Tại sao trả tiền chuộc không chấm dứt vấn đề

Khi ransomware khóa chặt hệ thống của một công ty, bản năng muốn trả tiền và tiếp tục hoạt động là điều dễ hiểu. Một khảo sát mới từ công ty bảo mật Proofpoint, khảo sát 953 công ty, cho thấy bản năng đó có thể phản tác dụng. Theo kết quả, các tổ chức trả tiền chuộc thường trở thành mục tiêu hấp dẫn hơn, chứ không phải kém hấp dẫn đi. Một khi nhóm tội phạm xác nhận nạn nhân sẵn sàng trả tiền, chính nạn nhân đó có thể bị đánh dấu cho một cuộc tấn công tiếp theo.

Điều này quan trọng vì logic đằng sau các khoản thanh toán tiền chuộc luôn dựa trên một giao dịch đơn giản: tiền đổi lấy sự kết thúc. Các giám đốc phê duyệt thanh toán vì tin rằng nó khôi phục hệ thống, khiến dữ liệu bị đánh cắp bị xóa, hạn chế gián đoạn kinh doanh và bảo vệ khách hàng. Nghiên cứu của Proofpoint chỉ ra rằng giao dịch này kém tin cậy hơn nhiều so với giả định của hầu hết các tổ chức. Trả tiền không nhất thiết chấm dứt mối quan hệ với kẻ tấn công; trong một số trường hợp, nó khởi đầu một mối quan hệ mới.

Logic kinh doanh đằng sau yêu cầu thứ hai

Các nhóm ransomware hoạt động như những doanh nghiệp, và doanh nghiệp tìm kiếm khách hàng quen. Một công ty đã chứng tỏ mình sẽ trả tiền, từ góc nhìn của tội phạm, là một nguồn doanh thu đã được xác minh. Công ty đó có vốn lưu động, đội ngũ lãnh đạo sẵn sàng phê duyệt thanh toán nhanh chóng, và có lẽ vẫn còn những lỗ hổng đã khiến cuộc tấn công đầu tiên thành công ngay từ đầu.

Điểm cuối cùng này mang tính then chốt. Trả tiền chuộc giải quyết cuộc khủng hoảng trước mắt, nhưng hiếm khi khắc phục được những lỗ hổng bảo mật gốc rễ đã cho phép kẻ tấn công xâm nhập. Nếu cùng một vectơ lừa đảo, phần mềm chưa vá, hay điểm truy cập từ xa bị lộ vẫn còn đó sau sự cố, thì không gì ngăn cản chính nhóm đó, hoặc một đối tác mua lại quyền truy cập vào dữ liệu nạn nhân tương tự, thử lại lần nữa. Bài viết trước đây của chúng tôi về nghiên cứu người trả tiền chuộc của Proofpoint đi sâu hơn về tần suất xảy ra những sự cố lặp lại này và lý do tại sao chính việc thanh toán có thể đóng vai trò như một tín hiệu cho các nhóm tội phạm khác rằng mục tiêu đó dễ bị tổn thương.

Giảm thiểu rủi ro tống tiền trước khi nó bắt đầu

Tin tốt là các tổ chức không bất lực ở đây. Các bước giảm thiểu rủi ro ransomware phần lớn cũng chính là những bước mà các đội ngũ bảo mật đã khuyến nghị trong nhiều năm, chỉ là chúng trở nên cấp bách hơn dưới ánh sáng của dữ liệu này.

Duy trì các bản sao lưu ngoại tuyến, đã được kiểm tra vẫn là cách hiệu quả duy nhất để tránh phải đối mặt với quyết định trả hay không trả ngay từ đầu. Nếu hệ thống có thể được khôi phục từ bản sao lưu mà không cần chạm vào khóa giải mã của kẻ tấn công, toàn bộ tiền đề tống tiền sẽ sụp đổ. Phân đoạn mạng cũng quan trọng: hạn chế phạm vi kẻ tấn công có thể di chuyển khi đã xâm nhập vào trong sẽ thu nhỏ bán kính ảnh hưởng của bất kỳ vụ xâm phạm đơn lẻ nào, từ đó giảm bớt đòn bẩy trong quá trình thương lượng tiền chuộc.

Giám sát mối đe dọa liên tục và phát hiện điểm cuối giúp phát hiện các vụ xâm nhập trước khi chúng leo thang thành sự kiện mã hóa toàn bộ. Nhiều cuộc tấn công ransomware diễn ra trong nhiều ngày hoặc nhiều tuần giữa thời điểm truy cập ban đầu và tải trọng cuối cùng; khoảng thời gian đó là cơ hội để can thiệp. Thực hành truy cập từ xa an toàn, bao gồm việc sử dụng VPN cho các kết nối được mã hóa và xác thực đa yếu tố cho bất kỳ ai đăng nhập từ bên ngoài mạng công ty, sẽ chặn đứng một trong những điểm xâm nhập phổ biến mà tội phạm khai thác. Không biện pháp nào đảm bảo miễn nhiễm, nhưng cùng nhau, chúng thu hẹp khả năng một doanh nghiệp phải đối mặt với thông báo đòi tiền chuộc ngay từ đầu.

Điều này có ý nghĩa gì với bạn

Nếu tổ chức của bạn từng bị tấn công bởi ransomware, những phát hiện của Proofpoint gợi ý rằng việc trả tiền không nên được coi là một giải pháp sạch sẽ. Trước khi phê duyệt bất kỳ khoản thanh toán nào, cần tự hỏi liệu lỗ hổng gốc rễ đã được xác định và khắc phục hay chưa, bởi vì nếu chưa, khoản thanh toán có thể chỉ đơn giản là đợt trả góp đầu tiên trong một mối quan hệ đang diễn ra với kẻ tấn công.

Đây cũng là thời điểm để liên hệ với cơ quan thực thi pháp luật sớm thay vì như một suy nghĩ muộn màng. Các cơ quan theo dõi các nhóm ransomware đôi khi có thể cung cấp công cụ giải mã, thông tin tình báo về mối đe dọa liên quan đến hành vi của một băng nhóm cụ thể, hoặc bối cảnh về việc liệu một nhóm có tiền sử tống tiền lặp lại hay không. Đưa chuyên gia ứng phó sự cố bên ngoài vào trước khi đưa ra quyết định thanh toán, thay vì sau đó, giúp tổ chức có bức tranh rõ ràng hơn về các lựa chọn thực tế của mình.

Đối với các doanh nghiệp nhỏ hơn không có đội ngũ bảo mật chuyên trách, phép tính cũng tương tự nhưng nguồn lực mỏng hơn. Điều đó khiến cho việc phòng ngừa càng trở nên quan trọng hơn: vệ sinh cơ bản như sao lưu thường xuyên, phần mềm được vá lỗi và các công cụ truy cập từ xa an toàn có tác dụng giảm rủi ro nhiều hơn bất kỳ quyết định hậu sự cố nào có thể làm được.

Những điểm chính cần ghi nhớ

Bài học cốt lõi từ khảo sát này của Proofpoint rất đơn giản: một khoản tiền chuộc chỉ mua được thời gian, chưa chắc đã mua được sự an toàn. Các tổ chức nên coi mọi sự cố ransomware là bằng chứng của một lỗ hổng bảo mật cần được khắc phục, bất kể khoản thanh toán có được thực hiện hay không. Các bước thực tiễn đáng ưu tiên bao gồm duy trì sao lưu ngoại tuyến, phân đoạn mạng, giám sát các dấu hiệu xâm nhập sớm và bảo mật truy cập từ xa bằng xác thực mạnh cùng các kết nối được mã hóa.

Điều quan trọng nhất, mọi quyết định thanh toán nên được đưa ra song song với một kế hoạch khắc phục nghiêm túc, chứ không phải thay thế cho kế hoạch đó. Các băng nhóm ransomware đang vận hành một doanh nghiệp, và dữ liệu cho thấy chúng biết chính xác những khách hàng nào đáng để gửi hóa đơn hai lần.