Một chiến lược ransomware mới đang hình thành

Một phân tích gần đây về bối cảnh ransomware mô tả sự thay đổi đáng chú ý trong chiến lược của kẻ tấn công: thay vì nhắm cẩn thận từng công ty một, một số nhóm hiện đang cố gắng thực hiện điều mà báo cáo gọi là 'đàn áp khu vực', xâm phạm toàn bộ cụm doanh nghiệp vừa và nhỏ (SME) có liên kết với nhau trong một chiến dịch duy nhất. Đây là một diễn biến quan trọng trong cách các cuộc tấn công chuỗi cung ứng ransomware được tiến hành, và nó có liên quan đặc biệt đối với các nền kinh tế được xây dựng dựa trên các mối quan hệ thầu phụ nhiều tầng, trong đó phân tích lưu ý rằng cấu trúc kinh doanh phân cấp của Nhật Bản là một bãi săn đặc biệt hấp dẫn.

Logic đằng sau chiến lược đàn áp khu vực rất đơn giản từ góc nhìn của kẻ tấn công. Thay vì tốn thời gian và tài nguyên để xâm nhập một mục tiêu được bảo vệ tốt, tại sao không xác định một mạng lưới các doanh nghiệp nhỏ hơn, ít được bảo vệ hơn nhưng đều tham gia vào cùng một chuỗi cung ứng, và xâm phạm càng nhiều càng tốt cùng một lúc? Mỗi nạn nhân bổ sung làm tăng khả năng nhận được tiền chuộc, và bản chất liên kết của các mạng lưới thầu phụ có nghĩa là một điểm xâm nhập duy nhất có thể mở cửa cho hàng chục đối tác hạ nguồn hoặc thượng nguồn.

'Đàn áp khu vực' có ý nghĩa gì đối với các SME liên kết với nhau

Trong các chiến dịch ransomware nhắm mục tiêu truyền thống, kẻ tấn công nghiên cứu một tổ chức cụ thể, hiểu rõ các biện pháp phòng thủ của nó, và thiết kế một cuộc xâm nhập nhắm vào riêng mục tiêu đó. Đàn áp khu vực đảo ngược mô hình này. Kẻ tấn công lập bản đồ một hệ sinh thái kinh doanh, xác định các công ty nhỏ hơn hỗ trợ các nhà thầu chính lớn hơn, và coi toàn bộ mạng lưới như một bề mặt tấn công duy nhất.

Điều này quan trọng vì các SME trong chuỗi thầu phụ thường thiếu nhân sự bảo mật chuyên trách, ngân sách, hoặc các công cụ giám sát mà các doanh nghiệp lớn duy trì. Nhiều doanh nghiệp dựa vào các công cụ truy cập từ xa, thông tin xác thực dùng chung, hoặc cấu hình VPN đã được thiết lập từ nhiều năm trước và hiếm khi được kiểm tra. Trong một cấu trúc kinh doanh phân cấp, nơi hàng chục hoặc hàng trăm nhà cung cấp nhỏ kết nối với một số ít nhà thầu chính, điều này tạo ra chính xác loại môi trường ít ma sát mà kẻ tấn công hiện đang tối ưu hóa.

Cách kẻ tấn công di chuyển ngang qua các mạng lưới thầu phụ

Một khi đã vào được một phần của cụm thầu phụ, kẻ tấn công không cần phải tạo lại cách tiếp cận cho mỗi mục tiêu mới. Các mối quan hệ nhà cung cấp chung, phần mềm truy cập từ xa phổ biến, và các thỏa thuận hỗ trợ IT chồng chéo có nghĩa là thông tin xác thực hoặc chỗ đứng chiếm được tại một công ty thường có thể được tái sử dụng hoặc điều chỉnh để tiếp cận công ty tiếp theo. Một tài khoản VPN bị xâm phạm, một dịch vụ remote desktop bị lộ, hoặc một kết nối mạng tin cậy giữa nhà thầu phụ và công ty mẹ của nó đều có thể đóng vai trò là các điểm pivot.

Sự di chuyển ngang này là mô liên kết biến một vụ xâm phạm đơn lẻ thành một chuỗi leo thang. Hiểu cách thức này tiến triển từ xâm nhập ban đầu đến chiếm quyền kiểm soát hoàn toàn sẽ dễ dàng hơn khi bạn xem xét toàn bộ vòng đời tấn công ransomware. Bài viết giải thích về tống tiền kép phân tích cách kẻ tấn công thường di chuyển từ chỗ đứng ban đầu đến đánh cắp dữ liệu rồi mã hóa, một chuỗi hành động trở nên có sức tàn phá lớn hơn nhiều khi nó diễn ra trên nhiều công ty liên kết thay vì chỉ một.

Vị trí của tống tiền kép và né tránh EDR trong các cuộc tấn công chuỗi leo thang

Các chiến dịch đàn áp khu vực không từ bỏ các chiến thuật đã khiến ransomware trở nên sinh lợi trong những năm gần đây. Tống tiền kép, khi kẻ tấn công đánh cắp dữ liệu trước khi mã hóa và đe dọa sẽ rò rỉ nếu tiền chuộc không được trả, vẫn áp dụng, và có lẽ còn trở nên mạnh mẽ hơn khi nhiều công ty trong cùng một chuỗi cung ứng bị tấn công đồng thời. Một vụ rò rỉ liên quan đến nhiều doanh nghiệp liên kết có thể tạo áp lực không chỉ lên các nạn nhân riêng lẻ mà còn lên các nhà thầu chính lớn hơn, những người có danh tiếng và hợp đồng phụ thuộc vào việc các đối tác của họ được an toàn.

Các hoạt động ransomware hiện đại cũng ngày càng dựa vào các kỹ thuật được thiết kế để vô hiệu hóa hoặc làm mù các công cụ phát hiện và phản hồi điểm cuối (EDR) trước khi triển khai payload cuối cùng. Như đã giải thích trong bài viết về các framework ransomware tiêu diệt EDR, kẻ tấn công đã chuyển sang vô hiệu hóa các công cụ bảo mật như một bước đầu tiên có tính toán thay vì chạy đua chống lại nó. Trong kịch bản đàn áp khu vực, bước né tránh này thậm chí còn có giá trị hơn, vì nó cho phép kẻ tấn công di chuyển qua nhiều mạng SME được giám sát yếu với cơ hội bị phát hiện sớm thấp hơn.

Điều này có ý nghĩa gì đối với bạn

Nếu doanh nghiệp của bạn hoạt động như một phần của chuỗi cung ứng, dù là nhà thầu phụ, nhà cung cấp hay nhà thầu chính, bạn giờ đây là một nút trong mạng lưới mà kẻ tấn công đang tích cực lập bản đồ. Sức mạnh phòng thủ của bạn không còn chỉ bảo vệ riêng bạn. Nó ảnh hưởng đến mọi đối tác kết nối với bạn. Một cổng VPN chưa được vá hoặc thông tin xác thực truy cập từ xa bị tái sử dụng có thể trở thành điểm xâm nhập cho một cuộc tấn công chuỗi leo thang lan rộng vượt xa hệ thống của chính bạn.

Điều này đặc biệt liên quan đến các chủ SME có thể cho rằng công ty của họ 'quá nhỏ để trở thành mục tiêu'. Theo mô hình đàn áp khu vực, nhỏ bé không phải là sự bảo vệ. Nó thường là lý do bạn bị chọn.

Các biện pháp phòng thủ thiết thực mà chủ SME nên triển khai ngay bây giờ

Một vài bước cụ thể có thể giảm đáng kể nguy cơ trước các cuộc tấn công chuỗi cung ứng ransomware:

  • Kiểm tra mọi điểm truy cập từ xa, bao gồm VPN, RDP và các công cụ hỗ trợ bên thứ ba, và gỡ bỏ hoặc cập nhật bất cứ thứ gì lỗi thời.
  • Yêu cầu xác thực đa yếu tố trên tất cả các tài khoản quản trị và truy cập từ xa, đặc biệt là những tài khoản được chia sẻ với nhà cung cấp hoặc nhà thầu.
  • Phân đoạn mạng để một vụ xâm phạm tại một nhà thầu phụ không thể tự động cung cấp đường dẫn vào các tổ chức đối tác.
  • Duy trì các bản sao lưu ngoại tuyến, đã được kiểm tra để chỉ mỗi việc mã hóa không thể ép buộc quyết định trả tiền chuộc.
  • Hỏi các đối tác kinh doanh và nhà thầu chính của bạn về các thực hành bảo mật của chính họ, vì rủi ro của bạn giờ đây đã gắn liền với của họ.

Các nhóm ransomware đã cho thấy chúng sẵn sàng công nghiệp hóa cách tiếp cận của mình, coi toàn bộ hệ sinh thái kinh doanh như một mục tiêu duy nhất thay vì chọn lựa từng công ty một. Hiểu được sự thay đổi đó, và thực hiện các bước phòng thủ cơ bản được nêu ở trên, là cách rõ ràng nhất để các SME tránh trở thành mắt xích yếu kéo sập toàn bộ chuỗi cung ứng.