Các cuộc tấn công ransomware vào doanh nghiệp nhỏ đã chuyển biến xấu đi rõ rệt. Hai tổ chức tội phạm mạng, được biết đến với tên Qilin và The Gentlemen, được cho là đang cạnh tranh để giành ưu thế trong không gian ransomware-as-a-service, và các doanh nghiệp vừa và nhỏ (SMB) đang mắc kẹt trong làn đạn. Thay vì một băng nhóm thống trị duy nhất tống tiền nạn nhân, các nhà nghiên cứu bảo mật hiện chứng kiến hai chiến dịch hung hãn chạy đua xâm nhập mạng, đánh cắp dữ liệu và đòi tiền chuộc, thường nhắm vào những tổ chức ít có khả năng chống chịu sự gián đoạn nhất.
Sự cạnh tranh này đáng chú ý vì nó thay đổi cơ cấu động lực của kẻ tấn công. Khi hai nhóm cạnh tranh thị phần trong nền kinh tế ransomware, cả hai đều có lý do để hành động nhanh hơn, giăng lưới rộng hơn và theo đuổi những mục tiêu dễ dàng thay vì chờ đợi khoản tiền chuộc lớn nhất có thể. Các SMB, vốn thường vận hành với đội ngũ CNTT tinh gọn và hạ tầng cũ kỹ, hoàn toàn phù hợp với hồ sơ đó.
Tại sao Qilin và The Gentlemen lại nhắm vào SMB
Các doanh nghiệp lớn thường đầu tư mạnh vào công cụ phát hiện, nhân sự bảo mật chuyên trách và hợp đồng ứng phó sự cố. Các doanh nghiệp nhỏ hơn thường không có được điều xa xỉ đó. Một kẻ vận hành ransomware cân nhắc nên dành thời gian và nguồn lực hạn chế vào đâu thường sẽ chọn con đường ít trở ngại nhất, và con đường đó ngày càng dẫn đến các SMB.
Sự cạnh tranh giữa các băng nhóm như Qilin và The Gentlemen dường như đang đẩy nhanh xu hướng này. Khi các chi nhánh trong mô hình ransomware-as-a-service được khuyến khích tấn công càng nhiều nạn nhân càng tốt, chúng có xu hướng hướng tới những tổ chức có ít tuyến phòng thủ hơn và ít khả năng tự thương lượng hoặc tự phục hồi hơn. Kết quả là một cách tiếp cận theo số lượng, nơi SMB trở thành mục tiêu mặc định thay vì chỉ là lựa chọn thứ yếu.
Các băng ransomware này giành quyền truy cập ban đầu như thế nào
Những kẻ vận hành ransomware hiếm khi cần viết phần mềm độc hại tinh vi để đột nhập. Trong hầu hết các chiến dịch được theo dõi trên toàn ngành, quyền truy cập ban đầu đến từ những điểm yếu trần tục hơn nhiều: các điểm truy cập từ xa bị lộ hoặc bảo mật kém, thông tin đăng nhập bị đánh cắp hoặc sử dụng lại, phần mềm chưa được vá lỗi, và các email lừa đảo lừa nhân viên giao nộp thông tin đăng nhập.
Khi đã vào bên trong, kẻ tấn công thường di chuyển ngang qua mạng, leo thang đặc quyền và xác định vị trí các hệ thống sao lưu trước khi triển khai tải trọng mã hóa thực sự. Nếu các bản sao lưu có thể truy cập được từ cùng một mạng đã bị xâm nhập, hoặc nếu quyền truy cập máy tính từ xa và VPN không được kiểm soát chặt chẽ, kẻ tấn công có mọi thứ cần thiết để khóa hoạt động và đòi tiền chuộc. Việc đánh cắp dữ liệu thường diễn ra song song, trao cho các băng nhóm đòn bẩy áp lực thứ hai: trả tiền hoặc chứng kiến các tệp bị đánh cắp của bạn bị công bố công khai. Vụ World Leaks Mediaworks breach minh họa chính xác mức độ thiệt hại mà giai đoạn thứ hai đó có thể gây ra một khi dữ liệu bị đánh cắp xuất hiện trên trang rò rỉ cho bất kỳ ai tải xuống.
Chi phí thực sự của một vụ tấn công ransomware đối với doanh nghiệp nhỏ
Đối với một tập đoàn lớn, một sự cố ransomware thì đau đớn nhưng có thể sống sót. Đối với một doanh nghiệp nhỏ, nó có thể mang tính sống còn. Thời gian ngừng hoạt động trong quá trình phục hồi đồng nghĩa với doanh thu bị mất mà không có khoản đệm nào để hấp thụ. Lòng tin của khách hàng xói mòn nhanh chóng khi bảng lương, hồ sơ khách hàng hoặc thông tin sức khỏe bị lộ. Các nghĩa vụ pháp lý và quy định vẫn được áp dụng bất kể quy mô công ty, và chi phí điều tra pháp y, xây dựng lại hệ thống và khoản tiền chuộc tiềm năng có thể quét sạch nguồn dự trữ tiền mặt mà nhiều SMB dựa vào để duy trì hoạt động.
Sự cạnh tranh giữa Qilin và The Gentlemen càng làm tăng thêm tính cấp bách ở đây. Khi các nhóm cạnh tranh về tốc độ và số lượng thay vì chọn lọc, các doanh nghiệp cho rằng mình quá nhỏ để đáng để kẻ tấn công bỏ thời gian ngày càng bị chứng minh là sai lầm.
Phòng thủ theo lớp: VPN, Sao lưu và Kiểm soát truy cập thực sự hữu ích
Các SMB không cần ngân sách quy mô doanh nghiệp để giảm thiểu rủi ro một cách có ý nghĩa, nhưng họ cần thu hẹp những lỗ hổng mà kẻ tấn công dựa vào nhất.
- Bảo mật truy cập từ xa. Nếu nhân viên hoặc nhà thầu kết nối từ xa, quyền truy cập đó nên thông qua một VPN được cấu hình đúng cách hoặc công cụ truy cập zero-trust với xác thực đa yếu tố được bật, chứ không phải một cổng máy tính từ xa lộ ra mở trực tiếp ra internet.
- Cô lập và kiểm tra các bản sao lưu. Các bản sao lưu được lưu trữ trên cùng mạng với hệ thống sản xuất là một gánh nặng, không phải một mạng lưới an toàn. Các bản sao lưu ngoại tuyến hoặc bất biến, được kiểm tra phục hồi thường xuyên, mới là thứ thực sự cho phép doanh nghiệp phục hồi mà không phải trả tiền chuộc.
- Giới hạn quyền truy cập đặc quyền. Không phải mọi nhân viên đều cần quyền quản trị. Hạn chế quyền truy cập giúp giảm phạm vi kẻ tấn công có thể di chuyển khi đã có chỗ đứng.
- Vá lỗi nhất quán. Nhiều vụ xâm nhập ransomware khai thác các lỗ hổng đã biết và đã có bản vá. Một nhịp vá lỗi thường xuyên đóng lại những cánh cửa mà kẻ tấn công đang tích cực quét tìm.
Điều này có ý nghĩa gì với bạn
Nếu bạn điều hành hoặc quản lý CNTT cho một doanh nghiệp nhỏ, sự cạnh tranh giữa Qilin và The Gentlemen là một lời nhắc nhở rằng các nhóm ransomware đang tích cực săn lùng những tổ chức giống hệt của bạn. Giả định rằng bạn quá nhỏ để thu hút sự chú ý không còn là một vụ cá cược an toàn nữa. Những doanh nghiệp phục hồi nhanh nhất từ các sự cố ransomware hầu như luôn là những doanh nghiệp đã có sẵn các bản sao lưu ngoại tuyến, kiểm soát truy cập bị hạn chế và các kết nối từ xa được bảo mật từ trước cuộc tấn công, chứ không phải sau đó.
Các điểm chính cần ghi nhớ
- Các cuộc tấn công ransomware vào doanh nghiệp nhỏ đang gia tăng khi các băng nhóm đối thủ cạnh tranh về mục tiêu và tốc độ.
- Truy cập từ xa yếu kém và vệ sinh thông tin đăng nhập kém vẫn là những điểm xâm nhập phổ biến nhất.
- Các bản sao lưu ngoại tuyến, đã được kiểm tra là cách đáng tin cậy duy nhất để tránh trả tiền chuộc.
- Hạn chế quyền truy cập đặc quyền làm chậm kẻ tấn công ngay cả sau khi vi phạm xảy ra.
- Đánh cắp dữ liệu thường đi kèm với mã hóa, nghĩa là bảo mật chủ động vẫn quan trọng ngay cả khi bạn không bao giờ có kế hoạch trả tiền chuộc.
Dẫn trước các cuộc tấn công ransomware vào doanh nghiệp nhỏ không đòi hỏi ngân sách bảo mật khổng lồ. Nó đòi hỏi việc thu hẹp những lỗ hổng cơ bản mà các băng nhóm như Qilin và The Gentlemen đang tích cực khai thác ngay lúc này.




