Một công ty chuyển phát Mexico đã trải qua cơn ác mộng tồi tệ nhất với bất kỳ doanh nghiệp nhỏ hay vừa nào: ba tháng sống chung với kẻ tấn công ẩn nấp trong mạng trước khi nhận ra có điều bất thường. Khi họ phát hiện thì đã quá muộn. Tội phạm mạng đã đánh cắp thông tin nhạy cảm và mã hóa tới sáu máy chủ bằng BitLocker – công cụ mã hóa có sẵn của Windows. Công ty đã trả chưa đến 5.000 đô la để lấy lại quyền truy cập, nhưng đó mới chỉ là khởi đầu của một vấn đề lớn hơn nhiều: họ buộc phải xây dựng lại toàn bộ hạ tầng số vì không còn có thể tin tưởng bất kỳ hệ thống nào từng bị kẻ tấn công chạm tới.

Ba tháng vô hình: cái giá thật sự của thời gian tồn tại

Điều đáng nói nhất ở đây không phải là việc mã hóa cuối cùng, mà là khoảng thời gian kẻ tấn công ẩn mình không bị phát hiện. Ba tháng là quá đủ để vẽ lại toàn bộ bản đồ mạng doanh nghiệp, xác định nơi chứa dữ liệu giá trị nhất, lấy cắp bản sao những thông tin đó, và chỉ sau đó mới thực thi mã hóa. Kiểu thức này, gọi là tống tiền kép, đã trở thành tiêu chuẩn của các nhóm ransomware: trước tiên chúng rút trộm dữ liệu để có thêm đòn bẩy (đe dọa công bố), rồi sau đó mới khóa hệ thống để ép trả tiền.

Việc sử dụng BitLocker trong vụ tấn công này đặc biệt đáng chú ý. Thay vì triển khai phần mềm mã hóa độc hại riêng, vốn có thể bị diệt virus hoặc giải pháp an ninh phát hiện, kẻ tấn công tận dụng một công cụ hợp pháp có sẵn ngay trên máy chủ của nạn nhân. Chiến thuật "sống nhờ vào đất" (living off the land) này ngày càng phổ biến vì làm giảm khả năng phần mềm bảo mật gắn cờ hoạt động đáng ngờ. Với một doanh nghiệp vừa và nhỏ có nguồn lực giám sát hạn chế, điều này đồng nghĩa những tín hiệu cảnh báo có thể trôi qua hoàn toàn mà không ai để ý.

Trả tiền chuộc không giải quyết được gốc rễ vấn đề

Một trong những bài học quan trọng nhất từ vụ việc này là việc trả tiền chuộc, dù chỉ là con số tương đối thấp như chưa tới 5.000 đô la, cũng không xóa bỏ được thiệt hại thật sự. Công ty đã lấy lại được khóa giải mã, nhưng điều đó không khôi phục được niềm tin vào chính hạ tầng của họ. Khi kẻ tấn công đã có thời gian xâm nhập kéo dài vào mạng, mọi hệ thống, thông tin xác thực hay cấu hình đều có thể đã bị xâm phạm hoặc sửa đổi. Đó là lý do việc xây dựng lại toàn bộ, dù tốn kém và gây gián đoạn, thường là lựa chọn có trách nhiệm duy nhất.

Điều này kéo theo những hệ lụy trực tiếp về quyền riêng tư. Nếu kẻ tấn công đánh cắp thông tin trước khi mã hóa máy chủ, thì những dữ liệu đó (có thể bao gồm thông tin khách hàng, nhân viên hoặc đối tác kinh doanh) đã nằm ngoài tầm kiểm soát của doanh nghiệp, bất kể họ có trả tiền chuộc hay không. Đây cũng chính là dạng phơi lộ dữ liệu làm dấy lên những lo ngại rộng hơn về giám sát và xử lý thông tin cá nhân, một chủ đề đồng thời xuyên suốt các cuộc tranh luận pháp lý như Quy định Chat Control ở Liên minh Châu Âu, nơi giới chức đang bàn về việc ai có thể truy cập thông tin liên lạc riêng tư và trong điều kiện nào. Bài học đều giống nhau ở cả hai kịch bản: một khi dữ liệu rời khỏi vòng tay an toàn, gần như không thể đảm bảo chúng sẽ không bị sử dụng sai mục đích.

Điều này có ý nghĩa gì với bạn

Nếu bạn đang điều hành một doanh nghiệp vừa và nhỏ hoặc làm việc trong một nhóm CNTT nhỏ, vụ việc này nên là một lời cảnh báo cụ thể, chứ không phải câu chuyện xa vời. Các doanh nghiệp vừa và nhỏ là mục tiêu hấp dẫn chính bởi họ thường có ít lớp phòng thủ hơn các tập đoàn lớn, nhưng vẫn nắm giữ những dữ liệu giá trị không kém: thông tin tài chính, dữ liệu khách hàng và thông tin truy cập vào các hệ thống đám mây.

Một số biện pháp thiết thực giúp giảm nguy cơ công ty bạn rơi vào tình huống tương tự bao gồm: duy trì các bản sao lưu thực sự cách ly khỏi mạng chính (ngoại tuyến hoặc trên lưu trữ bất biến), xem xét và giới hạn ai có đặc quyền quản trị, và giám sát việc sử dụng những công cụ hợp pháp của hệ điều hành có thể bị lạm dụng, như đã xảy ra với BitLocker ở đây. Cũng đáng để kiểm tra cách bảo vệ lưu lượng mạng nội bộ và từ xa, đặc biệt nếu nhân viên kết nối từ những địa điểm khác văn phòng; trong những trường hợp đó, hiểu rõ những công cụ bảo vệ nào có sẵn cho khu vực của bạn, như được nêu chi tiết trong hướng dẫn về VPN tốt nhất cho El Salvador, có thể giúp bạn đánh giá những lựa chọn tương tự áp dụng cho Mexico và các quốc gia khác trong khu vực.

Ngoài ra, cũng cần ghi nhớ rằng hành vi đánh cắp dữ liệu trong một vụ tấn công ransomware không phải là sự kiện riêng lẻ: thông tin bị lấy cắp có thể tiếp tục bị phát tán hoặc sử dụng vào các mục đích khác, một rủi ro gắn liền với những lo ngại rộng hơn về việc theo dõi và sử dụng dữ liệu cá nhân, như đã được ghi nhận trong các vụ việc mà các cơ quan đã theo dõi thiết bị bằng dữ liệu quảng cáo trên quy mô lớn.

Kết luận

Vụ tấn công ransomware nhằm vào một doanh nghiệp vừa và nhỏ Mexico này xác nhận điều mà nhiều chuyên gia an ninh mạng đã nhắc tới trong nhiều năm: trả tiền chuộc hiếm khi là hồi kết. Ba tháng truy cập trái phép, dữ liệu bị đánh cắp và nhu cầu xây dựng lại toàn bộ hạ tầng từ đầu cho thấy phòng ngừa và phát hiện sớm có giá trị hơn nhiều so với bất kỳ cuộc thương lượng nào với kẻ tấn công sau đó. Nếu công ty bạn vẫn chưa có kế hoạch rõ ràng về sao lưu, giám sát và ứng phó sự cố, đây là thời điểm tốt để rà soát lại trước khi trở thành con số thống kê tiếp theo.