Các băng nhóm Ransomware mã hóa dữ liệu bị đánh cắp trước khi nó rời khỏi mạng

Ransomware luôn dựa vào tốc độ và sự bí mật, nhưng kẻ tấn công đang tinh chỉnh cả hai. Sự thay đổi mới nhất liên quan đến việc mã hóa dữ liệu ransomware bị đánh cắp: thay vì âm thầm sao chép tệp khỏi mạng của nạn nhân một cách công khai trước các công cụ bảo mật, các băng nhóm giờ đây bọc dữ liệu bị đánh cắp trong lớp mã hóa trước khi nó rời khỏi hệ thống. Kết quả là một vụ trộm mà với nhiều hệ thống giám sát, trông giống như lưu lượng mã hóa thông thường chứ không phải một vụ xâm nhập.

Điều này quan trọng vì đánh cắp dữ liệu đã trở thành xương sống của hoạt động tống tiền ransomware hiện đại. Kẻ tấn công không chỉ khóa tệp và đòi tiền để lấy khóa giải mã. Nhiều kẻ hiện đánh cắp dữ liệu nhạy cảm trước rồi đe dọa công bố công khai nếu không trả tiền chuộc, một chiến thuật được gọi là tống tiền kép. Việc mã hóa dữ liệu bị đánh cắp khi nó di chuyển ra ngoài bổ sung thêm một lớp bảo vệ cho kẻ tấn công, khiến việc phát hiện vụ trộm trong lúc nó đang diễn ra trở nên khó khăn hơn đối với các chuyên gia phòng thủ, chứ không chỉ sau khi thiệt hại đã xảy ra.

Tại sao mã hóa khiến việc rút trích dữ liệu khó bị phát hiện hơn

Các công cụ bảo mật mạng và thiết bị đầu cuối truyền thống được xây dựng để kiểm tra lưu lượng nhằm tìm các mẫu đáng ngờ: chuyển tệp bất thường, kết nối đến các máy chủ độc hại đã biết, hoặc khối lượng lớn dữ liệu di chuyển đến các đích không quen thuộc. Khi dữ liệu đó được mã hóa trước khi rời khỏi mạng, các công cụ bảo mật thường không thể phân biệt được giữa một bản sao lưu mã hóa hợp pháp, một lần đồng bộ đám mây, hay một tên tội phạm đang rút trích hồ sơ khách hàng và tài liệu tài chính.

Đây là vấn đề cốt lõi của việc rút trích dữ liệu được mã hóa: nó không chỉ che giấu nội dung của những gì bị đánh cắp, mà còn có thể ngụy trang chính hành vi đánh cắp. Các đội bảo mật dựa nhiều vào kiểm tra nội dung hoặc phát hiện dựa trên chữ ký sẽ chỉ còn nhìn thấy những khối dữ liệu mã hóa cung cấp ít manh mối về nội dung bên trong hoặc đích đến thực sự của chúng. Điều đó buộc các chuyên gia phòng thủ phải chuyển trọng tâm sang các tín hiệu hành vi, như thời điểm bất thường, đích đến không mong đợi, hoặc khối lượng dữ liệu bất thường, thay vì cố gắng đọc nội dung của chính lưu lượng đó.

Một cuộc chơi mèo vờn chuột leo thang

Sự phát triển này được hiểu rõ nhất như một phần của cuộc đối đầu liên tục giữa kẻ tấn công và chuyên gia phòng thủ. Khi các tổ chức trở nên giỏi hơn trong việc phát hiện mã hóa ransomware trên hệ thống nội bộ và nhận diện các chữ ký phần mềm độc hại đã biết, kẻ tấn công đã thích nghi bằng cách thay đổi cách thức và thời điểm chúng mã hóa dữ liệu. Việc chuyển mã hóa sớm hơn trong chuỗi tấn công, sang giai đoạn rút trích dữ liệu thay vì chỉ ở bước khóa tệp cuối cùng, là phản ứng trực tiếp trước khả năng phát hiện được cải thiện.

Đây là một mô thức xuất hiện xuyên suốt các hoạt động ransomware nói chung. Các chiến thuật tống tiền cũng trở nên hung hăng hơn và được cá nhân hóa hơn, bao gồm các báo cáo về việc các băng nhóm sử dụng AI để gây áp lực mạnh hơn lên nạn nhân nhằm buộc họ trả tiền nhanh chóng. Việc rút trích dữ liệu được mã hóa và các chiến dịch gây áp lực do AI dẫn dắt đều phản ánh cùng một xu hướng cơ bản: các nhóm ransomware đang chuyên nghiệp hóa hoạt động của mình, coi việc né tránh kỹ thuật và đòn bẩy tâm lý là hai mặt của cùng một chiến lược tống tiền. Khi chuyên gia phòng thủ bịt một lỗ hổng, kẻ tấn công lại mở ra một lỗ hổng khác, và vòng tuần hoàn tiếp diễn.

Điều này có ý nghĩa gì với bạn

Với hầu hết cá nhân, sự thay đổi này diễn ra một cách gián tiếp. Nếu một công ty bạn có quan hệ làm ăn bị tấn công bởi một băng nhóm ransomware sử dụng kỹ thuật rút trích dữ liệu được mã hóa, vụ xâm phạm có thể không bị phát hiện trong thời gian dài hơn, nghĩa là dữ liệu cá nhân của bạn có thể bị lộ trong khoảng thời gian lâu hơn trước khi bất kỳ ai nhận ra hoặc thông báo cho khách hàng bị ảnh hưởng. Việc phát hiện chậm cũng thường đồng nghĩa với việc công bố thông tin chậm, nên mọi người có thể không biết thông tin của mình đã bị đánh cắp cho đến tận sau khi sự việc đã xảy ra.

Với các tổ chức, thông điệp rõ ràng hơn: các chiến lược phát hiện chỉ dựa vào kiểm tra nội dung tệp hoặc khớp chữ ký phần mềm độc hại đã biết không còn đủ. Các đội bảo mật cần chú ý hơn đến các bất thường hành vi, như kết nối ra ngoài không mong đợi, khối lượng dữ liệu bất thường vào những giờ kỳ lạ, hoặc lưu lượng đến các đích không khớp với hoạt động kinh doanh bình thường. Phân đoạn mạng, kiểm soát truy cập nghiêm ngặt, và giám sát hoạt động mã hóa bất thường đều trở nên quan trọng hơn khi nội dung của dữ liệu bị rút trích bị che khuất khỏi tầm nhìn.

Các bước thực tế để giảm thiểu rủi ro phơi nhiễm

Mặc dù rút trích dữ liệu được mã hóa là một thách thức kỹ thuật mà các đội bảo mật là đối tượng phù hợp nhất để giải quyết, vẫn có những bước mà cả tổ chức và cá nhân có thể thực hiện để hạn chế rủi ro phơi nhiễm:

  • Các tổ chức nên đầu tư vào giám sát dựa trên hành vi thay vì chỉ dựa vào kiểm tra nội dung, vì lưu lượng được mã hóa có thể che giấu những gì thực sự bị đánh cắp.
  • Hạn chế ai có quyền truy cập vào dữ liệu nhạy cảm sẽ giảm lượng dữ liệu mà kẻ tấn công có thể rút trích ngay cả khi chúng xâm nhập được vào mạng.
  • Thường xuyên kiểm tra các kế hoạch ứng phó sự cố giúp đảm bảo phát hiện và ngăn chặn nhanh hơn, ngay cả khi kẻ tấn công đang sử dụng các kỹ thuật được thiết kế để trì hoãn việc phát hiện.
  • Cá nhân nên giả định rằng các thông báo về vi phạm dữ liệu có thể đến muộn hơn so với trước đây và nên chủ động theo dõi tài khoản và báo cáo tín dụng thay vì chờ đợi công ty liên hệ.
  • Cập nhật thông tin về cách các chiến thuật tống tiền đang phát triển, bao gồm việc sử dụng ngày càng nhiều AI để gây áp lực lên nạn nhân, có thể giúp cả tổ chức và cá nhân dự đoán tốt hơn một sự cố ransomware ngày nay trông như thế nào so với vài năm trước.

Việc rút trích dữ liệu ransomware được mã hóa là một lời nhắc nhở khác rằng tội phạm mạng liên tục thích nghi với những cải tiến trong phòng thủ. Tin tốt là nhận thức về những chiến thuật này giúp các tổ chức suy nghĩ lại về chiến lược phát hiện của mình và giúp cá nhân luôn cảnh giác với thực tế rằng các vụ xâm phạm có thể không lộ diện nhanh như trước đây. Luôn được thông tin và chủ động vẫn là một trong những biện pháp phòng thủ hiệu quả nhất hiện có, cả với các đội bảo mật lẫn những người mà dữ liệu của họ được họ bảo vệ.