Số Lượng Nhóm Tống Tiền Mã Hóa Kỷ Lục, Nhưng Số Nạn Nhân Không Tăng
Hoạt động tống tiền mã hóa đạt một cột mốc mới trong quý này, không phải vì các cuộc tấn công chậm lại, mà vì số lượng kẻ tấn công trở nên đông đúc hơn. Các trang web rò rỉ dữ liệu đã theo dõi 93 nhóm tống tiền mã hóa đang hoạt động trong suốt kỳ, một con số kỷ lục, theo số liệu mới do ITBrief báo cáo. Tuy nhiên, bất chấp sự gia tăng về số lượng nhà điều hành này, tổng số nạn nhân vẫn gần như không đổi so với quý trước.
Điều đó nghe có vẻ là tin tốt thoạt nhìn. Thực tế không phải vậy, ít nhất là không theo cách nó thể hiện. Các trang web rò rỉ dữ liệu đã ghi nhận 2.139 nạn nhân tống tiền mã hóa trong quý, về cơ bản không thay đổi so với ba tháng trước đó nhưng vẫn cao hơn 33% so với cùng kỳ năm trước. Nói cách khác, hệ sinh thái tống tiền mã hóa chưa hề hạ nhiệt. Nó chỉ đơn giản là lan rộng ra nhiều nhóm hơn, mỗi nhóm chiếm một phần nhỏ hơn của một chiếc bánh vẫn đang tăng trưởng.
Vì Sao Nhiều Nhóm Hơn Không Có Nghĩa Là Ít Rủi Ro Hơn
Số lượng kỷ lục các hoạt động tống tiền mã hóa đang hoạt động cho thấy một sự thay đổi đáng kể trong cách cấu trúc của hệ sinh thái tội phạm. Trong nhiều năm, một số ít thương hiệu tống tiền mã hóa thống trị kiểm soát phần lớn khối lượng tấn công. Khi cơ quan thực thi pháp luật vô hiệu hóa một trong các hoạt động lớn đó, số nạn nhân thường giảm đáng kể trước khi phục hồi.
Mô hình đó dường như đang bị phá vỡ. Với 93 nhóm hiện đang cạnh tranh để giành mục tiêu, nền kinh tế tống tiền mã hóa trông ít giống một số ít công ty độc quyền tội phạm và giống một thị trường phân mảnh hơn. Các nhóm nhỏ hơn, mới hơn hoặc đã đổi thương hiệu có thể hấp thụ khối lượng tấn công mà các hoạt động lớn từng tự tạo ra. Điều này làm cho mối đe dọa tổng thể trở nên kiên cường hơn. Việc hạ bệ một hoặc hai nhóm nổi bật không còn làm giảm đáng kể tổng hoạt động tấn công, vì hàng chục nhóm khác sẵn sàng lấp đầy khoảng trống.
Sự phân mảnh này cũng có những hậu quả thực tế đối với các nhà bảo vệ và các tổ chức quan tâm đến quyền riêng tư. Nhiều nhóm hơn đồng nghĩa với sự đa dạng hơn về chiến thuật, công cụ và hành vi đàm phán tiền chuộc, khiến việc xây dựng một kịch bản phòng thủ duy nhất trở nên khó khăn hơn. Một số nhóm dựa vào các kỹ thuật lừa đảo và khai thác truy cập từ xa cũ kỹ, trong khi những nhóm khác nhanh chóng khai thác các lỗ hổng mới được tiết lộ trong phần mềm doanh nghiệp. Một ví dụ gần đây là việc Storm-1175 khai thác lỗ hổng N-central để triển khai StormEncryptor, cho thấy một lỗ hổng chưa được vá trong phần mềm quản lý CNTT được sử dụng rộng rãi có thể nhanh chóng trở thành điểm xâm nhập cho một sự cố tống tiền mã hóa toàn diện như thế nào.
Hậu Quả Về Quyền Riêng Tư Của Tỷ Lệ Tấn Công Ổn Định Nhưng Không Giảm
Khi số nạn nhân tống tiền mã hóa giữ nguyên, thật dễ dàng để hiểu điều đó là sự ổn định. Nhưng những con số không đổi được xây dựng trên mức tăng 33% so với cùng kỳ năm trước và số lượng nhóm hoạt động kỷ lục kể một câu chuyện khác: mức rủi ro cơ bản chỉ đơn giản là đã tăng lên và ổn định ở đó.
Mỗi sự cố tống tiền mã hóa đều mang một thành phần lộ dữ liệu vượt ra ngoài các tệp bị khóa. Hầu hết các hoạt động tống tiền mã hóa hiện đại kết hợp mã hóa với đánh cắp dữ liệu, công bố các hồ sơ bị đánh cắp trên các trang web rò rỉ khi nạn nhân từ chối trả tiền. Điều đó có nghĩa là thông tin cá nhân, hồ sơ tài chính, dữ liệu sức khỏe và thông tin liên lạc nội bộ ngày càng có nguy cơ bị công khai, không chỉ là thời gian gián đoạn hoạt động. Với nhiều nhóm vận hành các trang web rò rỉ và cơ sở hạ tầng đàm phán độc lập, việc theo dõi dữ liệu bị xâm phạm cuối cùng sẽ đi đâu trở nên khó khăn hơn đối với cả nạn nhân và nhà nghiên cứu.
Đối với người tiêu dùng, sự phân mảnh này có ý nghĩa quan trọng vì nó nhân lên các con đường mà qua đó dữ liệu cá nhân của họ có thể bị lộ. Một vụ vi phạm tại nhà cung cấp dịch vụ chăm sóc sức khỏe, khu học chánh hoặc nhà cung cấp của doanh nghiệp nhỏ cũng có thể dễ dàng dẫn đến việc công khai dữ liệu như một vụ vi phạm tại doanh nghiệp lớn. Số lượng nhóm hoạt động kỷ lục cho thấy những kẻ tấn công ngày càng sẵn sàng nhắm vào các tổ chức nhỏ hoặc vừa, những tổ chức có thể có ngân sách bảo mật yếu hơn nhưng vẫn nắm giữ dữ liệu cá nhân nhạy cảm.
Điều Này Có Nghĩa Gì Đối Với Bạn
Nếu bạn là một cá nhân, rủi ro thực tế không thay đổi đáng kể, nhưng khả năng một tổ chức nào đó nắm giữ dữ liệu của bạn bị tấn công tống tiền mã hóa đã âm thầm tăng lên. Nếu bạn điều hành một doanh nghiệp, đặc biệt là doanh nghiệp nhỏ hoặc vừa, số lượng nhóm hoạt động kỷ lục có nghĩa là bạn không còn có thể cho rằng mình quá nhỏ để trở thành mục tiêu. Những kẻ tấn công đang đa dạng hóa, và sự đa dạng hóa đó đang lấp đầy những khoảng trống từng bảo vệ các tổ chức nhỏ hơn khỏi các nhóm tống tiền mã hóa nghiêm trọng.
Bài học chính là mối đe dọa tống tiền mã hóa không còn được định nghĩa bởi một số ít tên nhóm khét tiếng nữa. Đó là một hệ sinh thái rộng lớn, phân mảnh, nơi hàng chục nhà điều hành đang tích cực săn lùng các điểm xâm nhập dễ bị tổn thương, từ phần mềm chưa được vá đến các công cụ truy cập từ xa bị phơi bày.
Các Bài Học Hành Động
- Coi việc vá lỗi phần mềm của nhà cung cấp và bên thứ ba là ưu tiên, không phải là việc nghĩ đến sau. Các lỗ hổng trong các công cụ CNTT được sử dụng rộng rãi vẫn là điểm xâm nhập phổ biến cho các nhóm tống tiền mã hóa.
- Giả định rằng bất kỳ tổ chức nào nắm giữ dữ liệu cá nhân của bạn, bất kể quy mô, đều có thể là mục tiêu. Theo dõi các thông báo vi phạm và cân nhắc theo dõi tín dụng hoặc danh tính nếu bạn được thông báo về một sự cố.
- Các doanh nghiệp nên duy trì bản sao lưu ngoại tuyến, đã được kiểm tra và kế hoạch ứng phó sự cố có tính đến việc đánh cắp dữ liệu và lộ thông tin trên các trang web rò rỉ, không chỉ mã hóa hệ thống.
- Cập nhật thông tin về các chiến dịch tống tiền mã hóa cụ thể và các lỗ hổng bị khai thác ảnh hưởng đến phần mềm mà tổ chức của bạn phụ thuộc, vì các nhóm mới đang áp dụng các chiến thuật này nhanh hơn bao giờ hết.
Số lượng kỷ lục các nhóm tống tiền mã hóa hoạt động trong quý này là một tín hiệu cho thấy bối cảnh mối đe dọa đang trở nên phân tán hơn và khó bị phá vỡ hơn thông qua các hành động hạ bệ đơn lẻ. Số nạn nhân không đổi không có nghĩa là rủi ro không đổi. Chúng có nghĩa là áp lực chỉ đơn giản là đã tìm ra những cách mới để lan truyền.




