Ransomware hiếm khi bắt đầu bằng một cú nhấp chuột bất cẩn. Một phân tích mới từ Adaptive Security liệt kê 20 con đường xâm nhập và mô tả cách một cuộc tấn công di chuyển từ điểm bám trụ đầu tiên đến mã hóa và tống tiền. Những cánh cửa phổ biến nhất là phishing, thông tin đăng nhập bị đánh cắp, các ứng dụng hướng ra công chúng bị khai thác, password spraying, và các dịch vụ từ xa bị phơi bày. Hiểu rõ các đường lây nhiễm ransomware và biện pháp phòng thủ là bước đầu tiên để đóng những cánh cửa đó trên một thiết lập tại nhà hoặc làm việc từ xa.
Ransomware Xâm Nhập Như Thế Nào: Những Con Đường Xâm Nhập Phổ Biến Nhất
Theo báo cáo, điểm bám trụ đầu tiên thường đến từ một trong năm con đường:
- Phishing: email hoặc tin nhắn lừa ai đó mở một tệp, liên kết, hoặc trang đăng nhập.
- Thông tin đăng nhập bị đánh cắp: tên người dùng và mật khẩu hợp lệ mà kẻ tấn công có được từ nơi khác.
- Các ứng dụng hướng ra công chúng bị khai thác: phần mềm hoặc thiết bị chưa được vá có thể truy cập từ internet.
- Password spraying: thử một vài mật khẩu phổ biến đối với nhiều tài khoản.
- Các dịch vụ từ xa bị phơi bày: các công cụ truy cập từ xa để mở cho internet.
Sau đó cuộc xâm nhập tiến triển qua thực thi, leo thang đặc quyền, duy trì sự hiện diện, di chuyển ngang, đánh cắp dữ liệu, mã hóa, và tống tiền. Bước mã hóa là giai đoạn cuối, không phải giai đoạn đầu. Điều đó quan trọng vì nó có nghĩa là những người phòng thủ thường có nhiều cơ hội để phát hiện và ngăn chặn một cuộc tấn công trước khi bất kỳ tệp nào bị khóa.
Thông tin đăng nhập bị đánh cắp xứng đáng được chú ý đặc biệt. Bài viết của chúng tôi về cách phần mềm độc hại infostealer thúc đẩy các cuộc tấn công bằng thông tin đăng nhập bị đánh cắp giải thích cách một thông tin xác thực bị thu thập từ một thiết bị bị nhiễm có thể được sử dụng sau đó để bước qua cửa trước. Để có cái nhìn rộng hơn về các con đường không phải email, hãy xem bài viết của chúng tôi về cách ransomware lây lan ngoài email phishing.
Các Dấu Hiệu Cảnh Báo Sớm Trước Khi Tệp Bị Mã Hóa
Vì cuộc tấn công diễn ra theo từng giai đoạn, các dấu hiệu thường xuất hiện rất lâu trước khi có một ghi chú đòi tiền chuộc. Các giai đoạn được mô tả trong nguồn gợi ý những gì cần chú ý:
- Đăng nhập hoặc khóa tài khoản bất thường: các lần đăng nhập thất bại lặp đi lặp lại hoặc cảnh báo từ các vị trí không quen thuộc có thể chỉ ra password spraying hoặc tái sử dụng thông tin xác thực.
- Tài khoản mới hoặc quyền bị thay đổi: leo thang đặc quyền và duy trì sự hiện diện thường liên quan đến việc tạo hoặc sửa đổi tài khoản.
- Các công cụ hoặc cài đặt truy cập từ xa không quen thuộc: một dịch vụ từ xa mà bạn không bật là một dấu hiệu đáng ngờ.
- Phần mềm bảo mật bị vô hiệu hóa: kẻ tấn công thường cố gắng tắt các biện pháp bảo vệ trước khi mã hóa.
- Hoạt động mạng bất thường: các chuyển giao ra ngoài với khối lượng lớn có thể chỉ ra việc đánh cắp dữ liệu trước khi tống tiền.
Không có dấu hiệu đơn lẻ nào là bằng chứng của một cuộc tấn công, nhưng nhiều dấu hiệu cùng nhau biện minh cho hành động ngay lập tức: thay đổi mật khẩu, ngắt kết nối thiết bị bị ảnh hưởng, và kiểm tra tài khoản của bạn để tìm những thay đổi mà bạn không thực hiện.
VPN và Cài Đặt Truy Cập Từ Xa Giúp Ích Ở Đâu, và Không Giúp Ích Ở Đâu
VPN thường được mô tả như một phương thuốc bảo mật vạn năng. Nó không phải vậy, và cần phải chính xác về vai trò của nó.
Nơi VPN có thể giúp ích:
- Nó mã hóa lưu lượng trên các mạng không đáng tin cậy như Wi-Fi công cộng, điều này làm giảm khả năng bị chặn bắt.
- Khi được sử dụng như một cổng vào các tài nguyên làm việc từ xa, nó có thể giữ các dịch vụ nội bộ khỏi internet mở. Đặt một dịch vụ từ xa phía sau một VPN được cấu hình đúng cách với xác thực mạnh thường an toàn hơn so với việc phơi bày nó trực tiếp.
Nơi VPN không giúp ích:
- Nó không ngăn một email phishing phát tán phần mềm độc hại.
- Nó không bảo vệ một mật khẩu đã bị đánh cắp. Nếu kẻ tấn công có thông tin xác thực hợp lệ, VPN không làm gì để chặn việc sử dụng chúng.
- Nó không vá phần mềm dễ bị tổn thương. Trên thực tế, các cổng VPN và các thiết bị biên khác tự chúng hướng ra công chúng, vì vậy một thiết bị chưa được vá có thể trở thành điểm xâm nhập.
Điểm mấu chốt là các công cụ truy cập từ xa là một phần của bề mặt tấn công của bạn. Một VPN mà bạn dựa vào cần được chăm sóc như bất kỳ hệ thống hướng ra internet nào khác: cập nhật hiện tại, mật khẩu mạnh duy nhất, và xác thực đa yếu tố.
Các Bước Thực Tế Để Tăng Cường Bảo Mật Cho PC, Router và Mạng Gia Đình
Các bước sau đây giải quyết các con đường xâm nhập ở trên mà không cần kỹ năng chuyên môn.
- Sử dụng mật khẩu duy nhất và trình quản lý mật khẩu. Điều này hạn chế thiệt hại khi một thông tin đăng nhập bị đánh cắp.
- Bật xác thực đa yếu tố cho email, lưu trữ đám mây, truy cập từ xa, và các tài khoản tài chính.
- Vá nhanh chóng. Bật cập nhật tự động cho hệ điều hành, trình duyệt, ứng dụng, và firmware router của bạn.
- Đóng những gì bạn không sử dụng. Vô hiệu hóa remote desktop và bất kỳ tính năng quản lý từ xa nào của router trừ khi bạn thực sự cần chúng. Nếu bạn cần chúng, hãy đặt chúng phía sau một VPN hoặc cổng được bảo vệ khác thay vì phơi bày chúng trực tiếp.
- Thay đổi thông tin đăng nhập mặc định của router và sử dụng mã hóa Wi-Fi mạnh.
- Duy trì phần mềm bảo vệ thiết bị đầu cuối có uy tín và không vô hiệu hóa nó để cài đặt phần mềm.
- Sao lưu các tệp quan trọng ngoại tuyến hoặc ở dạng không thể bị ghi đè từ thiết bị chính của bạn, và kiểm tra rằng bạn có thể khôi phục chúng.
- Tách biệt các thiết bị khi có thể, ví dụ bằng cách giữ thiết bị làm việc khỏi cùng phân đoạn mạng với các thiết bị nhà thông minh.
Điều Này Có Ý Nghĩa Gì Đối Với Bạn
Nếu bạn làm việc từ nhà, router, cài đặt truy cập từ xa, và thông tin đăng nhập tài khoản của bạn tạo thành vành đai mà kẻ tấn công kiểm tra. Nhận thức về phishing vẫn quan trọng, nhưng nó chỉ là một trong nhiều cánh cửa. Hầu hết các con đường khác đều quy về hai thói quen: giữ phần mềm được cập nhật và bảo vệ thông tin xác thực. VPN có thể là một lớp hữu ích, đặc biệt trên các mạng công cộng, nhưng nó không thể thay thế việc vá lỗi, xác thực đa yếu tố, hoặc vệ sinh mật khẩu tốt.
Điểm Chính Cần Ghi Nhớ
- Kiểm tra những gì có thể truy cập từ internet: remote desktop, trang quản trị router, và bất kỳ công cụ truy cập từ xa nào.
- Kiểm tra vệ sinh thông tin xác thực của bạn: mật khẩu duy nhất, MFA ở mọi nơi, và không tái sử dụng giữa tài khoản công việc và cá nhân.
- Cập nhật router và các thiết bị biên khác, không chỉ laptop.
- Duy trì các bản sao lưu đã được kiểm tra để việc khôi phục không phụ thuộc vào việc trả tiền chuộc.
Để hiểu cách thông tin đăng nhập bị đánh cắp cho phép các cuộc tấn công này, hãy đọc hướng dẫn của chúng tôi về phần mềm độc hại infostealer, và để có thông tin chi tiết hơn về các con đường xâm nhập không phải email, hãy xem cách ransomware lây lan ngoài email phishing. Biết rõ các đường lây nhiễm ransomware và biện pháp phòng thủ cho phép bạn đóng những cánh cửa có khả năng nhất trước khi kẻ tấn công thử chúng.




