Nếu đội ngũ bảo mật của bạn thở phào nhẹ nhõm hồi năm ngoái khi các tiêu đề về ransomware dường như lắng xuống, nghiên cứu mới cho thấy sự nhẹ nhõm đó có thể là quá sớm. Theo báo cáo từ ZDNET, sự sụt giảm rõ ràng trong hoạt động ransomware hoàn toàn không phải là sự rút lui của tội phạm mạng. Đó là một cuộc tái phân phối, khi kẻ tấn công thay đổi mục tiêu, phương thức và chiến lược kiếm tiền thay vì lùi bước. Với các doanh nghiệp đang xây dựng chiến lược phòng thủ ransomware dựa trên bức tranh đe dọa của năm ngoái, đây là một hồi chuông cảnh tỉnh quan trọng.

Vì sao sự ‘sụt giảm’ ransomware chỉ là ảo ảnh

Thoạt nhìn, số vụ ransomware được báo cáo giảm có vẻ là tin tốt. Nhưng các nhà nghiên cứu chỉ ra rằng con số thô về sự cố có thể gây hiểu nhầm. Một số nhóm ransomware đổi tên, phân mảnh hoặc im hơi lặng tiếng chỉ để rồi trồi lên dưới những cái tên mới. Những nhóm khác chuyển từ tấn công số lượng lớn, giá trị thấp sang các chiến dịch ít hơn nhưng nhắm mục tiêu kỹ hơn vào những tổ chức có khả năng trả khoản tiền chuộc lớn hơn. Khi bạn đo lường thành công chỉ bằng số lượng tiêu đề, bạn sẽ bỏ lỡ sự thay đổi căn bản trong chiến lược. Mối đe dọa không thu nhỏ lại, nó thay đổi hình dạng, và sự khác biệt đó cực kỳ quan trọng đối với cách các doanh nghiệp phân bổ ngân sách và sự chú ý về bảo mật.

Các nhóm ransomware đang tái phân phối chiến thuật ra sao

Sự tái phân phối thể hiện theo nhiều cách. Kẻ tấn công ngày càng kết hợp đánh cắp dữ liệu với mã hóa, vì vậy ngay cả một công ty có bản sao lưu vững chắc vẫn đối mặt với nguy cơ rò rỉ thông tin nhạy cảm nếu từ chối trả tiền. Mô hình tống tiền kép này chính xác là những gì đã diễn ra khi Stadler Rail từ chối yêu cầu tiền chuộc 12,3 triệu USD từ một nhóm tự xưng là Everest, đặt cược rằng khả năng phục hồi của mình lớn hơn rủi ro bị lộ dữ liệu. Các nhóm khác ngày càng sáng tạo hơn ở cấp độ kỹ thuật. Biến thể ransomware GodDamn lạm dụng driver có chữ ký để vô hiệu hóa công cụ diệt virus cho thấy cách kẻ tấn công tìm ra lối đi xung quanh chính những lớp phòng thủ mà các công ty vẫn cho là đang hoạt động âm thầm. Và ransomware không chỉ bám vào những mục tiêu hiển nhiên như tài chính hay y tế. Vụ tấn công vào Cropwise, nền tảng nông nghiệp chính xác liên kết với Tập đoàn Syngenta, do một nhóm có tên ShadowByt3$ nhận trách nhiệm, là lời nhắc nhở rằng bất kỳ ngành nào nắm giữ dữ liệu vận hành có giá trị đều là miếng mồi ngon.

4 tuyến phòng thủ cốt lõi doanh nghiệp cần ngay lúc này

Trước sự tái phân phối này, các nhà nghiên cứu bảo mật chỉ ra một số tuyến phòng thủ nền tảng vẫn thiết yếu, bất kể bối cảnh đe dọa xoay chuyển ra sao. Thứ nhất, các bản sao lưu có khả năng phục hồi, đã được kiểm tra và cách ly khỏi mạng chính, để việc mã hóa hệ thống sản xuất không đồng thời phá hỏng lộ trình khôi phục của bạn. Thứ hai, kiểm soát định danh và truy cập mạnh mẽ, bao gồm xác thực đa yếu tố, vì thông tin đăng nhập bị đánh cắp hoặc yếu kém vẫn là một trong những điểm xâm nhập phổ biến nhất của kẻ tấn công. Thứ ba, vá lỗi kịp thời và quản lý lỗ hổng, bịt kín những kẽ hở cho phép kẻ tấn công lẻn vào trước khi đội phòng thủ kịp nhận ra. Thứ tư, phân đoạn mạng, giới hạn phạm vi di chuyển của kẻ tấn công khi chúng đã lọt vào bên trong, khoanh vùng thiệt hại thay vì để một điểm chân duy nhất leo thang thành toàn bộ hệ thống mạng bị xâm phạm.

Không có ý tưởng nào trong số này là mới, nhưng sự tái phân phối về chiến thuật ransomware là một lời nhắc nhở rằng bỏ qua bất kỳ tuyến phòng thủ nào cũng sẽ tạo ra kẽ hở mà kẻ tấn công đang tích cực tìm cách khai thác.

VPN và truy cập mã hóa phù hợp với khả năng phục hồi trước ransomware ra sao

Truy cập từ xa an toàn đóng một vai trò thầm lặng nhưng quan trọng trong chồng tuyến phòng thủ này. VPN và các công cụ kết nối mã hóa khác giúp đảm bảo dữ liệu di chuyển giữa nhân viên từ xa, văn phòng chi nhánh và các hệ thống cốt lõi không bị lộ ra trước việc đánh chặn, và chúng có thể được cấu hình để thực thi kiểu truy cập phân đoạn nhằm hạn chế dịch chuyển ngang nếu thông tin xác thực bị xâm phạm. Kết hợp VPN với các chính sách truy cập nghiêm ngặt có nghĩa là ngay cả khi kẻ tấn công có được một chỗ đứng, chúng cũng không tự động có được sơ đồ toàn bộ mạng của bạn. Điều này càng đặc biệt phù hợp khi các nhóm ransomware ngày càng nhắm vào các tổ chức và cơ quan nhỏ hơn vốn có thể không có đội ngũ bảo mật chuyên trách, như đã thấy trong trường hợp một cơ quan chính phủ Hoa Kỳ đã trả khoảng 1 triệu USD cho một nhóm có tên Kairos sau khi 2TB dữ liệu bị đánh cắp. Truy cập mã hóa và phân đoạn sẽ không ngăn chặn mọi cuộc tấn công, nhưng nó làm tăng chi phí và độ phức tạp cho kẻ tấn công, điều này thường đủ để khiến chúng chuyển sang một mục tiêu dễ dàng hơn.

Điều này có ý nghĩa gì với bạn

Nếu bạn điều hành CNTT hoặc bảo mật cho một doanh nghiệp vừa và nhỏ, điều cần rút ra cốt lõi không phải là hoảng loạn, mà là điều chỉnh lại. Đừng cho rằng những tiêu đề nhẹ nhàng hơn năm ngoái đồng nghĩa mối đe dọa đã qua đi. Các nhóm ransomware chính là những thực thể kinh doanh biết thích nghi, và chúng phản ứng với những gì hiệu quả. Điều đó có nghĩa là khả năng phòng thủ của bạn cũng cần phải thích ứng tương tự, được xem xét lại thường xuyên thay vì coi là một danh sách kiểm tra một lần.

Những hành động cụ thể cần thực hiện

Rà soát chiến lược sao lưu và xác nhận rằng các bản sao lưu được cách ly cũng như thường xuyên kiểm tra khả năng khôi phục chứ không chỉ tạo bản sao. Xem xét ai đang truy cập vào cái gì, và thắt chặt xác thực đa yếu tố trên tất cả các tài khoản từ xa và có đặc quyền. Cập nhật bản vá thường xuyên, đặc biệt đối với các hệ thống công cộng và chính hạ tầng VPN. Cuối cùng, hãy đánh giá liệu thiết lập phân đoạn mạng và truy cập từ xa an toàn của bạn có thực sự khóa chặt một kẻ tấn công đã vượt qua tuyến phòng thủ đầu tiên hay không, thay vì cứ mặc định nó sẽ không bao giờ bị thử lửa. Những tổ chức coi chiến lược phòng thủ ransomware trên toàn doanh nghiệp là một kỷ luật liên tục, chứ không phải một dự án đã kết thúc, sẽ là những tổ chức có vị thế tốt nhất để chống đỡ bất kỳ hình thái đe dọa nào tiếp theo.