Ransomware Phá Hoại Khả Năng Khôi Phục Trước Khi Mã Hóa Bất Cứ Thứ Gì
Hầu hết mọi người hình dung một cuộc tấn công ransomware là một sự kiện duy nhất, bất ngờ: tập tin bị mã hóa, thông báo đòi tiền chuộc xuất hiện, và tổ chức vội vã ứng phó. Trong thực tế, phần gây thiệt hại nhất của một cuộc tấn công ransomware thường xảy ra trước khi một tập tin duy nhất bị khóa. Kẻ tấn công cố tình phá hủy các bản sao lưu và tùy chọn khôi phục trước, để khi mã hóa cuối cùng diễn ra, nạn nhân không còn lưới an toàn nào để dựa vào.
Đây là hiểu biết cốt lõi đằng sau một trọng tâm ngày càng phát triển trong vận hành bảo mật: kỹ thuật phát hiện được xây dựng cụ thể để bắt các hành vi phá hoại trước khi mã hóa. Hai hành vi nổi bật là dấu hiệu cảnh báo sớm đáng tin cậy. Hành vi đầu tiên là xóa shadow copy, khi kẻ tấn công xóa sạch Windows Volume Shadow Copies, các bản chụp nhanh tích hợp cho phép quản trị viên khôi phục hệ thống về phiên bản sạch trước đó. Hành vi thứ hai là lạm dụng Group Policy Objects (GPO) để đẩy các payload độc hại qua toàn bộ mạng cùng lúc, biến một tài khoản bị xâm phạm duy nhất thành cơ chế phân phối hàng loạt.
Cả hai hành động này đều âm thầm so với việc mã hóa. Chúng không khóa ai khỏi bất cứ điều gì ngay lập tức. Đó chính xác là lý do chúng nguy hiểm: chúng xảy ra trong khoảng thời gian trước khi bất kỳ ai nhận ra có điều gì đó sai, và chúng được thiết kế đặc biệt để khiến việc khôi phục trở nên bất khả thi một khi cuộc tấn công trở nên rõ ràng.
Tại Sao Kỹ Thuật Phát Hiện Thay Đổi Dòng Thời Gian
Giám sát bảo mật truyền thống có xu hướng tập trung vào thời điểm tác động, thời điểm các tập tin bị mã hóa và hệ thống chìm trong bóng tối. Đến lúc đó, thiệt hại phần lớn đã hoàn tất. Kỹ thuật phát hiện đảo ngược dòng thời gian đó bằng cách xây dựng các cảnh báo xung quanh các bước chuẩn bị mà kẻ tấn công thực hiện trước khi mã hóa bắt đầu.
Cảnh báo về việc xóa shadow copy nghĩa là coi nó như một sự kiện vốn dĩ đáng ngờ thay vì công việc bảo trì thông thường. Quản trị viên hợp pháp hiếm khi cần xóa hàng loạt shadow copy trên nhiều hệ thống trong một khoảng thời gian ngắn. Khi mô hình đó xuất hiện, đó là tín hiệu mạnh mẽ rằng có thứ gì đó đang tích cực hoạt động để loại bỏ khả năng tự khôi phục của tổ chức.
Tương tự, giám sát các thay đổi GPO đẩy script hoặc tệp thực thi mới trên toàn tổ chức sẽ bắt được kẻ tấn công ngay tại thời điểm chúng cố gắng mở rộng quyền truy cập. GPO là công cụ quản trị mạnh mẽ chính xác vì chúng có thể tiếp cận mọi máy tính trong một miền. Sức mạnh đó cũng là điều khiến chúng trở thành mục tiêu hấp dẫn cho kẻ tấn công muốn phân phối payload ransomware một cách rộng rãi và nhanh nhất có thể.
Bằng cách xây dựng các quy tắc phát hiện xung quanh các hành vi cụ thể, được hiểu rõ này của kẻ tấn công, các đội bảo mật có cơ hội can thiệp trước khi mã hóa bắt đầu, không phải sau đó. Đó là một sự thay đổi đáng kể từ ứng phó sự cố thụ động sang phá vỡ chủ động.
Các Vấn Đề Quyền Riêng Tư Đằng Sau Việc Phá Hủy Sao Lưu
Đáng để dừng lại về lý do tại sao việc phá hủy sao lưu lại quan trọng đến vậy ngoài cơn đau đầu vận hành trước mắt. Khi các tùy chọn khôi phục bị phá hủy, các tổ chức bị đẩy vào một tập hợp lựa chọn hẹp hơn nhiều, và một trong những lựa chọn phổ biến nhất là trả tiền chuộc. Nghiên cứu về kết quả của ransomware đã chỉ ra rằng một phần đáng kể các tổ chức vẫn chọn trả tiền, mặc dù làm vậy không đảm bảo điều gì. Bài viết trước của chúng tôi về 34% doanh nghiệp ANZ vẫn trả tiền chuộc ransomware phát hiện rằng việc trả tiền không phải là giải pháp đáng tin cậy, và quyết định đó thường được đưa ra dưới chính áp lực mà việc phá hủy sao lưu tạo ra.
Ở đây cũng có một khía cạnh quyền riêng tư. Khi các bản sao lưu biến mất và đàm phán trở thành con đường duy nhất phía trước, các tổ chức cũng có nhiều khả năng đối mặt với rủi ro lộ dữ liệu. Kẻ tấn công thường kết hợp mã hóa với đánh cắp dữ liệu, đe dọa rò rỉ thông tin nhạy cảm của khách hàng hoặc nhân viên nếu không trả tiền. Phá hủy sao lưu loại bỏ tùy chọn chỉ cần khôi phục và từ chối đàm phán, điều này làm tăng khả năng dữ liệu cá nhân bị đánh cắp trở thành đòn bẩy. Bắt được cuộc tấn công sớm hơn, trước khi sao lưu bị xóa sạch, bảo tồn nhiều hơn chỉ hạ tầng CNTT. Nó bảo tồn khả năng của tổ chức để nói không với yêu cầu đòi tiền chuộc mà không đánh cược với dữ liệu cá nhân của những người mà tổ chức phục vụ.
Điều Này Có Nghĩa Gì Cho Bạn
Nếu bạn quản lý hệ thống CNTT cho một doanh nghiệp, đây là lời nhắc rằng phòng thủ ransomware không thể dừng lại ở phần mềm diệt virus trên thiết bị đầu cuối hoặc phát hiện tập tin bị mã hóa. Điểm đòn bẩy thực sự thường là hàng giờ hoặc hàng ngày trước đó, trong các thay đổi quản trị âm thầm diễn ra trước cuộc tấn công có thể thấy được. Nếu bạn chỉ là người tiêu dùng hoặc nhân viên có dữ liệu nằm trong các hệ thống này, thông điệp mang tính gián tiếp nhưng vẫn quan trọng: các tổ chức đầu tư vào kỹ thuật phát hiện sớm ít có khả năng rơi vào tình thế buộc phải trả tiền chuộc hoặc đàm phán với kẻ tấn công đang nắm giữ thông tin cá nhân của bạn.
Các Bước Hành Động Cụ Thể
Đối với các đội bảo mật, một số bước cụ thể trực tiếp từ điều này: xây dựng cảnh báo đặc biệt cho các sự kiện xóa shadow copy thay vì coi chúng là tiếng ồn nền, giám sát các thay đổi GPO về phạm vi hoặc thời gian bất thường, và giữ ít nhất một bản sao lưu tách biệt hoàn toàn khỏi miền để một tài khoản quản trị bị xâm phạm duy nhất không thể tiếp cận nó. Đối với những người khác, đây là lý do chính đáng để hỏi các tổ chức đang giữ dữ liệu của bạn rằng kế hoạch khôi phục của họ thực sự như thế nào, và liệu nó có phụ thuộc vào các bản sao lưu mà kẻ tấn công có thể xóa trong vài phút hay không.




