũng có giá trị hạn chế. Thứ ba, xây dựng kế hoạch ứng phó sự cố trước khi tấn công xảy ra, không phải trong lúc đang bị tấn công. Kế hoạch này nên bao gồm vai trò rõ ràng, quy trình liên lạc, và các đầu mối pháp lý cũng như điều tra số đã được kiểm duyệt trước, để các quyết định không bị đưa ra trong hoảng loạn và áp lực thời gian.
Các tổ chức cũng nên giả định rằng bất kỳ dữ liệu nào bị xâm phạm đều có thể lộ ra công khai hoặc bị bán lại, bất kể tiền chuộc có được trả hay không. Lên kế hoạch cho khả năng đó, thông qua các thủ tục thông báo khách hàng, cung cấp dịch vụ giám sát tín dụng và rà soát pháp lý, đáng tin cậy hơn nhiều so với hy vọng một nhóm tội phạm sẽ xóa các tệp đã đánh cắp sau khi nhận tiền.
Điều này có ý nghĩa gì với bạn
Nếu tổ chức của bạn từng phải đối mặt với yêu cầu tiền chuộc ransomware, nghiên cứu của Proofpoint cho thấy quyết định trả tiền không nên bị coi là một giải pháp đảm bảo chấm dứt sự việc. Rủi ro tống tiền lặp lại sau khi trả tiền chuộc ransomware là có thật và đã được ghi nhận: trả tiền có thể đánh dấu bạn là mục tiêu thay vì khép lại sự cố. Dù bạn điều hành một doanh nghiệp nhỏ hay quản lý an ninh cho một công ty lớn hơn, giả định an toàn nhất là bất kỳ sự kiện ransomware nào cũng có thể không chỉ xảy ra một lần, trừ phi bạn giải quyết được các nguyên nhân gốc rễ đã cho phép cuộc xâm nhập ngay từ đầu.
Điểm chính yếu
- Đừng cho rằng trả tiền là kết thúc mối đe dọa. Proofpoint phát hiện hơn một phần ba nạn nhân trả tiền phải đối mặt với nỗ lực tống tiền thứ hai.
- Ưu tiên các bản sao lưu bất biến, đã được kiểm tra để tiền chuộc không bao giờ là con đường phục hồi duy nhất của bạn.
- Mã hóa dữ liệu nhạy cảm để hạn chế thiệt hại do lấy cắp dữ liệu ngay cả khi hệ thống bị xâm nhập.
- Xây dựng và diễn tập kế hoạch ứng phó sự cố trước khi bị tấn công, không phải trong lúc bị tấn công.
- Nhận thức rằng các doanh nghiệp nhỏ hơn đang ngày càng bị các nhóm như Qilin và The Gentlemen nhắm đến, khiến việc phòng thủ chủ động trở nên thiết yếu bất kể quy mô công ty.




