Tiền chuộc hiếm khi kết thúc mối đe dọa, khảo sát cho thấy
Một khảo sát mới từ công ty bảo mật Proofpoint đang đưa ra những con số mới cho lời cảnh báo mà cơ quan thực thi pháp luật đã lặp đi lặp lại nhiều năm: việc trả tiền cho băng ransomware hiếm khi khiến vấn đề biến mất. Theo nghiên cứu, 58 phần trăm doanh nghiệp được khảo sát tại Vương quốc Anh thừa nhận đã trả tiền chuộc sau một cuộc tấn công ransomware. Nhưng dữ liệu cho thấy quyết định đó thường dẫn đến thêm rắc rối thay vì sự kết thúc.
Khảo sát phát hiện rằng khoảng 22 phần trăm tổ chức đã trả tiền chuộc bị chính những kẻ tấn công đó tống tiền lần nữa, đôi khi đòi thêm tiền liên quan đến cùng dữ liệu bị đánh cắp. Trong một số trường hợp, nạn nhân trả tiền một lần để mở khóa hệ thống nhưng chỉ vài tuần hoặc vài tháng sau lại bị liên lạc với những lời đe dọa mới về việc rò rỉ cùng thông tin đó trừ khi trả thêm tiền. Đáng lo ngại hơn, khoảng 2 phần trăm nạn nhân đã trả tiền chuộc nhưng không bao giờ lấy lại được tập tin, hoặc do công cụ giải mã kẻ tấn công cung cấp bị lỗi, hoặc do bọn tội phạm ngay từ đầu không có ý định thực hiện lời hứa.
Mô thức này phù hợp với những gì FBI và Europol đã cảnh báo doanh nghiệp trong nhiều năm: tiền chuộc tài trợ cho hoạt động tội phạm, hiếm khi đảm bảo một giải pháp dứt điểm, và có thể đánh dấu tổ chức đó là mục tiêu dễ dàng, sẵn sàng trả tiền lần nữa.
Vì sao trả tiền chuộc dẫn đến các cuộc tấn công lặp lại
Lập luận đằng sau việc tống tiền lặp lại khá đơn giản từ góc nhìn của tội phạm. Một khi doanh nghiệp đã chứng tỏ sẽ trả tiền để khiến vấn đề biến mất, doanh nghiệp đó trở thành một đối tượng quen thuộc với kẻ tấn công, và thường là với các nhóm tội phạm khác chuyên mua bán dữ liệu nạn nhân trên các diễn đàn ngầm. Trả tiền chuộc không nhất thiết có nghĩa là dữ liệu bị đánh cắp đã bị xóa. Trong nhiều trường hợp, các bản sao vẫn còn trên hạ tầng của kẻ tấn công, được chia sẻ với các nhóm liên kết, hoặc được âm thầm giữ lại làm đòn bẩy cho đợt đòi tiền thứ hai.
Đây chính là mâu thuẫn cốt lõi mà dữ liệu của Proofpoint làm nổi bật: sự nhẹ nhõm ngắn hạn khi trả tiền để khôi phục hoạt động có thể tạo ra một gánh nặng dài hạn. Kẻ tấn công biết rằng một công ty đang chịu áp lực phải hoạt động trở lại, bảo vệ lòng tin khách hàng và tránh sự giám sát của cơ quan quản lý có nhiều khả năng sẽ trả tiền lần nữa hơn là từ chối và chấp nhận hậu quả của việc rò rỉ dữ liệu. Tính toán đó chính là thứ thúc đẩy nạn tống tiền lặp lại, và đó là lý do các nhà nghiên cứu bảo mật tiếp tục mô tả việc trả tiền chuộc là một quyết định đánh đổi khủng hoảng trước mắt lấy một khủng hoảng tiềm tàng lớn hơn và lặp đi lặp lại. Bài viết về cùng khảo sát của Proofpoint về các cuộc tấn công ransomware lặp lại đã ghi nhận rằng cấu trúc khuyến khích dành cho kẻ tấn công chỉ càng được củng cố một khi nạn nhân chứng tỏ sẵn sàng trả tiền.
Hậu quả về quyền riêng tư vượt xa tiền chuộc
Trong khi các bài báo về ransomware thường tập trung vào thời gian ngừng hoạt động, những tác động đến quyền riêng tư cũng xứng đáng được chú ý tương đương. Khi một công ty trả tiền chuộc để ngăn dữ liệu bị lộ, họ thực chất đang tin tưởng một tổ chức tội phạm sẽ giữ lời hứa mà không có bất kỳ ràng buộc pháp lý nào. Hồ sơ khách hàng, dữ liệu nhân viên, thông tin tài chính và sức khỏe vẫn có thể bị rao bán lại hoặc rò rỉ bất chấp việc đã trả tiền. Đối với những người có dữ liệu nằm trong các hệ thống bị xâm phạm này, việc trả tiền chuộc không mang lại sự đảm bảo thực sự nào rằng thông tin cá nhân của họ được an toàn.
Điều này đặc biệt quan trọng đối với các tổ chức xử lý dữ liệu cá nhân nhạy cảm, khi một vụ xâm phạm có thể kích hoạt nghĩa vụ thông báo, hình phạt theo quy định và tổn hại danh tiếng lâu dài ngay cả sau khi tiền chuộc đã được trả. Những phát hiện của khảo sát củng cố rằng ransomware không chỉ là sự cố CNTT. Đó là một sự cố về quyền riêng tư với những hậu quả có thể tái xuất hiện rất lâu sau khi các tiêu đề ban đầu lắng xuống.
Điều này có ý nghĩa gì với bạn
Nếu bạn điều hành một doanh nghiệp, hoặc quản lý các quyết định về CNTT và bảo mật cho doanh nghiệp, bài học từ khảo sát này rất rõ ràng: trả tiền chuộc không phải là con đường chắc chắn dẫn đến giải pháp, và nó có thể làm tăng nguy cơ bạn bị tấn công trong tương lai. Các quyết định được đưa ra trong cơn hoảng loạn của một sự cố đang diễn ra cần được cân nhắc với thực tế rằng kẻ tấn công thường giữ lại dữ liệu bất kể đã trả tiền hay chưa, và việc sẵn sàng trả tiền một cách lộ liễu có thể khiến tổ chức trở thành mục tiêu lặp lại.
Đối với người tiêu dùng hàng ngày, đây là lời nhắc nhở rằng các vụ xâm phạm dữ liệu liên quan đến tấn công ransomware có thể có phần đuôi dài hơn những gì tin tức ban đầu đưa ra. Thông tin cá nhân bị lộ trong một sự cố có thể tái xuất hiện trong các vụ rò rỉ sau này, ngay cả khi công ty bị ảnh hưởng đã báo cáo tình hình đã được giải quyết.
Những điểm chính
- Gần sáu trong mười tổ chức tại Anh được khảo sát đã trả tiền chuộc sau một cuộc tấn công, theo dữ liệu của Proofpoint.
- Khoảng 22 phần trăm những người đã trả tiền bị tống tiền lần nữa, thường là với cùng dữ liệu bị đánh cắp.
- Một tỷ lệ nhỏ nạn nhân đã trả tiền nhưng không bao giờ lấy lại được tập tin.
- Các cơ quan thực thi pháp luật bao gồm FBI và Europol tiếp tục khuyến nghị không trả tiền chuộc ransomware.
- Doanh nghiệp nên đầu tư vào lập kế hoạch ứng phó sự cố, sao lưu ngoại tuyến và sẵn sàng thông báo xâm phạm thay vì coi trả tiền chuộc là giải pháp nhanh chóng.
Ransomware vẫn là mối đe dọa dai dẳng, nhưng khảo sát này tiếp thêm sức nặng cho thông điệp mà các chuyên gia bảo mật đã thúc đẩy trong nhiều năm: trả tiền không mua được sự yên tâm. Các tổ chức cũng như cá nhân đều được phục vụ tốt hơn bằng cách phòng ngừa, chuẩn bị và hoài nghi trước bất kỳ lời hứa nào từ các chủ thể tội phạm đang giữ dữ liệu bị đánh cắp làm con tin.




