Điều Dữ Liệu Ransomware Tại Ấn Độ Của Proofpoint Thực Sự Cho Thấy
Một báo cáo mới từ công ty bảo mật Proofpoint vẽ nên bức tranh đáng lo ngại cho các tổ chức tại Ấn Độ đang đối phó với ransomware. Dữ liệu cho thấy 62% các công ty Ấn Độ bị ảnh hưởng báo cáo mức độ tác động tổng thể cao hơn từ cuộc tấn công gần đây nhất, dấu hiệu cho thấy những sự cố này đang ngày càng gây thiệt hại nặng nề hơn, chứ không phải ít đi, ngay cả khi nhận thức và chi tiêu cho phòng thủ gia tăng. Có lẽ đáng chú ý nhất là sự xác nhận rằng hành vi tống tiền kèm đánh cắp dữ liệu trong các vụ ransomware tại Ấn Độ đã trở thành chuẩn mực thay vì ngoại lệ: việc đánh cắp dữ liệu được xác nhận trong 71% số vụ mà Proofpoint đã xem xét.
Con số thống kê đó định hình lại điều mà nhiều tổ chức vẫn coi là vấn đề ransomware. Nó không còn chỉ đơn thuần là các tệp bị mã hóa và một thông báo đòi tiền chuộc. Trong phần lớn các vụ được nghiên cứu, kẻ tấn công đã đánh cắp dữ liệu nhạy cảm trước khi khóa hệ thống, tạo cho chúng một đòn bẩy thứ hai ngay cả khi các bản sao lưu của nạn nhân đủ tốt để tránh phải trả tiền cho khóa giải mã.
Tại Sao Trả Tiền Chuộc Không Ngăn Được Hành Vi Tống Tiền Lặp Lại
Bất chấp các hướng dẫn rộng rãi từ cơ quan thực thi pháp luật và các chuyên gia bảo mật khuyến nghị không trả tiền chuộc ransomware, 64% các tổ chức Ấn Độ bị ảnh hưởng vẫn chọn trả tiền. Phản ứng bản năng này có thể hiểu được: trả tiền dường như là con đường nhanh nhất để quay lại hoạt động bình thường. Nhưng phát hiện của Proofpoint cho thấy bản năng đó ngày càng sai lầm. Gần một nửa số người trả tiền, 48%, phải đối mặt với các yêu cầu tống tiền bổ sung sau đó.
Mô hình này không chỉ riêng ở Ấn Độ. Nó phản ánh những gì Proofpoint đã ghi nhận trên toàn cầu, nơi những người trả tiền chuộc ransomware thường bị tấn công lần nữa và một khoản tiền chuộc không giống như một giải pháp mà giống như một tín hiệu cho kẻ tấn công biết rằng mục tiêu sẵn sàng thương lượng. Một nghiên cứu khác của Proofpoint phát hiện rằng 22% người trả tiền chuộc phải đối mặt với tống tiền lặp lại, trong khi các dữ liệu khác chỉ ra khoảng 1 trong 3 người trả tiền chuộc ransomware bị tấn công lần nữa. Con số 48% tống tiền lặp lại của Ấn Độ nằm ở ngưỡng cao hơn của phạm vi đó, cho thấy các tổ chức ở đây có thể đang đối mặt với phiên bản còn trầm trọng hơn của cùng một xu hướng toàn cầu.
Tỷ Lệ Đánh Cắp Dữ Liệu 71%: Những Kẻ Tấn Công Lấy Gì Trước Khi Mã Hóa
Lý do tống tiền lặp lại hiệu quả đối với kẻ tấn công rất đơn giản: một khi dữ liệu đã bị đánh cắp, việc mã hóa gần như trở nên thứ yếu. Nếu 71% các vụ đã có xác nhận đánh cắp dữ liệu, thì việc trả tiền cho khóa giải mã chẳng giúp ích gì để giải quyết bản sao của các tệp nhạy cảm đang nằm trên hạ tầng của kẻ tấn công. Dữ liệu đó có thể bị bán, rò rỉ hoặc được sử dụng như đòn bẩy mới cho yêu cầu thứ hai hoặc thứ ba, điều này giúp giải thích tại sao rất nhiều tổ chức đã trả tiền một lần cuối cùng lại trả tiền thêm, hoặc đối mặt với các mối đe dọa mới ngay cả sau khi đã dàn xếp xong khoản đầu tiên.
Đây là sự thay đổi cốt lõi tách biệt ransomware hiện đại khỏi các cuộc tấn công khóa tệp của những năm trước. Mã hóa gây gián đoạn hoạt động trong ngắn hạn, nhưng việc đánh cắp dữ liệu tạo ra một khoản nợ dài hạn mà một lần thanh toán không thể giải quyết. Đối với các tổ chức xử lý hồ sơ khách hàng, thông tin tài chính hoặc dữ liệu kinh doanh độc quyền, rủi ro lộ lọt không kết thúc khi hệ thống hoạt động trở lại.
Giảm Thiểu Rủi Ro: Phân Đoạn Mạng, Sao Lưu và Kiểm Soát Truy Cập
Phản ứng thiết thực trước sự thay đổi này phải vượt ra ngoài việc đơn thuần quyết định có trả tiền hay không. Một số bước cụ thể quan trọng hơn bao giờ hết:
- Phân đoạn mạng giới hạn phạm vi mà kẻ tấn công có thể di chuyển sau khi xâm nhập, giảm khả năng một tài khoản bị xâm phạm duy nhất dẫn đến lộ lọt dữ liệu trên toàn tổ chức.
- Sao lưu ngoại tuyến, được kiểm tra vẫn rất cần thiết cho việc phục hồi sau mã hóa, nhưng chúng không giải quyết được việc đánh cắp dữ liệu, vì vậy cần được kết hợp với giám sát các luồng truyền dữ liệu ra ngoài bất thường.
- Kiểm soát truy cập nghiêm ngặt và quyền tối thiểu giảm lượng dữ liệu nhạy cảm mà một thông tin xác thực bị xâm phạm duy nhất có thể tiếp cận.
- Lập kế hoạch ứng phó sự cố nên giả định rằng dữ liệu đã bị sao chép, chứ không chỉ là các hệ thống có thể bị khóa, và nên bao gồm một kế hoạch truyền thông cho khách hàng và cơ quan quản lý nếu việc lộ lọt dữ liệu được xác nhận.
Các tổ chức xây dựng hệ thống phòng thủ dựa trên những nguyên tắc này đều hành động từ giả định rằng chỉ phòng ngừa thôi không phải lúc nào cũng thành công, và việc giới hạn phạm vi ảnh hưởng của một vụ xâm nhập cũng quan trọng không kém việc ngăn chặn kẻ tấn công ngay từ đầu.
Điều Này Có Ý Nghĩa Gì Với Bạn
Nếu tổ chức của bạn hoạt động tại Ấn Độ hoặc xử lý dữ liệu liên quan đến khách hàng hay đối tác Ấn Độ, báo cáo này là tín hiệu để bạn xem xét lại các kế hoạch ứng phó sự cố với một câu hỏi cụ thể trong đầu: điều gì sẽ xảy ra sau khi chúng ta phát hiện dữ liệu đã bị đánh cắp, chứ không chỉ sau khi các tệp bị mã hóa? Coi ransomware đơn thuần là vấn đề về tính khả dụng, có thể giải quyết bằng sao lưu và một khoản tiền chuộc có thể, không còn phù hợp với cách các cuộc tấn công này thực sự diễn ra. Mô hình tống tiền kèm đánh cắp dữ liệu ransomware tại Ấn Độ được mô tả trong dữ liệu của Proofpoint cho thấy thời điểm mã hóa thường chỉ là một giai đoạn trong một chiến dịch dài hơn.
Những Điểm Chính Cần Lưu Ý
- Hãy cho rằng việc đánh cắp dữ liệu đã xảy ra trong bất kỳ sự cố ransomware nào; đừng chờ xác nhận rồi mới hành động dựa trên giả định đó.
- Coi việc trả tiền chuộc là một quyết định kinh doanh với rủi ro thực sự về tống tiền lặp lại, chứ không phải một giải pháp chắc chắn – một mô hình nhất quán với những gì nghiên cứu khác của Proofpoint về tống tiền lặp lại đã ghi nhận trên nhiều thị trường.
- Hãy đầu tư vào phân đoạn mạng và kiểm soát truy cập ngay bây giờ, vì chúng hạn chế thiệt hại bất kể cách thức kẻ tấn công xâm nhập.
- Xây dựng kế hoạch truyền thông về vi phạm dữ liệu song song với kế hoạch khôi phục ransomware của bạn, vì hai sự kiện này ngày càng trở thành một.
Như dữ liệu ngành rộng hơn về các khoản tiền chuộc ransomware tiếp tục cho thấy, trải nghiệm của Ấn Độ không phải là ngoại lệ. Đó là phản ánh cục bộ của sự chuyển dịch toàn cầu sang tống tiền đa giai đoạn, và các tổ chức lập kế hoạch cho điều đó ngay bây giờ sẽ ở vị thế tốt hơn nhiều so với những tổ chức vẫn hy vọng một khoản thanh toán duy nhất sẽ khiến vấn đề biến mất.




