Một xu hướng quen thuộc trở nên nghiêm trọng: Lỗ hổng VPN bị khai thác cho ransomware
VPN được coi là cánh cửa trước đã khóa của mạng doanh nghiệp. Ngày càng nhiều, chúng trở thành cánh cửa mà kẻ tấn công cạy mở đầu tiên. Các nhà nghiên cứu bảo mật theo dõi hoạt động ransomware đã xác định các chiến dịch nhắm cụ thể vào lỗ hổng trong hệ thống bảo mật của Palo Alto, Fortinet, Citrix và Check Point, bốn nhà cung cấp VPN và thiết bị an ninh mạng doanh nghiệp được triển khai rộng rãi nhất trên thị trường. Mô hình này nhấn mạnh một xu hướng gia tăng trong cách tội phạm mạng giành được chỗ đứng ban đầu trong mạng doanh nghiệp: không chỉ qua email lừa đảo hay mật khẩu bị đánh cắp, mà thông qua chính những thiết bị vốn được dùng để giữ an toàn cho các kết nối từ xa.
Đây không phải là câu chuyện về một công ty hay một sản phẩm. Đó là tín hiệu cho thấy lỗ hổng VPN trong ransomware đã trở thành bề mặt tấn công ưa thích trên toàn ngành, bất kể danh tiếng nhà cung cấp hay thị phần.
Những nhà cung cấp VPN nào đang bị nhắm tới và tại sao
Palo Alto, Fortinet, Citrix và Check Point đều bán các thiết bị VPN và an ninh mạng nằm ở rìa hạ tầng doanh nghiệp, chính là nơi nhân viên, nhà thầu và đối tác từ xa kết nối vào. Vị trí đó khiến chúng trở thành mục tiêu giá trị và dễ bị phát hiện. Các thiết bị này được thiết kế để hướng ra internet, nghĩa là kẻ tấn công không cần phải lừa ai nhấp vào liên kết độc hại. Chúng chỉ cần tìm một hệ thống đang chạy phần mềm có lỗ hổng chưa được vá và kết nối trực tiếp đến nó.
Sức hấp dẫn đối với các nhóm vận hành ransomware rất rõ ràng. Một lỗ hổng duy nhất trong cổng VPN có khả năng cấp quyền truy cập vào toàn bộ mạng nội bộ, vượt qua các lớp phòng thủ nhiều tầng mà tổ chức thường xây dựng xung quanh email và bảo mật điểm cuối. Thay vì phải tìm đường xâm nhập qua một máy tính xách tay bị xâm phạm, kẻ tấn công có thể bước qua chính cánh cổng được cho là trạm kiểm soát vững chắc nhất.
Lỗ hổng VPN chưa vá trở thành điểm xâm nhập ransomware như thế nào
Cơ chế khá nhất quán trong các chiến dịch này. Một lỗ hổng được phát hiện trong sản phẩm VPN, dù qua nghiên cứu bảo mật, công bố của nhà cung cấp hay kỹ thuật dịch ngược từ bản vá. Các nhóm ransomware và những kẻ môi giới truy cập làm việc cùng chúng nhanh chóng quét internet để tìm các tổ chức vẫn đang chạy phiên bản có lỗ hổng. Khi mục tiêu được xác định, lỗ hổng bị khai thác để giành chỗ đứng, thường là với quyền truy cập cấp quản trị, bên trong mạng.
Từ đó, kịch bản rất quen thuộc: kẻ tấn công di chuyển ngang qua các hệ thống, xác định dữ liệu có giá trị, vô hiệu hóa bản sao lưu nếu có thể, và triển khai ransomware để mã hóa tập tin đồng thời đánh cắp thông tin nhạy cảm để tăng thêm đòn bẩy. Toàn bộ chuỗi, từ VPN có lỗ hổng đến toàn bộ mạng bị xâm phạm, có thể diễn ra nhanh hơn khả năng ứng phó của nhiều đội CNTT, đặc biệt nếu chu kỳ vá lỗi chậm hơn so với công bố của nhà cung cấp.
Điều khiến xu hướng này đặc biệt đáng lo ngại là các thiết bị VPN thường bị coi là hạ tầng "cài đặt xong là bỏ đó". Sau khi được cấu hình, chúng có thể không nhận được sự giám sát thường xuyên như máy tính xách tay nhân viên hay tài khoản đám mây, biến chúng thành điểm mù hấp dẫn cho những kẻ tấn công biết chính xác nơi cần tìm.
Chi phí thực tế khi vi phạm VPN làm lộ dữ liệu cá nhân
Khi một vụ xâm phạm liên quan đến VPN dẫn đến một cuộc tấn công ransomware thành công, hậu quả vượt xa sự cố gián đoạn kỹ thuật. Các tổ chức lưu trữ dữ liệu cá nhân, tài chính hoặc y tế phải đối mặt với gánh nặng bổ sung từ nghĩa vụ pháp lý về quyền riêng tư, thông báo vi phạm và sự giám sát của cơ quan quản lý một khi kẻ tấn công đã truy cập được vào hệ thống nội bộ.
Một minh họa rõ ràng cho những hậu quả tiếp nối này đến từ Ireland, nơi HSE bị phạt 300.000 euro sau khi một cuộc tấn công ransomware tấn công Bệnh viện Tullamore. Trường hợp đó cho thấy một vụ xâm nhập mạng thành công duy nhất có thể dẫn đến những hình phạt tài chính đáng kể và thiệt hại danh tiếng lâu dài, rất lâu sau khi vụ vi phạm ban đầu được phát hiện và ngăn chặn. Đó là lời nhắc nhở rằng chi phí của một VPN không được vá không chỉ được đo bằng tiền chuộc hay thời gian ngừng hoạt động, mà còn bằng các khoản phạt quy định và sự xói mòn lòng tin của công chúng khi dữ liệu cá nhân bị phơi bày.
Điều này có ý nghĩa gì với bạn
Nếu tổ chức của bạn dựa vào thiết bị VPN từ bất kỳ nhà cung cấp lớn nào, bao gồm Palo Alto, Fortinet, Citrix hay Check Point, xu hướng này là lời kêu gọi trực tiếp để rà soát lại quy trình quản lý bản vá của bạn. Lỗ hổng VPN trong ransomware không phân biệt quy mô công ty. Doanh nghiệp nhỏ cũng như tập đoàn lớn đều bị nhắm tới dựa trên việc hệ thống của họ có bị lộ và chưa được vá hay không, chứ không phải dựa trên mức độ nổi tiếng.
Đối với người dùng cá nhân và quản trị viên CNTT, thông điệp là như nhau: hạ tầng VPN cần được chú trọng bảo mật nghiêm ngặt như bất kỳ hệ thống quan trọng nào khác, không phải ít hơn.
Những điều cá nhân và doanh nghiệp nên kiểm tra về bảo mật VPN của mình
Một vài bước thực tế có thể giảm thiểu đáng kể nguy cơ trước các chiến dịch này:
- Xác nhận rằng tất cả thiết bị VPN và chương trình cơ sở đang chạy các bản vá mới nhất từ nhà cung cấp, và đăng ký nhận các khuyến cáo bảo mật từ nhà cung cấp VPN để không bỏ lỡ bản cập nhật.
- Kiểm tra những giao diện quản lý VPN nào đang được phơi trực tiếp ra internet, và hạn chế quyền truy cập nếu có thể bằng cách sử dụng phân đoạn mạng hoặc danh sách cho phép.
- Bật xác thực đa yếu tố trên tất cả tài khoản VPN, vì truy cập dựa trên thông tin xác thực thường là phương thức dự phòng mà kẻ tấn công sử dụng bên cạnh việc khai thác lỗ hổng phần mềm.
- Rà soát nhật ký và giám sát trên các cổng VPN để phát hiện sớm các mẫu đăng nhập bất thường hoặc thay đổi cấu hình.
- Có sẵn kế hoạch ứng phó sự cố dành riêng cho các vụ vi phạm liên quan đến VPN, vì trường hợp liên quan đến tiền phạt ransomware của HSE cho thấy một vụ xâm phạm mạng có thể leo thang thành vấn đề về quyền riêng tư dữ liệu và tài chính nhanh như thế nào.
Các nhóm ransomware sẽ tiếp tục săn lùng lỗ hổng VPN chưa được vá tiếp theo vì cách này hiệu quả. Để đi trước các lỗ hổng VPN trong ransomware, cần coi cập nhật bản vá, kiểm soát truy cập và giám sát là những ưu tiên liên tục thay vì nhiệm vụ thiết lập một lần. Thực hiện các bước này ngay bây giờ là khoản đầu tư dễ quản lý hơn nhiều so với việc đối phó với hậu quả của một vụ vi phạm sau này.




