Thị trường truy cập từ xâm nhập đến ransomware vận hành ra sao
Một tin tặc nói tiếng Nga đã xâm nhập các tổ chức trên khắp thế giới, đánh cắp thông tin đăng nhập và đóng gói quyền truy cập bị đánh cắp đó để bán cho các nhóm ransomware, theo một báo cáo mới. Kẻ tấn công này cũng được cho là đã theo dõi các trang web của quân đội Ukraine, pha trộn giữa tội phạm mạng vì động cơ tài chính và hoạt động thu thập thông tin tình báo rõ ràng liên quan đến cuộc xung đột đang diễn ra.
Vụ việc là minh họa rõ nét cho cách các cuộc tấn công ransomware hiện đại thực sự bắt đầu. Các tiêu đề báo chí thường tập trung vào phần mềm độc hại cuối cùng mã hóa dữ liệu của công ty, nhưng cánh cửa ban đầu thường được mở bởi một kẻ hoàn toàn khác: kẻ môi giới truy cập ban đầu. Đây là những chuyên gia làm tốt một nhiệm vụ duy nhất. Họ đột nhập vào mạng, xác minh quyền truy cập hoạt động, rồi bán nó, thường là trên các diễn đàn ngầm, cho các nhóm vận hành ransomware lo phần tống tiền. Sự phân công lao động này đã khiến các chiến dịch ransomware trở nên nhanh hơn, dễ mở rộng hơn và khó truy vết về một nhóm duy nhất.
Thị trường truy cập từ xâm nhập đến ransomware này có nghĩa là một mật khẩu bị xâm phạm có thể đi một quãng đường rất xa. Kẻ đánh cắp nó có thể không bao giờ tự mình triển khai ransomware. Thay vào đó, chúng đóng vai trò nhà cung cấp, và thiệt hại thực tế – một hệ thống bệnh viện bị đánh sập, hoạt động của nhà máy sản xuất bị đóng băng, dữ liệu của một khu học chánh bị mã hóa – được thực hiện bởi một người mua hoàn toàn riêng biệt ở công đoạn sau.
Những thông tin đăng nhập và quyền truy cập mạng nào đã bị đánh cắp và rao bán
Theo báo cáo, hoạt động của tin tặc tập trung vào việc thu thập thông tin đăng nhập từ các tổ chức toàn cầu và sau đó chuẩn bị quyền truy cập đó để bán lại. Thay vì khai thác ngay từng hệ thống bị xâm nhập, kẻ tấn công dường như coi thông tin đăng nhập bị đánh cắp như hàng tồn kho: thứ cần được lập danh mục, xác thực và bàn giao cho những người mua chuyên thực hiện giai đoạn tiếp theo của cuộc tấn công. Song song với hoạt động thương mại này, tin tặc cũng bị quan sát thấy đang theo dõi các trang web của quân đội Ukraine, một chi tiết cho thấy những động cơ chồng chéo vượt ra ngoài lợi nhuận thuần túy.
Mô hình này – đánh cắp thông tin đăng nhập vì động cơ tài chính diễn ra song song với hoạt động giám sát có động cơ địa chính trị – ngày càng trở nên phổ biến trong giới tác nhân đe dọa nói tiếng Nga. Nó cũng nhấn mạnh lý do tại sao người phòng thủ không thể cho rằng một vụ đánh cắp thông tin đăng nhập "chỉ" là vấn đề tội phạm tài chính. Cùng một quyền truy cập bị đánh cắp rồi bị rao bán cho một băng ransomware cũng có thể dễ dàng bị dùng cho hoạt động gián điệp, hoặc cả hai.
Tại sao thông tin đăng nhập VPN và truy cập từ xa bị đánh cắp là mục tiêu hàng đầu của kẻ môi giới truy cập
Những kẻ môi giới truy cập bị thu hút bởi các thông tin đăng nhập có thể mở khóa nhiều lãnh thổ nhất với ít nỗ lực nhất. Thông tin đăng nhập VPN, tài khoản máy tính từ xa và các công cụ truy cập từ xa khác nằm ở vị trí đầu danh sách đó vì chúng được thiết kế để đưa người dùng từ thế giới bên ngoài thẳng vào mạng nội bộ. Một thông tin đăng nhập VPN hợp lệ duy nhất có thể vượt qua hoàn toàn các lớp phòng thủ vành đai, trao cho kẻ tấn công một chỗ đứng trông hợp pháp, không kích hoạt các cảnh báo như một vụ xâm nhập truyền thống.
Đó chính là lý do tại sao các nhà cung cấp VPN và dữ liệu thông tin đăng nhập họ nắm giữ đã trở thành những mục tiêu hấp dẫn. Không chỉ các cổng VPN doanh nghiệp mới gặp rủi ro. Các dịch vụ VPN hướng đến người tiêu dùng cũng đã từng bị lộ cơ sở dữ liệu nội bộ, làm dấy lên những câu hỏi khó chịu về việc liệu các cam kết "không lưu nhật ký" có đứng vững trước sự giám sát hay không. Vụ vi phạm SplitVPN là một ví dụ điển hình: một cơ sở dữ liệu lớn được cho là liên quan đến nhà cung cấp đã xuất hiện trên một diễn đàn tội phạm, làm suy yếu các tuyên bố về quyền riêng tư của công ty và nhắc nhở người dùng rằng tình trạng bảo mật của chính VPN cũng quan trọng không kém mã hóa mà nó quảng cáo.
Cách VPN, xác thực hai yếu tố (2FA) và vệ sinh thông tin đăng nhập giảm nguy cơ di chuyển ngang
Tin tốt là hầu hết các điểm ma sát trong quy trình tấn công này đều có thể được bổ sung trở lại bởi các tổ chức và cá nhân sẵn sàng thực hiện một vài bước nhất quán. Xác thực đa yếu tố là biện pháp kiểm soát hiệu quả duy nhất chống lại thông tin đăng nhập bị đánh cắp, vì chỉ mật khẩu không sẽ trở nên ít hữu ích hơn nhiều đối với người mua nếu nó không thể ghép nối với bước xác minh thứ hai. Thay đổi thông tin đăng nhập thường xuyên, tránh dùng lại mật khẩu trên các dịch vụ và theo dõi các thông tin đăng nhập bị lộ trên các dịch vụ thông báo vi phạm đều thu hẹp khoảng thời gian mà quyền truy cập bị đánh cắp còn giá trị đối với kẻ môi giới.
Đối với truy cập từ xa nói riêng, việc chọn một nhà cung cấp VPN có chính sách không lưu nhật ký đã được xác minh, kiểm toán, thay vì chỉ là tuyên bố tiếp thị, sẽ giảm khả năng thông tin đăng nhập của chính bạn trở thành tập dữ liệu tiếp theo bị rao bán. Kết hợp điều đó với 2FA trên mọi điểm truy cập từ xa và phân đoạn mạng để một tài khoản bị xâm nhập không thể vươn tới mọi thứ sẽ giới hạn phạm vi kẻ tấn công có thể di chuyển ngay cả khi chúng đã lọt vào.
Điều này có ý nghĩa gì với bạn
Nếu bạn quản lý CNTT cho một doanh nghiệp, vụ việc này là lời nhắc nhở rằng hành vi đánh cắp thông tin đăng nhập của kẻ môi giới truy cập ban đầu thường mới là điểm khởi đầu thực sự của một sự cố ransomware, chứ không phải bản thân ransomware. Đầu tư vào vệ sinh thông tin đăng nhập, MFA và giám sát truy cập từ xa có tác dụng ngăn chặn các cuộc tấn công này nhiều hơn bất kỳ công cụ chống phần mềm độc hại đơn lẻ nào. Nếu bạn là người dùng cá nhân, đây là lời thúc giục bạn kiểm tra xem liệu nhà cung cấp VPN hoặc truy cập từ xa của mình có thành tích bảo vệ dữ liệu của chính họ hay không, bởi thông tin đăng nhập của bạn chỉ an toàn tương đương với dịch vụ lưu trữ chúng.
Các điểm hành động cụ thể:
- Bật xác thực đa yếu tố trên mọi tài khoản VPN, máy tính từ xa và quản trị viên, không chỉ email.
- Tránh dùng lại mật khẩu trên các dịch vụ, đặc biệt đối với các công cụ truy cập từ xa.
- Nghiên cứu lịch sử bảo mật và các cuộc kiểm toán độc lập của nhà cung cấp VPN trước khi tin vào tuyên bố không lưu nhật ký của họ.
- Theo dõi xem thông tin đăng nhập của bạn có xuất hiện trong các cơ sở dữ liệu vi phạm hay không và thay đổi chúng ngay lập tức nếu bị phát hiện.
- Phân đoạn mạng để một thông tin đăng nhập bị đánh cắp không thể cung cấp quyền truy cập ngang rộng rãi.




