Vì sao quản lý CNTT giờ đây là mục tiêu hàng đầu của ransomware

Trong nhiều năm, giới an ninh mạng cho rằng các nhóm ransomware nhắm thẳng vào cấp cao nhất của tổ chức: CEO, CFO, bất kỳ ai nắm giữ quyền quyết định chi trả khoản tiền chuộc lớn nhất. Dữ liệu tình báo mới đây đã đảo ngược giả định đó. Thay vì săn đuổi các giám đốc điều hành, các băng ransomware đang ngày càng nhắm vào quản lý CNTT khoảng 40 tuổi, người thực sự nắm quyền truy cập quản trị, hiểu sơ đồ mạng, và thường có ảnh hưởng thực tế hơn đến việc liệu khoản tiền chuộc có được chi trả hay không so với người ký séc.

Điều này quan trọng vì nó phơi bày cách những kẻ tấn công suy nghĩ. Chúng không nhất thiết phải săn chức danh cao nhất. Chúng săn người ngồi ở điểm giao thoa giữa truy cập và thẩm quyền – một người đủ chuyên môn kỹ thuật để có đặc quyền hệ thống sâu nhưng cũng đủ gắn kết với doanh nghiệp để được hỏi ý kiến khi khủng hoảng xảy ra. Ở nhiều tổ chức nhỏ và vừa, người đó chính là quản lý CNTT, không phải CEO.

Cách kẻ tấn công di chuyển qua các phòng ban để tìm đến họ

Nghiên cứu chỉ ra một cách tiếp cận có chủ đích và bài bản. Thay vì nhảy thẳng vào một mục tiêu giá trị cao duy nhất, kẻ tấn công dường như men theo từng phòng ban khác nhau bên trong tổ chức nạn nhân. Chúng thăm dò nhân sự, tài chính, vận hành và CNTT theo trình tự, tìm kiếm sự kết hợp giữa dữ liệu giá trị và những người có khả năng ảnh hưởng đến quyết định trả tiền chuộc.

Cách tiếp cận từng phòng ban này làm tăng tỷ lệ thành công theo hai cách. Thứ nhất, nó mở rộng lưới săn: nếu kẻ tấn công không thể có được quyền truy cập hữu ích qua phòng này, chúng thử phòng khác. Thứ hai, nó giúp chúng vẽ ra bản đồ những ai thực sự có trọng lượng bên trong tổ chức khi mọi thứ trở nên tồi tệ. Một quản lý CNTT kiểm soát hệ thống sao lưu, thông tin xác thực quản trị và phân đoạn mạng thường có giá trị xâm nhập cao hơn nhiều so với một CEO thậm chí có thể không biết dữ liệu quan trọng nằm ở đâu.

Đối với các tổ chức đã chứng kiến các thủ đoạn tấn công phi kỹ thuật tiến hóa, điều này phù hợp với một bức tranh rộng hơn. Các băng nhóm cũng đang thử nghiệm các chiến thuật gây áp lực tâm lý vượt xa xâm nhập kỹ thuật, bao gồm các tài liệu nghe có vẻ pháp lý được ngụy tạo, thả kèm theo ghi chú đòi tiền chuộc để khiến nạn nhân cảm thấy bị dồn vào chân tường, một chiến thuật được đề cập trong Ransomware Gangs Add Fake AI Legal Threats to Ransom Notes. Việc chuyển hướng mục tiêu sang quản lý CNTT cùng với việc sử dụng các mối đe dọa pháp lý giả mạo đều hướng đến cùng một chiến lược nền tảng: kẻ tấn công đang tối ưu hóa cho bất kỳ ai có thể bị gây áp lực nhanh nhất, chứ không chỉ người có chức danh lớn nhất.

Sự dịch chuyển này nói lên điều gì về cách thức tống tiền hiện đại

Báo cáo toàn cảnh xem đây là một phần của hệ sinh thái ransomware đang ngày càng tập trung vào tống tiền hơn là gây gián đoạn dựa trên mã hóa thuần túy. Sự phân biệt này rất quan trọng. Khi mục tiêu chuyển từ khóa hệ thống sang đe dọa phát tán và tổn hại danh tiếng, phép tính nhắm vào ai cũng thay đổi. Kẻ tấn công không cần CEO phải cảm thấy sức nóng; chúng cần một người đủ thẩm quyền vận hành để đưa mối đe dọa lên cấp cao hơn trong nội bộ và đủ quyền truy cập kỹ thuật để xác nhận những tuyên bố của kẻ tấn công là có thật.

Sự tiến hóa này đi cùng một xu hướng rộng hơn đã được ghi nhận trong bối cảnh ransomware: một sân chơi phân mảnh hơn, cạnh tranh hơn giữa các băng nhóm, mỗi băng tinh chỉnh cách thức riêng để nổi bật và chốt thương vụ nhanh hơn, như đã trình bày chi tiết trong Ransomware 2026: More Gangs, More Victims, No Slowdown. Khi càng nhiều nhóm cạnh tranh nạn nhân và khoản tiền chuộc, hiệu quả trở thành lợi thế cạnh tranh, và nhắm vào người có khả năng thực sự đưa ra quyết định đơn giản là hiệu quả hơn nhắm vào một chức danh.

Các bước thực tiễn để bảo vệ tài khoản đặc quyền và truy cập nội bộ

Đối với các doanh nghiệp vừa và nhỏ không có đội ngũ vận hành an ninh chuyên trách, sự dịch chuyển này là một hồi chuông hữu ích. Bảo vệ hộp thư của CEO không còn đủ nữa. Tổ chức cần suy nghĩ về những ai nắm giữ quyền truy cập đặc quyền trong từng phòng ban, chứ không chỉ dàn lãnh đạo.

Một vài bước thực tiễn đáng ưu tiên:

  • Rà soát ai thực sự có quyền truy cập cấp quản trị. Quản lý CNTT, quản trị viên hệ thống và bất kỳ ai có thông tin xác thực đến các bản sao lưu hay cấu hình mạng nên được coi là mục tiêu giá trị cao, với xác thực đa yếu tố và khóa bảo mật phần cứng bất cứ khi nào có thể.
  • Phân đoạn truy cập theo chức năng. Hạn chế lượng tài nguyên mà một tài khoản đơn lẻ có thể chạm tới sẽ giảm phần thưởng cho kẻ tấn công khi xâm nhập được một phòng ban.
  • Vá lỗi quyết liệt và giám sát hành vi khai thác. Các hệ thống chưa vá vẫn là điểm xâm nhập phổ biến, và quy mô của các tiết lộ lỗ hổng gần đây, bao gồm Microsoft Patches Record 570 Bugs, 2 Zero-Days Exploited, cho thấy bề mặt tấn công mà tổ chức đang phải quản lý tại bất kỳ thời điểm nào.
  • Đào tạo nhân viên cấp trung, không chỉ lãnh đạo. Các bài tập mô phỏng lừa đảo và đào tạo nhận thức an ninh nên mở rộng vượt xa đội ngũ lãnh đạo.

Điều này có ý nghĩa gì với bạn

Nếu bạn làm việc trong lĩnh vực CNTT, quản trị hệ thống hoặc bất kỳ vai trò nào có quyền truy cập nâng cao, hãy hiểu rằng bạn có thể là mục tiêu hấp dẫn hơn cả CEO của mình. Các băng ransomware nhắm vào quản lý CNTT vì họ mang lại con đường nhanh nhất đến cả dữ liệu lẫn ảnh hưởng ra quyết định. Điều đó có nghĩa là thông tin xác thực, tài khoản email và các quyền kiểm soát truy cập của bạn xứng đáng được bảo vệ ở mức tương tự thường dành riêng cho giám đốc điều hành.

Hành động cụ thể

  • Đối xử với quản lý CNTT và quản trị viên hệ thống như các mục tiêu giá trị cao, yêu cầu MFA mạnh và kiểm soát truy cập nghiêm ngặt.
  • Rà soát và giới hạn quyền truy cập đặc quyền trên tất cả các phòng ban, không chỉ ở cấp điều hành.
  • Giữ cho hệ thống được vá đầy đủ và giám sát dấu hiệu di chuyển ngang giữa các phòng ban.
  • Mở rộng đào tạo nhận thức an ninh cho nhân viên kỹ thuật cấp trung, không chỉ riêng lãnh đạo.
  • Cập nhật thông tin về cách hệ sinh thái ransomware đang tiến hóa, vì chiến thuật của kẻ tấn công tiếp tục dịch chuyển sang gây áp lực tống tiền thay vì mã hóa thuần túy.