Dữ liệu mới về nạn tống tiền lặp lại bằng ransomware cho thấy điều gì

Số liệu mới do Connor Jones tại DataBreaches.Net công bố xác nhận điều mà các nhà nghiên cứu bảo mật đã nghi ngờ trong nhiều năm: việc trả tiền cho băng ransomware không chấm dứt thử thách, mà thường chỉ đánh dấu sự khởi đầu của vòng hai. Theo dữ liệu khảo sát được trích dẫn cùng báo cáo, 58% các tổ chức bị ảnh hưởng tại Anh đã chọn trả tiền chuộc trong năm ngoái. Trong số những đơn vị đã trả tiền, 22% lại bị chính nhóm tội phạm đó hoặc một nhóm khác tấn công và yêu cầu khoản thanh toán thứ hai.

Điều đó có nghĩa là khoảng một phần năm tổ chức đã đưa ra quyết định khó khăn là trả tiền nhưng không nhận lại được điều gì bền vững cho số tiền của mình. Chu kỳ tống tiền chỉ đơn giản được thiết lập lại, đôi khi chỉ trong vài tuần. Mô hình các khoản thanh toán tống tiền lặp lại bằng ransomware này đang trở thành một đặc điểm định hình bối cảnh đe dọa hiện tại, và nó buộc các đội ngũ bảo mật cùng ban điều hành phải suy nghĩ lại toàn bộ tính toán về việc liệu trả tiền có bao giờ là một phản ứng hợp lý hay không.

Tại sao trả tiền một lần lại dẫn đến cuộc tấn công thứ hai

Logic đằng sau việc tái tống tiền rất đơn giản từ góc nhìn của tội phạm. Một khi một tổ chức chứng tỏ họ sẵn sàng trả tiền, họ sẽ trở thành mục tiêu bị đánh dấu. Các nhóm vận hành ransomware lưu giữ hồ sơ về những nạn nhân nào đã khuất phục, họ trả tiền nhanh đến mức nào, và họ sẵn sàng giao nộp bao nhiêu tiền. Thông tin đó thường được luân chuyển trong các mạng lưới đối tác và đôi khi được bán hoặc chia sẻ giữa các nhóm tội phạm hoạt động theo mô hình ransomware dạng dịch vụ.

Một nạn nhân trả 500.000 đô la một lần đã phát đi tín hiệu hiệu quả rằng họ có cả dự trữ tiền mặt lẫn khả năng chấp nhận rủi ro để trả thêm lần nữa. Những kẻ tấn công biết rằng một vụ xâm nhập thứ hai, ngay cả khi ít tinh vi hơn, vẫn có cơ hội thành công cao nếu các lỗ hổng cơ bản cho phép vụ xâm phạm đầu tiên chưa bao giờ được khắc phục triệt để. Trong nhiều vụ tống tiền kép và tống tiền ba, dữ liệu bị đánh cắp thậm chí còn không bị xóa sau khi thanh toán, bất chấp những lời hứa ngược lại, để ngỏ cánh cửa cho yêu cầu theo sau dựa trên lời đe dọa công bố chính thông tin bị đánh cắp đó.

Đây chính là lý do tại sao các cơ quan thực thi pháp luật, bao gồm cả FBI, đã liên tục khuyên không nên trả tiền chuộc. Thanh toán không đảm bảo khôi phục dữ liệu, không đảm bảo xóa các tệp bị đánh cắp, và như dữ liệu mới này cho thấy, không đảm bảo những kẻ tấn công sẽ tránh xa.

Các biện pháp phòng thủ chủ động giúp giảm thiểu rủi ro ransomware

Nếu việc trả tiền không giải quyết vấn đề một cách đáng tin cậy, con đường bền vững hơn là giảm khả năng xảy ra một vụ xâm phạm thành công ngay từ đầu. Một số lớp phòng thủ liên tục xuất hiện trong các phát hiện ứng phó sự cố như là ranh giới giữa một sự cố được kiểm soát và một thảm họa.

Phân đoạn mạng giới hạn khoảng cách mà kẻ tấn công có thể di chuyển sau khi giành được chỗ đứng ban đầu. Thay vì một mạng phẳng nơi một thông tin xác thực bị xâm phạm duy nhất mở ra quyền truy cập vào mọi thứ, các môi trường được phân đoạn buộc những kẻ tấn công phải đấu tranh cho từng chút một, câu thêm thời gian cho các đơn vị phòng thủ phát hiện và phản ứng.

Các biện pháp kiểm soát truy cập dựa trên zero-trust giả định rằng không có người dùng hay thiết bị nào tự động đáng tin cậy, ngay cả khi ở bên trong vành đai công ty. Mọi yêu cầu truy cập đều được xác minh, điều này khiến cho việc chỉ dùng thông tin xác thực bị đánh cắp để mở khóa các hệ thống quan trọng trở nên khó khăn hơn nhiều.

Các bản sao lưu đáng tin cậy, đã được kiểm tra và ngoại tuyến vẫn là một trong những biện pháp phòng thủ ransomware hiệu quả nhất hiện có. Các tệp bị mã hóa không còn là công cụ đòn bẩy khi một tổ chức có thể khôi phục hoạt động từ các bản sao lưu sạch mà không cần thương lượng với bất kỳ ai. Từ khóa ở đây là đã được kiểm tra: các bản sao lưu chưa được xác minh qua các đợt diễn tập khôi phục thực tế thường thất bại đúng vào lúc chúng cần thiết nhất.

Xác thực đa yếu tố, vá lỗi kịp thời cho các hệ thống tiếp xúc với internet, và giám sát liên tục các di chuyển ngang bất thường hoàn thiện nền tảng cơ bản giúp phân biệt các tổ chức phục hồi nhanh chóng với những đơn vị cuối cùng phải đối mặt với yêu cầu tống tiền thứ hai.

Các tổ chức nên làm gì thay vì trả tiền

Khi một sự cố ransomware xảy ra, bản năng muốn trả tiền nhanh chóng và làm cho vấn đề biến mất là điều dễ hiểu, đặc biệt dưới áp lực từ khách hàng, cơ quan quản lý, hoặc hội đồng quản trị yêu cầu giải quyết nhanh chóng. Nhưng dữ liệu về tái tống tiền cho thấy rõ ràng rằng thanh toán không phải là một chiến lược rút lui đáng tin cậy. Các tổ chức sẽ được phục vụ tốt hơn nếu sớm lôi kéo cơ quan thực thi pháp luật vào cuộc, thu hút các chuyên gia ứng phó sự cố có thể đánh giá phạm vi thực tế của dữ liệu bị lộ, và minh bạch với các bên liên quan bị ảnh hưởng thay vì cho rằng một khoản thanh toán ngầm sẽ làm vấn đề biến mất.

Điều này có ý nghĩa gì đối với bạn

Dù bạn quản lý CNTT cho một doanh nghiệp nhỏ hay giám sát chính sách bảo mật tại một tổ chức lớn hơn, dữ liệu này là một tín hiệu rõ ràng để phân bổ lại các ưu tiên. Tiền dành cho các quỹ dự phòng chuộc tiền sẽ được chi tiêu tốt hơn nhiều vào các dự án phân đoạn mạng, triển khai zero-trust, và cơ sở hạ tầng sao lưu được kiểm tra thường xuyên. Các chính sách bảo hiểm mạng và hợp đồng thuê ứng phó sự cố cũng nên được xem xét lại để đảm bảo chúng nhấn mạnh khả năng phòng ngừa và phục hồi hơn là chỉ đơn thuần chi trả cho một khoản thanh toán.

Đối với các cá nhân, bài học rút ra cũng tương tự ở quy mô nhỏ hơn: mật khẩu mạnh, duy nhất, xác thực đa yếu tố, và sao lưu thường xuyên các thiết bị cá nhân và gia đình giúp giảm nguy cơ một lần nhiễm ransomware duy nhất trở thành cơn ác mộng lặp đi lặp lại.

Những điểm hành động cụ thể

  • Coi việc trả tiền chuộc là giải pháp cuối cùng, không phải là kế hoạch phản ứng đầu tiên; dữ liệu cho thấy việc đó thường xuyên thất bại trong việc chấm dứt mối đe dọa.
  • Đầu tư vào phân đoạn mạng để một tài khoản bị xâm phạm duy nhất không thể làm lộ toàn bộ môi trường.
  • Áp dụng các nguyên tắc zero-trust cho truy cập nội bộ và từ xa, xác minh mọi yêu cầu thay vì chỉ tin tưởng vị trí mạng.
  • Duy trì các bản sao lưu ngoại tuyến, được kiểm tra thường xuyên để việc phục hồi không phụ thuộc vào thương lượng với tội phạm.
  • Xây dựng kế hoạch ứng phó sự cố ngay bây giờ, trước khi một cuộc tấn công xảy ra, để các quyết định không bị đưa ra trong lúc hoảng loạn và áp lực.

Sự gia tăng các khoản thanh toán tống tiền lặp lại bằng ransomware là một lý lẽ mạnh mẽ để chuyển hướng nguồn lực từ đàm phán phản ứng sang phòng thủ chủ động. Các tổ chức thực hiện sự chuyển đổi đó ngay bây giờ sẽ có vị thế tốt hơn nhiều so với những đơn vị vẫn hy vọng một khoản thanh toán duy nhất sẽ làm cho vấn đề biến mất.