Tội phạm mạng giờ đây có mô hình kinh doanh
Ransomware as a service đã âm thầm định hình lại bối cảnh mối đe dọa bằng cách biến những gì từng đòi hỏi kỹ năng kỹ thuật sâu rộng thành thứ gần giống như một gói đăng ký phần mềm. Thay vì một hacker đơn độc viết mã độc từ đầu, ransomware as a service (RaaS) vận hành thông qua một chuỗi cung ứng có cấu trúc: các nhà phát triển xây dựng công cụ mã hóa, nhà cung cấp đóng gói chúng thành các bộ công cụ sử dụng được, nhà bán lại phân phối quyền truy cập, và các chi nhánh (affiliate) thực hiện các cuộc tấn công thực tế bằng cách sử dụng bảng điều khiển theo dõi nhiễm trùng, thanh toán tiền chuộc và tình trạng nạn nhân trong thời gian thực.
Sự thay đổi này quan trọng vì nó hạ thấp rào cản gia nhập tội phạm mạng. Bạn không còn cần phải là một lập trình viên có kỹ năng để phát động một chiến dịch ransomware. Bạn chỉ cần quyền truy cập vào thị trường phù hợp và sẵn sàng trả tiền cho một gói đăng ký vào cơ sở hạ tầng độc hại của người khác. Sự thay đổi về khả năng tiếp cận đó là lý do tại sao các cuộc tấn công ransomware trở nên dai dẳng và lan rộng đến vậy, và tại sao người dùng internet hàng ngày, không chỉ các tập đoàn lớn, ngày càng bị cuốn vào vòng xoáy này.
Cách mô hình đăng ký hoạt động
Hệ sinh thái RaaS phản chiếu các doanh nghiệp phần mềm hợp pháp theo gần như mọi cách. Các nhà phát triển tạo ra công cụ ransomware cốt lõi và duy trì nó giống như một lộ trình sản phẩm, thêm tính năng, sửa lỗi và cải thiện kỹ thuật né tránh. Sau đó, nhà cung cấp cấp phép hoặc bán công cụ đó cho nhà bán lại và chi nhánh, thường thông qua các diễn đàn ngầm hoặc kênh riêng tư. Các chi nhánh, những người thực sự triển khai ransomware chống lại mục tiêu, được truy cập vào một bảng điều khiển nơi họ có thể theo dõi nhiễm trùng, tạo ghi chú đòi tiền chuộc và quản lý đàm phán với nạn nhân, tất cả mà không bao giờ cần hiểu mã nguồn bên dưới.
Sự phân công lao động này là điều khiến RaaS trở nên hiệu quả đến vậy. Mỗi người tham gia chuyên về một phần của hoạt động, điều này làm tăng hiệu quả và sản lượng trên toàn bộ. Nó cũng có nghĩa là khi một nhóm bị triệt phá, hệ sinh thái rộng lớn hơn thường tiếp tục hoạt động vì các công cụ, cơ sở hạ tầng và mối quan hệ tội phạm được phân tán khắp nhiều tác nhân độc lập thay vì tập trung vào một tổ chức duy nhất.
Mô hình này không chỉ giới hạn ở bản thân ransomware. Cùng logic đăng ký đã lan sang các công cụ liên quan hỗ trợ những cuộc tấn công này. Ví dụ, 24 nhà bán crypter giờ đây bán dịch vụ né tránh EDR dưới dạng đăng ký, đóng gói khả năng lách phần mềm phát hiện và phản hồi điểm cuối thành một giao dịch mua định kỳ dễ dàng. Khi các công cụ né tránh, bộ công cụ ransomware và mạng lưới phân phối đều có sẵn dưới dạng dịch vụ mô-đun, kẻ tấn công có thể lắp ráp một chiến dịch hoàn chỉnh mà không cần xây dựng bất cứ thứ gì từ đầu.
Tại sao mô hình kinh doanh này làm tăng rủi ro hàng ngày
Việc thương mại hóa ransomware có ảnh hưởng trực tiếp đến tần suất và mức độ lan rộng của các cuộc tấn công. Khi các công cụ và cơ sở hạ tầng cần thiết để điều hành một chiến dịch ransomware có sẵn để mua, số lượng người có khả năng phát động tấn công tăng lên đáng kể. Điều đó bao gồm cả những cá nhân có kỹ năng kỹ thuật hạn chế, những người trước đây không thể tham gia vào loại tội phạm mạng này.
Đối với người dùng hàng ngày, điều này có nghĩa là ransomware cuối cùng rơi vào hộp thư đến hoặc khai thác thiết bị dễ bị tổn thương có thể không phải do người triển khai nó xây dựng. Nó có thể là sản phẩm của một chuỗi nhà cung cấp-nhà bán lại-chi nhánh trải rộng nhiều nhóm tội phạm, mỗi nhóm tối ưu hóa phần việc của mình trong hoạt động. Các bảng điều khiển được sử dụng để quản lý những chiến dịch này cũng giúp các chi nhánh dễ dàng chạy nhiều cuộc tấn công đồng thời hơn, làm tăng khối lượng thuần túy của các nỗ lực ransomware đang lưu hành tại bất kỳ thời điểm nào.
Điều này có ý nghĩa gì với bạn
Bạn không cần phải theo dõi từng nhà cung cấp RaaS hay mạng lưới nhà bán lại để tự bảo vệ mình, nhưng hiểu rằng ransomware giờ đây vận hành như một doanh nghiệp giúp giải thích tại sao nó liên tục xuất hiện trên các tiêu đề và tại sao lời khuyên chung chung như "đừng nhấp vào liên kết đáng ngờ" vẫn quan trọng đến vậy. Một nền kinh tế tội phạm dựa trên đăng ký có nghĩa là các cuộc tấn công thường xuyên hơn, tự động hóa hơn và thường tinh vi hơn so với các chiến dịch ransomware của những năm trước. Email lừa đảo, bản cập nhật phần mềm giả và lượt tải xuống bị xâm phạm được sử dụng để phát tán ransomware giờ đây thường được sản xuất và phân phối bởi những người có động cơ kinh doanh thực sự để làm cho chúng thuyết phục.
Điều này cũng có nghĩa là các thói quen bảo mật cơ bản có trọng lượng hơn bao giờ hết. Giữ phần mềm và hệ điều hành được cập nhật, sử dụng mật khẩu mạnh và duy nhất, bật xác thực đa yếu tố và duy trì bản sao lưu ngoại tuyến của các tệp quan trọng vẫn là những biện pháp phòng thủ đáng tin cậy nhất chống lại nhiễm ransomware, bất kể chuỗi cung ứng tội phạm đằng sau nó đã trở nên tinh vi đến đâu.
Các bước thực tế để giảm rủi ro của bạn
Vì ransomware as a service đã công nghiệp hóa tội phạm mạng, các cá nhân và tổ chức nhỏ nên coi vệ sinh mạng cơ bản như một mức nền không thể thương lượng thay vì một biện pháp phòng ngừa tùy chọn.
- Sao lưu các tệp quan trọng thường xuyên, và giữ ít nhất một bản sao lưu ngắt kết nối khỏi mạng chính hoặc tài khoản đám mây của bạn.
- Áp dụng các bản cập nhật phần mềm và hệ điều hành kịp thời, vì các lỗ hổng chưa được vá là điểm xâm nhập phổ biến cho các chi nhánh sử dụng bộ công cụ RaaS.
- Hãy hoài nghi với các tệp đính kèm email, liên kết hoặc trình cài đặt phần mềm bất ngờ, ngay cả những cái có vẻ đến từ liên hệ hoặc thương hiệu quen thuộc.
- Sử dụng xác thực đa yếu tố ở bất cứ nơi nào có sẵn để hạn chế thiệt hại nếu thông tin đăng nhập bị lộ.
Ransomware as a service đã khiến tội phạm mạng dễ tiếp cận hơn, có tổ chức hơn và khó loại bỏ hoàn toàn hơn, nhưng các nguyên tắc cơ bản của thực hành bảo mật tốt vẫn hiệu quả chống lại nó. Luôn được thông tin về cách các mô hình kinh doanh tội phạm này vận hành, và thực hiện các biện pháp phòng ngừa thực tế, nhất quán, vẫn là cách đáng tin cậy nhất để giữ dữ liệu và thiết bị của bạn khỏi bảng điều khiển ransomware tiếp theo.




