Ransomware Qilin được cho là đã tấn công 1.358 nạn nhân, một con số kỷ lục cho thấy một chiến dịch ransomware có thể trở nên hiệu quả đến mức nào khi kết hợp đánh cắp dữ liệu, mã hóa và khai thác các lỗ hổng bảo mật thường ngày. Thành công của nhóm này không chỉ đến từ một lỗ hổng zero-day kỳ lạ nào đó. Theo báo cáo, Qilin lây lan chủ yếu qua thông tin đăng nhập bị lộ, phần mềm chưa được vá và các kết nối mạng đáng tin cậy — những điểm yếu tương tự vẫn xuất hiện trong các đợt kiểm tra bảo mật ở mọi tổ chức thuộc mọi quy mô, hết năm này qua năm khác.
Chi tiết đó quan trọng hơn cả con số tiêu đề. Nó có nghĩa là con đường vào mạng lưới nạn nhân thường bắt đầu từ những điều rất bình thường: một mật khẩu được dùng lại, một bản cập nhật phần mềm bị bỏ quên, hoặc một thông tin đăng nhập lẽ ra đã bị vô hiệu hóa từ nhiều tháng trước. Đối với những nhân viên chưa bao giờ coi mình là một phần của "đội ngũ bảo mật", đây là một hồi chuông cảnh tỉnh khó chịu nhưng quan trọng.
Ransomware Qilin Là Gì và Cách Nó Lây Lan
Qilin hoạt động như một chủng ransomware thực hiện cả đánh cắp dữ liệu lẫn mã hóa hệ thống — sự kết hợp thường được gọi là tống tiền kép. Thay vì chỉ khóa tệp và đòi tiền chuộc để lấy khóa giải mã, các nhóm sử dụng mô hình này còn đánh cắp dữ liệu nhạy cảm trước. Điều đó giúp kẻ tấn công có hai đòn bẩy: nạn nhân có nguy cơ mất quyền truy cập vào hệ thống, đồng thời có nguy cơ bị rò rỉ hoặc bán dữ liệu đã đánh cắp nếu không trả tiền.
Các cơ chế lây lan được báo cáo chính là điều khiến Qilin trở nên đặc biệt hữu ích cho người dùng thông thường. Thông tin đăng nhập bị lộ nghĩa là tên đăng nhập và mật khẩu đã bị rò rỉ, được dùng lại hoặc chưa từng được bảo vệ đúng cách. Phần mềm chưa được vá nghĩa là các lỗ hổng đã biết mà tổ chức đơn giản là chưa khắc phục. Kết nối đáng tin cậy đề cập đến quyền truy cập mạng hợp pháp, chẳng hạn như các công cụ truy cập từ xa, thông tin đăng nhập của nhà cung cấp hoặc các mối quan hệ tin cậy nội bộ, mà kẻ tấn công chiếm đoạt thay vì xâm nhập bằng vũ lực. Không điều nào trong số này đòi hỏi kỹ năng hack cao cấp. Chúng đòi hỏi sự kiên nhẫn và hiểu biết rằng hầu hết các tổ chức, cũng như đa số mọi người, đều thiếu nhất quán trong việc thực hành vệ sinh bảo mật cơ bản.
Những Công Ty và Dịch Vụ Tiêu Dùng Nào Bị Ảnh Hưởng
Các báo cáo về hoạt động của Qilin đưa ra con số nạn nhân được xác nhận là 1.358, được mô tả là mức cao mới của chiến dịch này. Quy mô đó đặt Qilin vào nhóm các chiến dịch ransomware hoạt động mạnh nhất được theo dõi trong bối cảnh đe dọa hiện nay. Điều con số không phản ánh được là tác động về mặt con người: mỗi mục trong danh sách đó đại diện cho một tổ chức, và kéo theo đó là nhân viên, khách hàng và đối tác, những người có dữ liệu và hoạt động đã bị gián đoạn.
Đây chính là lúc bức tranh toàn cảnh trở nên phù hợp. Các nhóm ransomware không cần nhắm đến một thương hiệu cụ thể, nổi tiếng nào để gây ra thiệt hại thực sự. Các doanh nghiệp quy mô vừa, nhà cung cấp dịch vụ và nhà cung ứng kết nối với các tổ chức lớn hơn thường xuyên bị cuốn vào chính vì chúng là những mục tiêu dễ dàng hơn nhưng lại có cùng dữ liệu giá trị hoặc quyền truy cập mạng. Một con số nạn nhân kỷ lục như của Qilin không nằm ở bất kỳ vụ tấn công đơn lẻ nổi đình đám nào, mà nằm ở số lượng lớn: khai thác cùng các điểm yếu có thể dự đoán được trên càng nhiều tổ chức càng tốt.
Cách Hệ Thống Người Dùng Bị Xâm Phạm Đặt Dữ Liệu Của Bạn Vào Rủi Ro
Khi ransomware xâm phạm hệ thống của người sử dụng lao động, hậu quả hiếm khi chỉ giới hạn trong bộ phận CNTT. Nếu mạng lưới công ty bạn bị tấn công qua thông tin đăng nhập bị lộ hoặc hệ thống chưa được vá, dữ liệu cá nhân của bạn, thông tin trả lương, hồ sơ sức khỏe liên quan đến phúc lợi, hoặc thậm chí dữ liệu khách hàng bạn xử lý hàng ngày đều có thể bị đánh cắp cùng với các tệp của công ty. Vì mô hình của Qilin bao gồm cả đánh cắp dữ liệu chứ không chỉ mã hóa, rủi ro còn vượt ra ngoài thời gian ngừng hoạt động. Dữ liệu bị đánh cắp có thể bị rò rỉ công khai hoặc bị bán, khiến nhân viên và khách hàng đối mặt với nguy cơ đánh cắp danh tính và các vụ lừa đảo tiếp theo rất lâu sau khi sự cố ban đầu được giải quyết.
Đánh cắp thông tin đăng nhập và kỹ thuật xã hội thường là điểm khởi đầu khiến những vụ xâm phạm quy mô lớn này có khả năng xảy ra ngay từ đầu. Vụ tấn công vishing vào Cushman & Wakefield, nơi kẻ tấn công sử dụng giọng nói lừa đảo để lấy thông tin đăng nhập và tuyên bố đã truy cập hàng trăm nghìn hồ sơ, là một ví dụ rõ ràng về cách một lần đăng nhập bị xâm phạm hoặc một cuộc gọi thuyết phục có thể dẫn đến lộ lọt dữ liệu khổng lồ. Các nhóm ransomware như Qilin phát triển mạnh trong chính môi trường đó: bất cứ nơi nào thông tin đăng nhập bị lộ hoặc được bảo vệ kém, kẻ tấn công đều có cơ hội.
Các Bước Thiết Thực Để Tự Bảo Vệ Trước Hậu Quả Của Ransomware
Bạn không cần phải là chuyên gia bảo mật để giảm thiểu nguy cơ trước những sự cố như thế này. Một vài thói quen sẽ tạo ra sự khác biệt có ý nghĩa:
- Sử dụng mật khẩu mạnh, duy nhất cho từng tài khoản, đặc biệt là thông tin đăng nhập công việc, và bật trình quản lý mật khẩu nếu công ty bạn cho phép.
- Bật xác thực đa yếu tố ở bất kỳ đâu có hỗ trợ, vì điều này chặn hầu hết các cuộc tấn công chỉ dựa vào thông tin đăng nhập bị đánh cắp.
- Luôn cập nhật phần mềm trên mọi thiết bị bạn dùng cho công việc, bao gồm điện thoại và máy tính xách tay cá nhân kết nối với hệ thống công ty.
- Hãy nghi ngờ các cuộc gọi, tin nhắn hoặc email bất ngờ yêu cầu bạn xác minh thông tin đăng nhập hoặc đặt lại mật khẩu — chiến thuật thường dùng để thu thập chi tiết đăng nhập.
- Báo cáo ngay các yêu cầu đăng nhập đáng ngờ hoặc hoạt động tài khoản lạ cho bộ phận CNTT hoặc đội ngũ bảo mật thay vì cho rằng đó là cảnh báo giả.
Điều Này Có Ý Nghĩa Gì Với Bạn
Con số nạn nhân kỷ lục của Qilin là một lời nhắc nhở rằng các mẹo phòng tránh ransomware không chỉ là chính sách của công ty, mà còn là thực hành cá nhân. Chuỗi tấn công đằng sau những sự cố như thế này thường bắt đầu bằng điều mà một cá nhân có thể ngăn chặn: một mật khẩu được dùng lại, một bản cập nhật bị bỏ qua, hoặc một khoảnh khắc tin tưởng trao cho sai người gọi hoặc email. Bạn có thể không kiểm soát được lịch vá lỗi của công ty, nhưng bạn kiểm soát được vệ sinh thông tin đăng nhập của chính mình, và chỉ riêng điều đó cũng có thể đóng lại một trong những con đường phổ biến nhất mà kẻ tấn công sử dụng.
Kết luận lớn hơn là các nhóm ransomware như Qilin không dựa vào những lỗ hổng hiếm có, tinh vi để tấn công hơn một nghìn nạn nhân. Chúng dựa vào những lỗ hổng có thể dự đoán và có thể ngăn chặn được. Hãy coi mỗi lần đăng nhập như một điểm xâm nhập tiềm tàng, bật xác thực đa yếu tố ở mọi nơi có thể, và cảnh giác trước các nỗ lực tấn công kỹ thuật xã hội, bởi tiêu đề ransomware kỷ lục tiếp theo có thể xoay quanh chính kiểu sơ suất thường ngày mà các mẹo phòng tránh ransomware Qilin này được thiết kế để khắc phục.




