Một vụ mã độc tống tiền nhắm vào tổ chức tài chính Mỹ

Báo cáo Tình báo Mối đe dọa ngày 6 tháng 7 của Check Point Research mở đầu bằng một mục đáng lo ngại: River Bank & Trust, một tổ chức tài chính Mỹ, đã hứng chịu sự cố mã độc tống tiền sau khi một kẻ trái phép giành được quyền truy cập vào mạng lưới của công ty mẹ. Theo các nguồn tin liên quan đến tiết lộ này, quyền truy cập ban đầu xảy ra vào khoảng ngày 16 tháng 6, cho phép kẻ tấn công có mặt trong mạng hàng tuần trước khi mã độc tống tiền được kích hoạt. Khoảng cách thời gian giữa xâm nhập ban đầu và tác động cuối cùng là một chủ đề lặp đi lặp lại trong các chiến dịch mã độc tống tiền hiện đại, và đó chính xác là chi tiết đáng quan ngại cho bất kỳ ai giao dịch ngân hàng, làm việc cùng hoặc phụ thuộc vào các nhà cung cấp dịch vụ tài chính.

Điều khiến sự cố này trở nên đặc biệt đáng chú ý vượt ra ngoài lĩnh vực ngân hàng là vector tấn công được cho là có liên quan: một giao thức VPN lỗi thời. Báo cáo đi kèm bản tin của Check Point chỉ ra các tác nhân liên quan đến mã độc tống tiền đã khai thác các triển khai VPN cũ mà tổ chức chưa kịp ngừng hoặc vá. Đây không phải là kỹ thuật mới. Giao thức VPN lỗi thời từ lâu đã là điểm xâm nhập dễ dàng cho kẻ tấn công, nhưng việc chúng vẫn tiếp tục được sử dụng trong các môi trường có giá trị cao như dịch vụ tài chính nhấn mạnh mức độ khó khăn của các tổ chức lớn trong việc hiện đại hóa hạ tầng bảo mật theo kịp tốc độ mà các mối đe dọa đòi hỏi.

Vì sao giao thức VPN lỗi thời liên tục xuất hiện trong các báo cáo vi phạm

VPN lẽ ra phải là một biện pháp kiểm soát an ninh, chứ không phải là một điểm yếu. Nhưng các giao thức VPN cũ, một số có từ trước khi các tiêu chuẩn mã hóa và phương thức xác thực hiện đại ra đời, thường vẫn tồn tại trong môi trường sản xuất rất lâu sau khi đáng lẽ chúng phải bị loại bỏ. Các hệ thống cũ được giữ lại vì những lý do không liên quan gì đến bảo mật: hợp đồng với nhà cung cấp, khả năng tương thích với phần cứng cũ, hoặc đơn giản là rủi ro vận hành khi di chuyển một hệ thống “vẫn còn hoạt động”.

Vấn đề là những kẻ tấn công tích cực quét tìm những điểm yếu này. Một giao thức VPN lỗi thời có thể cung cấp một con đường tương đối âm thầm vào mạng lưới doanh nghiệp, đặc biệt khi nó thiếu các lớp bảo vệ hiện đại như xác thực đa yếu tố hay giám sát phiên làm việc chặt chẽ. Một khi đã vào bên trong, như dường như đã xảy ra trong trường hợp của River Bank & Trust, kẻ tấn công có thể dành hàng tuần để di chuyển ngang, leo thang đặc quyền và xác định nơi gây thiệt hại nặng nhất để triển khai mã độc tống tiền trước khi có bất kỳ cảnh báo nào được kích hoạt.

Vì sao các tổ chức tài chính vẫn là mục tiêu giá trị cao

Các ngân hàng và công ty mẹ tài chính nắm giữ kho dữ liệu nhạy cảm khổng lồ: số tài khoản, lịch sử giao dịch, thông tin nhận dạng cá nhân, và thường là quyền truy cập liên kết vào các mạng lưới doanh nghiệp rộng hơn thông qua quan hệ công ty mẹ - công ty con. Tính chất liên kết này đáng lưu ý trong trường hợp này, vì sự xâm phạm được cho là bắt nguồn từ mạng lưới của công ty mẹ chứ không phải trực tiếp hệ thống của River Bank & Trust. Các toán vận hành mã độc tống tiền hiểu rằng các tổ chức tài chính phải chịu áp lực lớn về quy định và uy tín để giải quyết sự cố nhanh chóng, điều này có thể khiến họ sẵn sàng trả tiền chuộc hoặc dàn xếp nhanh hơn là mạo hiểm thời gian ngừng hoạt động kéo dài.

Mô thức này cũng phản ánh một xu hướng rộng hơn được đề cập trong các báo cáo tình báo thường xuyên của Check Point: các tác nhân đe dọa ngày càng ưa thích nhắm mục tiêu vào hạ tầng và những điểm truy cập mà các tổ chức cho là “đủ tốt”, thay vì săn lùng các lỗ hổng zero-day. Giao thức VPN cũ, các công cụ truy cập từ xa chưa được vá, và biên mạng bị bỏ bê luôn là những bề mặt tấn công sinh lời hơn là những lỗ hổng khai thác hào nhoáng mới.

Điều này có ý nghĩa gì với bạn

Nếu bạn là khách hàng của một ngân hàng hoặc tổ chức tài chính, sự cố này là lời nhắc nhở rằng bảo mật dữ liệu của bạn phụ thuộc rất nhiều vào những quyết định về hạ tầng được đưa ra ở hậu trường, những quyết định mà bạn không thể thấy và không thể kiểm soát. Điều đó không có nghĩa là bạn bất lực. Theo dõi tài khoản để phát hiện hoạt động bất thường, sử dụng mật khẩu mạnh và duy nhất, và bật xác thực đa yếu tố ở bất kỳ đâu ngân hàng của bạn cung cấp vẫn là những biện pháp phòng vệ cá nhân tốt nhất của bạn.

Nếu bạn quản lý CNTT hoặc bảo mật cho bất kỳ tổ chức nào, đặc biệt là những đơn vị kết nối với dịch vụ tài chính thông qua quan hệ nhà cung cấp hoặc cấu trúc doanh nghiệp, sự cố này là một lập luận cụ thể cho việc kiểm tra hạ tầng VPN của bạn ngay bây giờ thay vì sau sự cố. Rủi ro không phải là giả định, và dòng thời gian báo cáo ở đây, với việc xâm nhập ban đầu diễn ra hàng tuần trước khi mã độc tống tiền được triển khai, cho thấy thiệt hại đáng kể có thể tích tụ trong khoảng trống giữa lúc bị xâm phạm và lúc bị phát hiện.

Các hệ lụy về quyền riêng tư rộng hơn từ những sự cố như thế này còn liên quan đến cách các tổ chức xử lý dữ liệu nhạy cảm một cách tổng quát. Như đã được nêu chi tiết trong một báo cáo của GAO về rủi ro quyền riêng tư liên quan đến AI gần đây, các hệ thống và công cụ mà tổ chức dựa vào để xử lý dữ liệu cá nhân và tài chính đang mở rộng theo những cách thường vượt xa các biện pháp kiểm soát an ninh dùng để bảo vệ chúng. Giao thức VPN cũ chỉ là một phần của một bức tranh lớn hơn nhiều về việc hạ tầng tụt hậu so với rủi ro.

Các hành động cụ thể cần làm

Đối với cá nhân: bật xác thực đa yếu tố trên tất cả tài khoản tài chính, kiểm tra sao kê thường xuyên, và coi mọi thông báo tài khoản bất ngờ là tín hiệu để xác minh hoạt động trực tiếp với tổ chức của bạn thay vì nhấp vào đường dẫn nhúng.

Đối với tổ chức: kiểm kê và loại bỏ các giao thức VPN lỗi thời, thực thi các tiêu chuẩn xác thực hiện đại trên tất cả các điểm truy cập từ xa, và giả định rằng bất kỳ kết nối mạng công ty mẹ - công ty con nào cũng chỉ an toàn ở mức độ như mắt xích yếu nhất của nó. Các chiến dịch mã độc tống tiền như vụ ảnh hưởng đến River Bank & Trust cho thấy điểm xâm nhập hiếm khi nào quá cao siêu. Nó thường chính là hạ tầng mà mọi người đã quên cập nhật.