Động cơ lợi nhuận thực sự của Ransomware không phải là Mã hóa
Trong nhiều năm, phòng thủ ransomware tập trung vào một thời điểm: giây phút tập tin bị khóa. Nhưng những phát hiện mới được The National CIO Review đưa tin cho thấy rõ rằng mã hóa thường là phần ít giá trị nhất của một cuộc tấn công ransomware đối với những kẻ tội phạm đứng sau nó. Khoản lợi thực sự đến từ hành vi đánh cắp dữ liệu, và khoản lợi đó không dừng lại khi tiền chuộc được trả hoặc hệ thống được khôi phục.
Theo báo cáo, 54% tổ chức bị ảnh hưởng đã trả tiền chuộc. Chỉ riêng con số đó không có gì đáng ngạc nhiên khi xét đến mức độ gián đoạn mà hệ thống bị mã hóa có thể gây ra. Điều nổi bật là những gì xảy ra tiếp theo: 37% trong số những tổ chức đã trả tiền sau đó nhận được yêu cầu khác từ cùng một kẻ tấn công hoặc một kẻ tấn công khác. Nói cách khác, hơn một phần ba nạn nhân nghĩ rằng họ đã kết thúc sự cố lại thấy mình quay về vạch xuất phát, thương lượng một lần nữa về cùng một dữ liệu bị đánh cắp.
Tại sao Dữ liệu bị đánh cắp liên tục sinh lời cho Kẻ tấn công
Một khi kẻ tấn công đã rút cắp dữ liệu trước khi triển khai mã hóa, chúng có được nhiều nguồn doanh thu riêng biệt, không phụ thuộc vào việc hệ thống của nạn nhân có còn bị khóa hay không. Báo cáo nêu ra một số nguồn trong số đó:
- Đe dọa công khai: Kẻ tấn công đe dọa rò rỉ các tập tin nhạy cảm nếu không trả khoản tiền thứ hai, ngay cả sau khi đã trả khoản tiền chuộc ban đầu cho khóa giải mã.
- Bán lại dữ liệu bị đánh cắp: Thông tin bị rao bán trên các chợ đen tội phạm cho các tác nhân đe dọa khác, bất kể nạn nhân ban đầu có trả tiền hay không.
- Lạm dụng thông tin đăng nhập: Tên người dùng, mật khẩu và mã thông báo truy cập tìm thấy trong các tập tin bị đánh cắp bị tái sử dụng để xâm phạm các tài khoản hoặc hệ thống khác, đôi khi là ở các tổ chức đối tác hoặc nhà cung cấp.
- Các cuộc tấn công tiếp theo: Các chi tiết thu thập được từ một vụ vi phạm, như sơ đồ mạng, hợp đồng nhà cung cấp, hoặc thông tin liên lạc nội bộ, khiến các vụ xâm nhập trong tương lai dễ dàng và có chủ đích hơn.
Đây là lý do tại sao các nhà nghiên cứu bảo mật ngày càng mô tả ransomware hiện đại là một vấn đề đánh cắp dữ liệu có kèm theo mã hóa, chứ không phải ngược lại. Mã hóa làm gián đoạn hoạt động trong nhiều ngày hoặc vài tuần. Dữ liệu bị đánh cắp có thể bị vũ khí hóa trong nhiều tháng hoặc nhiều năm.
Một ví dụ gần đây về động thái này diễn ra công khai liên quan đến vụ vi phạm của Tata Electronics làm rò rỉ bí mật iPhone 18 Pro, nơi một nhóm ransomware tự xưng là World Leaks đã công bố thông tin sản phẩm chưa phát hành nhạy cảm sau khi giành được quyền truy cập vào hệ thống nội bộ. Những trường hợp như thế này minh họa cách dữ liệu doanh nghiệp bị đánh cắp vẫn giữ giá trị đối với kẻ tấn công rất lâu sau khi xâm nhập ban đầu, và cách mà chỉ riêng các mối đe dọa công khai cũng có thể đẩy tổ chức vào những quyết định khó khăn ngay cả khi không có mã độc mã hóa nào hoạt động.
Tại sao Trả tiền không Đảm bảo Câu chuyện Kết thúc
Con số 37% yêu cầu lặp lại đáng được chú ý đặc biệt vì nó làm suy yếu một giả định phổ biến: rằng việc trả tiền chuộc sẽ kết thúc sự cố. Trên thực tế, một khi dữ liệu đã rời khỏi mạng lưới của tổ chức, nạn nhân không có cách nào để xác minh rằng các bản sao đã bị hủy, rằng kẻ tấn công sẽ không bán lại thông tin, hoặc rằng một nhóm khác chưa có được cùng các tập tin đó. Trả tiền giải quyết được vấn đề mã hóa. Nó không làm gì để giải quyết vấn đề đánh cắp dữ liệu, bởi vì dữ liệu đó đã nằm ngoài tầm kiểm soát của nạn nhân ngay từ khoảnh khắc nó bị rút cắp.
Điều này có những hàm ý trực tiếp về cách các tổ chức suy nghĩ về sự sẵn sàng đối phó với ransomware. Lập kế hoạch sao lưu và phục hồi quan trọng để đưa hệ thống trở lại trực tuyến, nhưng nó không làm gì để ngăn chặn rò rỉ, bán lại, hoặc nỗ lực tống tiền thứ hai. Việc ngăn chặn hành vi rút cắp dữ liệu ngay từ đầu, thông qua phân đoạn mạng, kiểm soát truy cập nghiêm ngặt và giảm thiểu lượng dữ liệu nhạy cảm được lưu trữ hoặc có thể truy cập ngay từ đầu, cũng quan trọng không kém gì việc lập kế hoạch phục hồi.
Điều này Có Ý nghĩa gì với Bạn
Dù bạn đang quản lý CNTT cho một doanh nghiệp nhỏ hay chỉ đơn giản là bảo vệ tài khoản của chính mình, bài học từ dữ liệu này là như nhau: hãy giả định rằng bất kỳ vụ vi phạm nào liên quan đến thông tin của bạn đều có thể dẫn đến nguy cơ bị lộ thông tin liên tục, chứ không phải là một sự cố đơn lẻ. Nếu một công ty mà bạn tương tác tiết lộ một cuộc tấn công ransomware, hãy coi đó là một rủi ro không có hồi kết. Mật khẩu bị tái sử dụng, thông tin đăng nhập tài khoản cũ và các chi tiết cá nhân gắn liền với vụ vi phạm đó có thể xuất hiện trở lại trong các nỗ lực nhồi thông tin đăng nhập hoặc các vụ lừa đảo tiếp theo rất lâu sau khi các tiêu đề tin tức đã chìm vào quên lãng.
Đối với các tổ chức, điểm cần lưu ý là hãy coi việc giảm thiểu dữ liệu và phân đoạn mạng là các biện pháp phòng thủ ransomware cốt lõi, chứ không phải là những suy nghĩ muộn màng. Giới hạn những dữ liệu nhạy cảm nào có thể truy cập được từ bất kỳ điểm xâm phạm đơn lẻ nào sẽ giảm lượng dữ liệu mà kẻ tấn công có thể đánh cắp ngay cả khi chúng xâm nhập được vào bên trong.
Các biện pháp có thể Hành động Ngay
- Sử dụng mật khẩu duy nhất cho mọi tài khoản và cập nhật chúng nếu bạn được thông báo về một vụ vi phạm liên quan đến dữ liệu của bạn, thậm chí nhiều tháng sau đó.
- Bật xác thực đa yếu tố ở mọi nơi có thể để làm giảm giá trị của thông tin đăng nhập bị đánh cắp.
- Nếu bạn điều hành một doanh nghiệp, hãy kiểm tra những dữ liệu nhạy cảm nào đang được lưu trữ và ai có thể truy cập chúng; ít dữ liệu bị lộ hơn đồng nghĩa với ít đòn bẩy cho kẻ tấn công hơn.
- Đừng cho rằng một sự cố ransomware đã kết thúc khi tiền chuộc được trả hoặc hệ thống được khôi phục. Hãy theo dõi các dấu hiệu của dữ liệu bị rò rỉ hoặc các nỗ lực tống tiền mới.
- Phân đoạn mạng để một thiết bị hoặc tài khoản bị xâm phạm duy nhất không thể làm lộ toàn bộ môi trường dữ liệu của bạn.
Lợi thế lớn nhất của Ransomware không phải là mã hóa – thứ chiếm các tiêu đề tin tức. Mà chính là hành vi đánh cắp dữ liệu diễn ra một cách âm thầm trước đó và tiếp tục tạo ra giá trị cho kẻ tấn công rất lâu sau khi cuộc khủng hoảng ban đầu có vẻ như đã được giải quyết.




