Một Loại Mối Đe Dọa Ransomware Khác Biệt

Hầu hết mọi người hình dung một cuộc tấn công ransomware theo cùng một cách: các tệp của công ty đột nhiên bị khóa, một lá thư đòi tiền chuộc xuất hiện trên màn hình, và bộ phận IT phải chạy đua để khôi phục bản sao lưu. Silent Ransom Group, còn được gọi là Luna Moth, không hoạt động theo cách đó chút nào. Thay vì mã hóa bất cứ thứ gì, nhóm này đánh cắp dữ liệu nhạy cảm trực tiếp, thường bằng cách gọi điện cho nhân viên, rồi đe dọa sẽ rò rỉ dữ liệu trừ khi tiền chuộc được trả. Không có mã độc được kích hoạt, không có ổ cứng bị khóa, và thường không có bất kỳ tín hiệu báo động kỹ thuật rõ ràng nào. Chỉ là một cuộc điện thoại, một màn lừa đảo, và một vụ đánh cắp dữ liệu âm thầm mà nạn nhân có thể không nhận ra cho đến khi yêu cầu tống tiền xuất hiện.

Sự thay đổi này quan trọng vì nó thay đổi những gì các chuyên gia phòng thủ cần phải chú ý. Các biện pháp phòng thủ ransomware truyền thống tập trung mạnh vào việc ngăn chặn mã hóa: sao lưu, phát hiện điểm cuối, phân đoạn mạng. Silent Ransom Group lách qua tất cả những điều đó bằng cách nhắm vào mắt xích yếu nhất trong hầu hết các chương trình bảo mật, đó là lòng tin của con người.

Cuộc Tấn Công Diễn Ra Như Thế Nào

Cẩm nang của nhóm này xoay quanh kỹ thuật lừa đảo xã hội thay vì khai thác phần mềm. Kẻ tấn công mạo danh nhân viên hỗ trợ IT, thường qua các cuộc gọi điện thoại, để thuyết phục nhân viên hoặc nhân viên bộ phận hỗ trợ cấp quyền truy cập từ xa hoặc giao nộp thông tin đăng nhập. Một khi đã vào được bên trong, mục tiêu không phải là lây lan ransomware khắp mạng lưới. Mà là âm thầm tìm và tuồn dữ liệu có giá trị ra ngoài: hồ sơ khách hàng, dữ liệu tài chính, tài liệu tố tụng, hoặc bất cứ thứ gì khác có thể gây tổn hại nghiêm trọng nếu bị công khai.

Cách tiếp cận này đã tỏ ra đặc biệt hiệu quả đối với các tổ chức nắm giữ khối lượng lớn thông tin mật. Như đã trình bày chi tiết trong bài viết về chiến thuật mạo danh IT của Silent Ransom Group nhắm vào các công ty luật, nhóm này đã đặc biệt nhắm vào các công ty hành nghề luật, nơi thường xuyên lưu trữ chi tiết về các thương vụ sáp nhập, chiến lược tố tụng, và hồ sơ khách hàng cá nhân mà các bên bên ngoài sẵn sàng trả giá cao để giữ kín. Bởi vì các công ty luật thường xử lý thông tin cho nhiều khách hàng cùng lúc, một vụ xâm nhập thành công duy nhất có thể phơi bày một mạng lưới rộng lớn các mối quan hệ nhạy cảm.

Các rủi ro tài chính có thể rất đáng kể. Một trường hợp được ghi nhận liên quan đến nhóm này nhắm vào các công ty luật lớn bao gồm Jones Day và WilmerHale, với yêu cầu tiền chuộc lên tới 13 triệu đô la, theo báo cáo về chiến dịch tống tiền của Luna Moth nhắm vào Jones Day và WilmerHale. Con số đó nhấn mạnh mức độ béo bở của hoạt động tống tiền thuần túy bằng đánh cắp dữ liệu, ngay cả khi không có một tệp nào bị mã hóa.

Tại Sao Đây Là Câu Chuyện Về Quyền Riêng Tư, Không Chỉ Là Về Bảo Mật

Ransomware dựa trên mã hóa gây gián đoạn, nhưng về cơ bản đó là vấn đề về tính khả dụng: hệ thống ngừng hoạt động cho đến khi được khôi phục. Mô hình của Silent Ransom Group là vấn đề về tính bảo mật ngay từ đầu. Khoảnh khắc dữ liệu rời khỏi tầm kiểm soát của một tổ chức, nó đã bị phơi bày, bất kể tiền chuộc có được trả hay không. Nạn nhân bị đặt vào tình thế đàm phán không phải để lấy lại hệ thống của họ, mà để cố ngăn chặn thông tin riêng tư bị công bố hoặc bán.

Sự khác biệt đó quan trọng đối với bất kỳ ai có dữ liệu cá nhân có thể nằm trong các tệp của một tổ chức bị nhắm mục tiêu. Khách hàng của một công ty luật bị xâm nhập, bệnh nhân của một nhà cung cấp dịch vụ y tế, hoặc khách hàng của bất kỳ doanh nghiệp nào lưu trữ hồ sơ cá nhân đều không có quyền kiểm soát trực tiếp đối với việc tổ chức đó đào tạo nhân viên nhận diện một cuộc gọi hỗ trợ IT giả mạo tốt đến mức nào. Cuộc tấn công thành công không phải bằng cách phá vỡ mã hóa hay khai thác một lỗ hổng phần mềm, mà bằng cách khai thác một khoảnh khắc tin tưởng nhầm chỗ trong một cuộc trò chuyện điện thoại có vẻ như thường lệ.

Điều Này Có Ý Nghĩa Gì Với Bạn

Nếu bạn làm việc tại một tổ chức xử lý dữ liệu nhạy cảm của khách hàng, bệnh nhân, hoặc tài chính, xu hướng này là lời nhắc nhở rằng các biện pháp phòng thủ kỹ thuật đơn thuần sẽ không ngăn chặn được mọi mối đe dọa. Kỹ thuật lừa đảo xã hội qua điện thoại lách qua tường lửa và bảo vệ điểm cuối hoàn toàn vì nó nhắm vào con người, không phải hệ thống.

Đối với nhân viên, bài học thực tế rất đơn giản: bộ phận hỗ trợ IT hợp pháp hiếm khi cần bạn cấp quyền truy cập từ xa hoặc chia sẻ thông tin đăng nhập qua một cuộc gọi điện thoại không được yêu cầu. Bất kỳ yêu cầu nào như vậy đều cần được xác minh độc lập thông qua một kênh nội bộ đã biết trước khi bạn hành động.

Đối với các tổ chức, điều này có nghĩa là nhân viên bộ phận hỗ trợ và hỗ trợ kỹ thuật cần có các quy trình rõ ràng để xác minh danh tính người gọi trước khi cấp quyền truy cập hoặc đặt lại thông tin đăng nhập. Nó cũng có nghĩa là cần giám sát các mẫu truy cập dữ liệu bất thường và các giao dịch chuyển tệp lớn, vì mục tiêu thực sự là tuồn dữ liệu ra ngoài, không phải mã hóa.

Đối với các cá nhân có thông tin có thể được lưu trữ bởi một công ty luật, nhà cung cấp dịch vụ y tế, hoặc tổ chức tài chính, cần nhớ rằng việc bảo vệ dữ liệu không chỉ phụ thuộc vào thói quen của chính bạn. Nó còn phụ thuộc vào văn hóa bảo mật của mọi tổ chức đang nắm giữ hồ sơ của bạn.

Những Điểm Chính Cần Ghi Nhớ

Cách tiếp cận của Silent Ransom Group cho thấy ransomware không cần mã hóa để trở nên nguy hiểm. Bằng cách dựa vào mạo danh qua điện thoại và kỹ thuật lừa đảo xã hội, nhóm này đã đòi được những khoản tiền chuộc lớn từ các tổ chức quan trọng, bao gồm các công ty luật xử lý dữ liệu khách hàng có tính nhạy cảm cao. Tăng cường quy trình xác minh danh tính, đào tạo nhân viên đặt câu hỏi về các cuộc gọi IT không được yêu cầu, và giám sát sự di chuyển dữ liệu bất thường là những biện pháp phòng thủ hiệu quả hơn nhiều trong trường hợp này so với các công cụ chống ransomware truyền thống đơn thuần. Khi các chiến thuật tống tiền tiến hóa rời xa mã hóa và hướng tới đánh cắp dữ liệu thuần túy, việc cảnh giác với kỹ thuật lừa đảo xã hội có thể quan trọng hơn bao giờ hết.