Gia tốc của ransomware không như bạn nghĩ

Nếu bạn theo dõi các tiêu đề về ransomware trong năm qua, có lẽ bạn đã thấy nhiều bài nói về trí tuệ nhân tạo đang tiếp sức cho kẻ tấn công. Nhưng theo các nhà nghiên cứu được trích dẫn trong một báo cáo gần đây của Dark Reading, câu chuyện thực sự đằng sau sự tăng tốc của ransomware ít hào nhoáng hơn nhiều và mang tính cấu trúc hơn. Thủ phạm là sự phân mảnh của hệ sinh thái ransomware, một làn sóng những kẻ tấn công mới và thiếu kinh nghiệm gia nhập lĩnh vực này, cùng với việc mở rộng có chủ đích mục tiêu sang các tổ chức có khả năng phòng thủ yếu hơn.

Điều này quan trọng bởi câu chuyện xoay quanh ransomware được hỗ trợ bởi AI đã thống trị cuộc trò chuyện, đôi khi lấn át những yếu tố thực tế, hàng ngày đang thực sự đặt các tổ chức và cá nhân vào nguy cơ. Hiểu được những động lực thực sự đằng sau sự phát triển của ransomware là bước đầu tiên để bảo vệ chính bạn và dữ liệu của bạn.

Tại sao sự phân mảnh đang thay đổi cục diện mối đe dọa

Trong nhiều năm, các hoạt động ransomware bị chi phối bởi một số ít nhóm lớn, được tổ chức tốt, điều hành các nền tảng "ransomware-as-a-service" tinh vi. Khi các cơ quan thực thi pháp luật và áp lực quốc tế triệt phá một số hoạt động lớn này, kết quả không phải là mối đe dọa thu hẹp lại. Thay vào đó, hệ sinh thái vỡ vụn thành những nhóm và chi nhánh nhỏ hơn, nhiều hơn, mỗi nhóm hoạt động với ít sự giám sát hơn và thường ít thận trọng hơn so với những người tiền nhiệm.

Sự phân mảnh này có nghĩa là đơn giản có nhiều kẻ tấn công hoạt động cùng một lúc hơn, mỗi bên chạy các chiến dịch riêng, thử nghiệm các kỹ thuật riêng và nhắm vào bất kỳ nạn nhân nào họ có thể tìm thấy. Các nhà nghiên cứu chỉ ra sự phân tách này là lý do chính khiến hoạt động ransomware tăng tốc, thay vì bất kỳ bước nhảy vọt công nghệ đơn lẻ nào. Những người mới tham gia vào lĩnh vực này, thường ít kinh nghiệm hơn các nhóm đã thành danh mà họ thay thế, đang bù đắp bằng số lượng: giăng lưới rộng hơn và tấn công nhiều mục tiêu hơn, thường xuyên hơn.

Sự chuyển dịch sang các tổ chức ít được phòng thủ hơn

Yếu tố chính thứ hai được xác định trong nghiên cứu là sự chuyển dịch chiến lược trong việc kẻ tấn công chọn mục tiêu. Thay vì chỉ tập trung vào các doanh nghiệp lớn với đội ngũ bảo mật chuyên trách, các nhóm điều hành ransomware ngày càng mở rộng sang các tổ chức trước đây có ít nguồn lực để tự bảo vệ hơn. Điều này bao gồm các doanh nghiệp nhỏ hơn, nhà cung cấp dịch vụ y tế khu vực, chính quyền địa phương và các thực thể khác có thể không có ngân sách hoặc nhân sự để duy trì các chương trình an ninh mạng mạnh mẽ.

Xu hướng này có hậu quả thực tế đối với quyền riêng tư. Các tổ chức nắm giữ dữ liệu cá nhân nhạy cảm, dù là hồ sơ y tế, chi tiết tài chính hay thông tin nghiên cứu, trở thành mục tiêu hấp dẫn chính xác vì chúng dễ bị xâm phạm hơn. Vụ vi phạm dữ liệu của Novo Nordisk gần đây, trong đó kẻ tấn công tuyên bố đã đánh cắp 1,3 terabyte dữ liệu thử nghiệm lâm sàng, minh họa cách ngay cả các tổ chức xử lý thông tin cực kỳ nhạy cảm cũng có thể bị lộ diện khi kẻ tấn công xác định được điểm yếu. Khi các nhóm ransomware phân mảnh và nhân lên, nhiều tổ chức trong nhiều lĩnh vực hơn có khả năng đối mặt với tình trạng lộ lọt tương tự, đơn giản vì có nhiều kẻ tấn công hơn đang tìm kiếm cơ hội.

Tách biệt lời đồn thổi với thực tế

Điều này không có nghĩa là AI không có vai trò gì trong bức tranh an ninh mạng rộng lớn hơn. Nhưng các nhà nghiên cứu đứng sau phân tích cụ thể này đã nói rõ rằng sự tăng tốc trong hoạt động ransomware đang được quan sát hiện nay không phải chủ yếu là một câu chuyện về AI. Đó là một câu chuyện về động lực thị trường: nhiều kẻ tấn công hơn, rào cản gia nhập thấp hơn và một nhóm mục tiêu dễ bị tổn thương ngày càng mở rộng. Đổ lỗi sự gia tăng cho AI có nguy cơ làm các tổ chức xao lãng khỏi các vấn đề cấp bách và có thể giải quyết ngay lập tức hơn, như các biện pháp vá lỗi lạc hậu, kiểm soát truy cập yếu kém và chiến lược sao lưu không đầy đủ – vốn vẫn tiếp tục là những điểm xâm nhập thực tế mà kẻ tấn công khai thác.

Điều này có ý nghĩa gì đối với bạn

Dù bạn điều hành một doanh nghiệp nhỏ, quản lý CNTT cho một tổ chức vừa, hay chỉ đơn giản muốn bảo vệ dữ liệu cá nhân của mình, nghiên cứu này là một lời nhắc nhở rằng mối đe dọa ransomware đang mở rộng thay vì trở nên kỳ lạ hơn. Bạn không cần phải chuẩn bị cho các cuộc tấn công AI kiểu khoa học viễn tưởng vào ngày mai. Bạn cần đảm bảo các yếu tố nền tảng được thực hiện ngay hôm nay.

Điều đó có nghĩa là luôn cập nhật phần mềm và hệ thống, sử dụng mật khẩu mạnh và duy nhất với xác thực đa yếu tố bất cứ khi nào có thể, duy trì các bản sao lưu ngoại tuyến hoặc bất biến, và thận trọng về những dữ liệu mà tổ chức của bạn lưu trữ và chia sẻ với bên thứ ba. Nếu bạn là khách hàng hoặc bệnh nhân của một tổ chức xử lý thông tin nhạy cảm, việc hỏi họ có những biện pháp bảo mật nào là hợp lý, đặc biệt nếu họ nhỏ hơn hoặc có ít nguồn lực hơn.

Các bài học có thể hành động

  • Đừng để các tiêu đề về AI làm bạn xao lãng khỏi vệ sinh bảo mật cơ bản: vá lỗi, sao lưu và kiểm soát truy cập vẫn là quan trọng nhất.
  • Các tổ chức nhỏ hơn nên cho rằng giờ đây họ là những mục tiêu hấp dẫn, chứ không bị bỏ qua.
  • Các cá nhân nên giám sát các tài khoản và dữ liệu cá nhân để phát hiện dấu hiệu bị lộ lọt, đặc biệt sau các vụ vi phạm tại các tổ chức mà họ tương tác.
  • Các doanh nghiệp nên thường xuyên kiểm tra kế hoạch ứng phó sự cố, vì bối cảnh kẻ tấn công phân mảnh có nghĩa là nhiều mối đe dọa tiềm ẩn hơn, chứ không ít đi.

Sự tăng tốc của ransomware vừa là một hiện tượng thị trường vừa là hiện tượng kỹ thuật. Luôn cập nhật thông tin về cách bối cảnh mối đe dọa thực sự tiến hóa, thay vì cách nó được mô tả, là một trong những cách hiệu quả nhất để được bảo vệ.