Hầu hết các tiêu đề về ransomware đều tập trung vào cùng một vài cái tên quen thuộc, nhưng một nhóm tác nhân đe dọa âm thầm hơn lại đang chứng tỏ mức độ tàn phá không kém. Các nhóm ransomware ít được biết đến đang ngày càng từ bỏ các mạng lưới chi nhánh rộng khắp đã khiến những nhóm như LockBit và Cl0p trở nên khét tiếng, thay vào đó lựa chọn những đội nhóm nhỏ, kỷ luật, khó thâm nhập và khó dự đoán hơn. Royal, một nhóm xuất hiện vào khoảng tháng 9, là một trong những ví dụ rõ ràng nhất về sự chuyển dịch này, và nó mang đến một nghiên cứu điển hình hữu ích về lý do tại sao nhỏ hơn không có nghĩa là an toàn hơn đối với các doanh nghiệp mà những nhóm này nhắm đến.

Một Mô Hình Kinh Doanh Khác: Đội Nhóm Khép Kín Thay Vì Chi Nhánh

Hầu hết các chiến dịch ransomware lớn đều vận hành theo mô hình chi nhánh, hay ransomware-as-a-service. Các nhà phát triển cốt lõi xây dựng và duy trì mã độc, sau đó cấp phép cho một dàn chi nhánh luân phiên thực hiện các cuộc xâm nhập thực tế để đổi lấy một phần tiền chuộc. Đây là một cấu trúc hiệu quả cho phép một đoạn mã độc duy nhất mở rộng quy mô trên hàng chục hoặc hàng trăm cuộc tấn công đồng thời, nhưng nó cũng tạo ra những điểm yếu. Các chi nhánh làm việc cẩu thả, rò rỉ thông tin, hoặc bị bắt giữ, và cơ quan thực thi pháp luật đã đạt được thành công thực sự trong việc gỡ rối các mạng lưới này bằng cách truy đuổi mắt xích lỏng lẻo nhất.

Royal bỏ qua hoàn toàn mô hình đó. Thay vì tuyển dụng một cơ sở chi nhánh rộng lớn, nhóm này hoạt động với một đội ngũ cốt lõi nhỏ hơn, chặt chẽ hơn, được cho là bao gồm các cựu thành viên của Conti, một trong những chiến dịch ransomware sung mãn và tinh vi về mặt kỹ thuật nhất trước khi nó tan rã. Xuất thân đó rất quan trọng. Một nhóm được xây dựng xung quanh những nhà vận hành giàu kinh nghiệm, những người đã biết cách di chuyển qua các mạng lưới doanh nghiệp, né tránh phát hiện và đàm phán tiền chuộc, không cần quy mô để hoạt động hiệu quả. Nó cần kỷ luật, và một cấu trúc khép kín thì dễ duy trì kỷ luật hơn.

Đối với các chuyên gia phòng thủ, đây là một thay đổi có ý nghĩa trong bối cảnh mối đe dọa. Các nhóm do chi nhánh điều hành thường để lại dấu vết của những chiến thuật không nhất quán vì có quá nhiều người khác nhau sử dụng cùng một bộ công cụ. Ngược lại, một đội nhóm khép kín như Royal có xu hướng hoạt động nhất quán hơn và bảo mật vận hành tốt hơn, điều này có thể khiến hoạt động của chúng khó nhận diện và quy kết hơn trong giai đoạn đầu của một cuộc xâm nhập.

Tống Tiền Kép Vẫn Là Sợi Chỉ Xuyên Suốt

Bất chấp những khác biệt về cấu trúc, Royal chia sẻ một chiến thuật với gần như mọi nhóm ransomware đang hoạt động khác hiện nay: tống tiền kép. Thay vì chỉ mã hóa các tệp của nạn nhân và đòi tiền để lấy khóa giải mã, nhóm này trước tiên trích xuất dữ liệu nhạy cảm khỏi mạng lưới. Nếu tiền chuộc không được trả, mối đe dọa không chỉ là các tệp bị khóa, mà là việc công bố công khai dữ liệu bị đánh cắp, có thể bao gồm hồ sơ khách hàng, thông tin tài chính, hoặc thông tin liên lạc nội bộ.

Chiến dịch gây áp lực hai hướng này đã trở thành tiêu chuẩn của ngành vì nó hiệu quả. Ngay cả những tổ chức có hệ thống sao lưu vững chắc có thể khôi phục dữ liệu bị mã hóa mà không cần trả tiền vẫn phải đối mặt với hậu quả về danh tiếng và quy định từ việc rò rỉ dữ liệu. Đây là một chiến thuật xuất hiện xuyên suốt hệ sinh thái ransomware bất kể quy mô hay mức độ nổi tiếng của một nhóm. Những kẻ mới tham gia, nhỏ hơn sử dụng nó cũng dễ dàng như những cái tên đã thành danh. Trường hợp gần đây của M3RX ransomware tuyên bố tấn công một công ty phần mềm Tây Ban Nha và đánh cắp hàng trăm gigabyte dữ liệu tuân theo cùng một kịch bản: xâm nhập, trích xuất, mã hóa, và đe dọa phơi bày cho đến khi thanh toán được thực hiện.

Điều mà mô hình này cho các doanh nghiệp thấy là quy mô hay danh tiếng của một nhóm ransomware là một đại diện kém cỏi cho rủi ro. Một đội nhóm tương đối không được biết đến với một vài nhà vận hành lành nghề có thể thực hiện cuộc tấn công tống tiền kép tương tự, với cùng hậu quả, như một nhóm thống trị các tiêu đề tin tức.

Điều Này Có Ý Nghĩa Gì Đối Với Bạn

Đối với các đội ngũ bảo mật và chủ doanh nghiệp, bài học từ Royal và các nhóm tương tự là việc giám sát mối đe dọa được xây dựng xung quanh việc theo dõi một danh sách ngắn các tên ransomware nổi tiếng là không đầy đủ. Các nhóm ransomware ít được biết đến thường được nhân sự hóa bởi những nhà vận hành giàu kinh nghiệm từ các tổ chức đã giải thể hoặc đổi thương hiệu, nghĩa là năng lực của chúng có thể sánh ngang với những cái tên lớn hơn ngay cả khi không có dấu ấn công khai lớn.

Điều này cũng có những hàm ý trực tiếp đối với cách các tổ chức suy nghĩ về quyền truy cập mạng. Bởi vì tống tiền kép phụ thuộc vào việc kẻ tấn công có thể di chuyển qua mạng lưới và lấy dữ liệu ra trước khi kích hoạt mã hóa, việc hạn chế di chuyển ngang là một trong những biện pháp phòng thủ hiệu quả nhất hiện có. Phân đoạn mạng mạnh mẽ, kiểm soát truy cập nghiêm ngặt, và giám sát các chuyển giao dữ liệu ra bất thường có thể phát hiện một cuộc xâm nhập trước khi quá trình trích xuất hoàn tất, ngay cả khi sự xâm phạm ban đầu không bị chặn. Các công cụ truy cập từ xa an toàn, bao gồm VPN được cấu hình đúng cách với xác thực đa yếu tố, vẫn là một trong những cách đơn giản nhất để giảm bề mặt tấn công bị phơi bày mà các nhóm như Royal dựa vào để có được chỗ đứng ban đầu.

Những Điểm Cần Hành Động

Các doanh nghiệp không cần theo dõi từng nhóm ransomware ít được biết đến theo tên để tự bảo vệ mình, nhưng họ cần giả định rằng bất kỳ hệ thống chưa được vá hoặc điểm truy cập từ xa bị phơi bày nào cũng là lối vào tiềm năng cho những nhóm mà họ chưa từng nghe đến. Một vài bước thực tế tạo nên sự khác biệt thực sự: giữ các công cụ truy cập từ xa được vá và đằng sau xác thực đa yếu tố, phân đoạn mạng lưới để một tài khoản bị xâm phạm duy nhất không thể truy cập dữ liệu nhạy cảm, giám sát các chuyển giao dữ liệu ra lớn hoặc bất thường có thể chỉ ra quá trình trích xuất đang diễn ra, và duy trì các bản sao lưu ngoại tuyến được kiểm tra thường xuyên, chứ không chỉ được lưu trữ.

Các nhóm ransomware ít được biết đến không phải là chú thích cho những cái tên lớn hơn thống trị tin tức. Như Royal và các hoạt động đội nhóm khép kín, nhỏ hơn khác đã chứng minh, khả năng hiển thị giảm thường đi kèm với kỹ năng vận hành tăng lên, chứ không phải rủi ro giảm đi. Đối xử với mọi nhóm, quen thuộc hay không, với cùng mức độ nghiêm ngặt phòng thủ là cách đáng tin cậy nhất để luôn đi trước chúng.