Cách Ransomware Tiến Hóa Từ Mã Hóa Sang Đánh Cắp Dữ Liệu và Tống Tiền
Trong nhiều năm, ransomware tuân theo một kịch bản đơn giản. Kẻ tấn công xâm nhập vào mạng của công ty, mã hóa các tệp tin và đòi tiền chuộc để lấy khóa giải mã. Nếu nạn nhân có bản sao lưu tốt, họ thường có thể khôi phục hệ thống và bỏ đi mà không cần trả tiền. Tấm lưới an toàn đó phần lớn đã biến mất.
Các nhóm ransomware ngày nay đã chuyển sang chiến thuật mà các nhà nghiên cứu bảo mật gọi là tống tiền kép. Trước khi khóa bất cứ thứ gì, kẻ tấn công lặng lẽ sao chép các tệp tin nhạy cảm, hồ sơ khách hàng, dữ liệu nhân viên, tài liệu tài chính và bất cứ thứ gì khác có giá trị. Chỉ sau khi hoàn tất việc đánh cắp, chúng mới kích hoạt mã hóa. Điều này có nghĩa là trả tiền để lấy khóa giải mã không còn giải quyết được vấn đề thực sự. Ngay cả khi công ty khôi phục hệ thống từ bản sao lưu, dữ liệu bị đánh cắp vẫn nằm ngoài kia, và tội phạm đe dọa công khai hoặc bán dữ liệu đó trừ khi khoản tiền chuộc thứ hai được trả.
Sự thay đổi này quan trọng vì nó làm thay đổi con người thực sự là nạn nhân. Không còn chỉ là bộ phận CNTT tất bật khôi phục máy chủ. Mà là mọi khách hàng, bệnh nhân hoặc nhân viên có thông tin cá nhân nằm trong cơ sở dữ liệu của công ty đó. Các mối lo ngại về quyền riêng tư và tống tiền dữ liệu ransomware giờ đây vượt xa tổ chức bị xâm phạm, ảnh hưởng đến bất kỳ ai từng giao phó dữ liệu của mình cho tổ chức đó.
Ai Có Nguy Cơ Khi Một Công Ty Bạn Tin Tưởng Bị Tấn Công
Khi một nhóm ransomware xâm phạm doanh nghiệp, mức độ phơi nhiễm không dừng lại ở bảng lương hay bí mật thương mại của công ty. Tùy thuộc vào mục tiêu, dữ liệu bị đánh cắp có thể bao gồm tên, địa chỉ, số An sinh Xã hội, hồ sơ y tế, thông tin đăng nhập và chi tiết tài khoản tài chính. Các nhà cung cấp dịch vụ chăm sóc sức khỏe đặc biệt trở thành mục tiêu thường xuyên vì hồ sơ bệnh nhân có giá trị và các tổ chức thường chịu áp lực phải giải quyết sự cố nhanh chóng. Hướng dẫn về ransomware Medusa cho các tổ chức chăm sóc sức khỏe minh họa chính xác điều này diễn ra như thế nào, với các cơ quan liên bang mô tả chi tiết cách nhóm này xâm nhập mạng, đánh cắp hồ sơ nhạy cảm và gây áp lực lên nạn nhân bằng mối đe dọa rò rỉ công khai.
Phần đáng lo ngại đối với người tiêu dùng là bạn hiếm khi kiểm soát được công ty nào đang giữ dữ liệu của mình hoặc họ bảo vệ dữ liệu đó tốt đến đâu. Một nhà bán lẻ, công ty bảo hiểm, bệnh viện, thậm chí cả khu học chánh đều có thể bị xâm phạm, và thông tin của bạn có thể xuất hiện trên trang web rò rỉ nhiều tháng hoặc nhiều năm sau khi bạn tương tác với tổ chức đó. Bạn thậm chí có thể không biết dữ liệu của mình bị liên quan cho đến khi nhận được thông báo vi phạm, hoặc cho đến khi quá muộn.
Các Bước Cần Thực Hiện Nếu Dữ Liệu Của Bạn Xuất Hiện Trong Vụ Rò Rỉ Ransomware
Nếu bạn nhận được thông báo vi phạm hoặc phát hiện thông tin của mình trong một vụ rò rỉ, hãy coi đó là tín hiệu để hành động, không phải hoảng loạn. Bắt đầu bằng cách xác nhận chính xác loại dữ liệu nào đã bị lộ. Số tài khoản tài chính, số An sinh Xã hội và thông tin y tế đòi hỏi các phản ứng khác với việc chỉ lộ một địa chỉ email.
Thay đổi mật khẩu ngay lập tức cho bất kỳ tài khoản nào liên kết với tổ chức bị xâm phạm và tránh sử dụng lại mật khẩu đó ở bất kỳ nơi nào khác. Nếu thông tin tài chính hoặc nhận dạng bị liên quan, hãy cân nhắc đặt cảnh báo gian lận hoặc đóng băng tín dụng với các cơ quan tín dụng lớn. Theo dõi chặt chẽ sao kê ngân hàng và thẻ tín dụng của bạn để phát hiện hoạt động bất thường trong những tuần và tháng sau sự cố, vì dữ liệu bị đánh cắp đôi khi được bán và sử dụng sau khi vụ vi phạm ban đầu đã xảy ra.
Cũng đáng để báo cáo sự cố, cả cho công ty liên quan và, nếu xảy ra hành vi trộm cắp danh tính, cho các cơ quan bảo vệ người tiêu dùng có liên quan. Tài liệu có vai trò quan trọng nếu bạn cần khiếu nại các khoản phí hoặc tài khoản gian lận sau này.
Giảm Thiểu Phơi Nhiễm Của Bạn: VPN, Vệ Sinh Thông Tin Đăng Nhập và Báo Cáo Cho Cơ Quan Chức Năng
Mặc dù bạn không thể kiểm soát việc công ty bạn từng giao dịch có bị xâm phạm hay không, bạn có thể giảm thiểu mức độ thiệt hại mà một vụ vi phạm gây ra cho cá nhân bạn. Việc sử dụng mật khẩu mạnh, duy nhất cho mỗi tài khoản, kết hợp với trình quản lý mật khẩu, giới hạn mức độ lan truyền của một thông tin đăng nhập bị rò rỉ. Bật xác thực đa yếu tố tạo thêm một rào cản khác ngay cả khi mật khẩu bị lộ.
Kẻ tấn công ngày càng dựa vào thông tin đăng nhập bị đánh cắp hoặc tái sử dụng để có quyền truy cập ban đầu vào mạng thay vì sử dụng phần mềm độc hại phức tạp. Một làn sóng sự cố gần đây cho thấy cách kẻ tấn công chiếm quyền phiên Microsoft 365 thông qua lạm dụng công cụ quản lý từ xa thay vì khai thác lỗ hổng phần mềm, nhấn mạnh mức độ phụ thuộc của các vụ xâm phạm hiện đại vào các điểm truy cập hàng ngày như đăng nhập và công cụ hỗ trợ thay vì hack tinh vi. VPN sẽ không ngăn được máy chủ của công ty bị xâm phạm, nhưng nó giúp bảo vệ kết nối của chính bạn khỏi bị chặn trên mạng công cộng và có thể giảm lượng dữ liệu cá nhân bị lộ khi duyệt web, điều này càng trở nên quan trọng hơn khi thông tin của bạn lưu thông ở nhiều nơi do các vụ vi phạm ngoài tầm kiểm soát của bạn.
Nếu bạn nghi ngờ danh tính của mình đã bị xâm phạm, việc báo cáo cho cơ quan tội phạm mạng hoặc bảo vệ người tiêu dùng có liên quan của quốc gia bạn tạo ra hồ sơ chính thức và có thể hỗ trợ các cuộc điều tra rộng hơn về các nhóm tội phạm chịu trách nhiệm.
Điều Này Có Ý Nghĩa Gì Đối Với Bạn
Ransomware không còn là vấn đề chỉ ảnh hưởng đến doanh nghiệp và đội ngũ CNTT của họ. Vì kẻ tấn công giờ đây đánh cắp dữ liệu trước khi mã hóa, người dân thường trở thành thiệt hại phụ ngay khi một công ty đang giữ thông tin của họ bị xâm phạm. Các rủi ro về quyền riêng tư và tống tiền dữ liệu ransomware có nghĩa là ngay cả những tổ chức có hệ thống sao lưu mạnh mẽ cũng không thể bảo vệ hoàn toàn khách hàng và bệnh nhân có dữ liệu bị đánh cắp. Biện pháp phòng thủ tốt nhất của bạn là giả định rằng bất kỳ tài khoản nào bạn từng tạo đều có thể liên quan đến một vụ vi phạm trong tương lai và chuẩn bị cho phù hợp.
Các Điểm Cần Hành Động
- Sử dụng mật khẩu duy nhất và trình quản lý mật khẩu để một thông tin đăng nhập bị rò rỉ không làm ảnh hưởng đến nhiều tài khoản.
- Bật xác thực đa yếu tố ở bất cứ nơi nào được cung cấp.
- Theo dõi chặt chẽ các thông báo vi phạm và sao kê tài chính, đồng thời hành động nhanh nếu dữ liệu của bạn xuất hiện trong một vụ rò rỉ.
- Cân nhắc đóng băng tín dụng nếu thông tin nhận dạng nhạy cảm như số An sinh Xã hội bị lộ.
- Báo cáo nghi ngờ trộm cắp danh tính hoặc gian lận cho các cơ quan chức năng thích hợp để tạo hồ sơ được ghi nhận.
Hiểu cách ransomware đã tiến hóa từ một sự bất tiện màn hình khóa thành mối đe dọa tống tiền dữ liệu quy mô lớn là bước đầu tiên để bảo vệ bản thân trong một thế giới nơi thông tin cá nhân của bạn chỉ an toàn bằng công ty yếu nhất đang lưu trữ nó.




