Gần một nửa vẫn trả tiền, nhưng họ mặc cả trước
Một báo cáo mới đang lan truyền vẽ nên một bức tranh quen thuộc nhưng đáng lo ngại: gần một nửa số tổ chức bị tấn công mã hóa ransomware cuối cùng đã trả tiền chuộc. Điều đáng chú ý là khoảng một nửa trong số nạn nhân đó không đơn giản là đưa đủ số tiền bị yêu cầu. Thay vào đó, họ thương lượng, thường khiến kẻ tấn công chấp nhận mức giá thấp hơn yêu cầu ban đầu trước khi mở khóa các tập tin bị mã hóa.
Nhìn bề ngoài, điều đó có vẻ như một chiến thắng nhỏ cho nạn nhân. Việc khiến một nhóm tội phạm hạ giá xuống cảm giác như một thắng lợi nho nhỏ trong một tình huống vốn đã tồi tệ. Nhưng câu chuyện lớn hơn ở đây không phải là ai mặc cả giỏi hơn. Mà là việc trả tiền chuộc và thương lượng với tội phạm đã trở thành một phần bình thường hóa trong cách các tổ chức ứng phó với tấn công mạng.
Tại sao các công ty trả tiền thay vì bỏ qua
Ransomware hoạt động bằng cách mã hóa các tập tin và hệ thống của tổ chức, khiến chúng không thể sử dụng được cho đến khi có khóa giải mã, thường được cung cấp sau khi thanh toán. Đối với các công ty không có bản sao lưu vững chắc, hoặc những công ty chịu áp lực phải khôi phục hoạt động nhanh chóng, việc trả tiền có thể cảm thấy như con đường nhanh nhất trở lại bình thường. Tính toán đó càng dễ được biện minh hơn khi kẻ tấn công sẵn sàng giảm giá, điều mà báo cáo cho thấy thường xuyên xảy ra.
Động thái thương lượng này không phải là mới trong nền kinh tế ransomware. Nhiều hoạt động ransomware hiện nay vận hành như các doanh nghiệp, với đầy đủ các kênh hỗ trợ trực tuyến, cổng thanh toán, và vâng, có cả không gian để thương lượng. Sự chuyên nghiệp hóa đó là một phần lý do tại sao việc trả tiền đã trở thành một kết cục phổ biến thay vì là giải pháp cuối cùng.
Nhưng trả tiền không đảm bảo một giải pháp triệt để. Ngay cả khi tiền chuộc được trả và khóa giải mã được trao, không có gì đảm bảo kẻ tấn công chưa sao chép dữ liệu nhạy cảm trước khi mã hóa. Đó là một chi tiết quan trọng thường bị bỏ qua trong các cuộc thảo luận về thương lượng tiền chuộc: khoản thanh toán thường là để khôi phục quyền truy cập vào tập tin, chứ không phải để hoàn tác một vụ xâm phạm có thể đã xảy ra.
Rủi ro quyền riêng tư ẩn sau mỗi khoản tiền chuộc
Đây là lúc câu chuyện kết nối với một vấn đề quyền riêng tư lớn hơn nhiều. Các cuộc tấn công ransomware ngày càng bao gồm việc đánh cắp dữ liệu cùng với mã hóa, nghĩa là kẻ tấn công lấy cắp bản sao của các tập tin nhạy cảm trước khi khóa bản gốc. Báo cáo liên quan đã phát hiện rằng 49% nạn nhân ransomware mất dữ liệu trước khi phát hiện cuộc tấn công, có nghĩa là vào thời điểm yêu cầu tiền chuộc xuất hiện, thiệt hại đối với dữ liệu cá nhân và tổ chức có thể đã xảy ra.
Chi tiết đó vô cùng quan trọng đối với bất kỳ ai có thông tin cá nhân nằm trong hệ thống của tổ chức, dù đó là nhà tuyển dụng, nhà cung cấp dịch vụ chăm sóc sức khỏe, trường học hay nhà bán lẻ trực tuyến. Một cuộc thương lượng thành công về số tiền chuộc không hoàn tác được vụ đánh cắp dữ liệu đã xảy ra. Nó cũng không ngăn được kẻ tấn công bán hoặc rò rỉ dữ liệu đó sau này, bất kể tiền chuộc đã được trả đủ, thương lượng giảm xuống, hay bị từ chối hoàn toàn.
Việc trả tiền chuộc, ngay cả một khoản đã giảm, cũng có nguy cơ củng cố chính mô hình kinh doanh này. Mỗi khoản thanh toán thành công, dù có thương lượng hay không, đều báo hiệu cho kẻ tấn công rằng ransomware vẫn sinh lời, giữ nguyên cấu trúc động cơ cho các cuộc tấn công trong tương lai nhắm vào các tổ chức khác.
Điều này có ý nghĩa gì với bạn
Hầu hết mọi người đọc về số liệu thống kê thanh toán ransomware không phải là người quyết định có trả tiền hay không. Quyết định đó thường thuộc về lãnh đạo CNTT, giám đốc điều hành, hoặc các đội ứng phó sự cố. Nhưng hậu quả lan tỏa đến nhân viên, khách hàng, và bất kỳ ai có dữ liệu nằm trong các hệ thống bị ảnh hưởng.
Nếu bạn nhận được thông báo vi phạm từ một công ty đã trải qua tấn công ransomware, hãy coi trọng nó bất kể tin tức có đề cập đến việc trả tiền chuộc hay không. Việc đánh cắp dữ liệu có thể xảy ra trước khi quá trình mã hóa bắt đầu, vì vậy một khoản tiền chuộc đã trả và hệ thống được khôi phục không nhất thiết có nghĩa là thông tin của bạn an toàn. Hãy cảnh giác với các dấu hiệu trộm cắp danh tính, theo dõi tài khoản của bạn, và cân nhắc giám sát tín dụng nếu tổ chức đó cung cấp sau sự cố.
Đối với các doanh nghiệp và đội ngũ CNTT, xu hướng thương lượng là một lời nhắc nhở rằng kế hoạch ứng phó cần tính đến khả năng lộ dữ liệu, chứ không chỉ thời gian ngừng hoạt động của hệ thống. Sao lưu giúp bạn tránh phải trả tiền cho khóa giải mã, nhưng chúng không ngăn được dữ liệu bị đánh cắp bị rò rỉ hoặc bán nếu kẻ tấn công đã lấy cắp trước đó.
Bài học hành động
- Đừng cho rằng một khoản tiền chuộc đã trả nghĩa là dữ liệu của bạn chưa từng bị sao chép hoặc lộ ra; hãy hỏi trực tiếp các tổ chức bị ảnh hưởng về những gì đã được xác nhận là bị đánh cắp.
- Theo dõi tài khoản và hoạt động tín dụng sau mọi thông báo vi phạm, ngay cả khi công ty nói rằng tiền chuộc đã được giải quyết.
- Nếu bạn điều hành một doanh nghiệp, hãy ưu tiên phát hiện sớm và phân đoạn mạng để kẻ tấn công có ít thời gian lấy cắp dữ liệu trước khi mã hóa diễn ra.
- Hiểu rằng thương lượng tiền chuộc làm giảm chi phí, chứ không giảm rủi ro; việc lộ dữ liệu bị đánh cắp vẫn là một mối đe dọa riêng biệt và lâu dài.
Xu hướng thanh toán ransomware có thể sẽ tiếp tục xuất hiện trên các tiêu đề khi nhiều tổ chức cân nhắc giữa chi phí trả tiền và chi phí xây dựng lại. Nhưng đối với người dùng thông thường, bài học thực sự không phải là về chiến thuật thương lượng. Mà là về việc luôn cảnh giác với những gì xảy ra với dữ liệu của bạn rất lâu sau khi các tiêu đề về một khoản tiền chuộc phai nhạt.




