Ransomware đã thay đổi hình dạng. Trong khi các cuộc tấn công ban đầu dựa vào việc mã hóa tệp và đòi tiền chuộc để lấy khóa giải mã, một nhóm được gọi là Silent Ransom Group đã xây dựng chiến lược của mình xung quanh một mục tiêu khác: đánh cắp dữ liệu nhạy cảm và đe dọa công bố chúng. Chiến thuật này, thường được gọi là ransomware chỉ tống tiền, bỏ qua hoàn toàn việc mã hóa và thay vào đó gây áp lực lên nạn nhân bằng nỗi sợ bị rò rỉ công khai. Giờ đây, nhóm này đã tiến thêm một bước, triển khai những nhân viên IT giả mạo xuất hiện trực tiếp để xâm nhập vào các tổ chức nạn nhân.

Từ mã hóa đến tống tiền: Sự tiến hóa của các chiến thuật ransomware

Lý do cho sự thay đổi này mang tính thực tiễn. Việc áp dụng rộng rãi các hệ thống sao lưu đáng tin cậy và sự sẵn có ngày càng tăng của các công cụ giải mã miễn phí đã khiến ransomware mã hóa truyền thống trở nên kém hiệu quả hơn. Nếu nạn nhân có thể khôi phục dữ liệu từ bản sao lưu, thì không có động lực để trả tiền chuộc cho khóa giải mã. Các nhóm tập trung vào tống tiền đã thích nghi bằng cách loại bỏ hoàn toàn việc mã hóa khỏi phương trình. Thay vào đó, chúng âm thầm sao chép các tệp nhạy cảm, rồi đe dọa phát tán hoặc bán dữ liệu đó trừ khi nạn nhân chịu trả tiền.

Cách tiếp cận này đòi hỏi kẻ tấn công phải sáng tạo trong cách chúng xâm nhập ngay từ đầu, vì không có mã độc nào đảm nhiệm phần việc nặng nhọc. Đó là lúc kỹ thuật xã hội, và giờ đây là sự hiện diện vật lý, phát huy vai trò.

Nhân viên IT giả mạo và các cuộc xâm nhập trực tiếp

Theo cảnh báo do FBI đưa ra, Silent Ransom Group, còn được theo dõi dưới các tên Luna Moth, Chatty Spider và UNC3753, đã nhắm vào các công ty luật bằng cách kết hợp email lừa đảo và mạo danh nhân viên hỗ trợ IT. Thay vì chỉ dựa vào các cuộc tấn công từ xa, các đối tượng liên quan đến nhóm này được cho là đã xuất hiện trực tiếp tại các văn phòng mục tiêu, giả danh kỹ thuật viên IT để có quyền truy cập vật lý vào mạng và hệ thống.

Các nhà nghiên cứu bảo mật theo dõi chiến dịch này, bao gồm các nhà phân tích tại Mandiant, đã xác định một làn sóng các hoạt động đánh cắp dữ liệu vì động cơ tài chính nhắm vào các công ty luật Hoa Kỳ vào đầu năm nay. Mô hình này phản ánh xu hướng rộng hơn trong toàn bộ hệ sinh thái ransomware, nơi các tác nhân đe dọa ngày càng kết hợp chiến thuật kỹ thuật số và vật lý để vượt qua các biện pháp phòng thủ kỹ thuật vốn đã trở nên khó xuyên phá hơn từ bên ngoài. Điều này lặp lại một mô hình đã thấy ở nơi khác trong thế giới ransomware, nơi các nhóm chuyển hướng nhanh chóng khi một lỗ hổng hoặc kỹ thuật tỏ ra hiệu quả, một động lực cũng có thể thấy trong việc các băng nhóm ransomware đang khai thác lỗ hổng BlueHammer.

Tại sao các công ty luật và quyền riêng tư gặp rủi ro

Các công ty luật là mục tiêu hấp dẫn vì chính những lý do khiến ransomware chỉ tống tiền trở nên hiệu quả. Họ nắm giữ khối lượng khổng lồ thông tin khách hàng mật, từ hồ sơ kiện tụng đến tài liệu tài chính và dữ liệu cá nhân được bảo vệ bởi đặc quyền luật sư - khách hàng. Một vụ vi phạm tại một công ty không chỉ phơi bày chính tổ chức đó; nó còn đặt mọi khách hàng có thông tin đi qua công ty đó vào nguy cơ bị rò rỉ hoặc bán các chi tiết nhạy cảm.

Việc sử dụng nhân viên IT giả mạo làm tăng thêm một tầng lo ngại. Nhân viên được đào tạo để cảnh giác với email hoặc liên kết đáng ngờ, nhưng ít tổ chức hơn nhiều có quy trình mạnh mẽ để xác minh danh tính của người tự xưng là hỗ trợ IT bước qua cửa. Một khi đã vào bên trong, kẻ mạo danh có thể truy cập trực tiếp vào máy trạm, máy chủ hoặc thông tin đăng nhập mà nếu không thì sẽ cần một khai thác kỹ thuật để tiếp cận từ xa. Quyền truy cập đó sau đó có thể được dùng để âm thầm đánh cắp dữ liệu, rất lâu trước khi bất kỳ ai nhận ra có điều gì đó không ổn.

Điều này có ý nghĩa gì với bạn

Ngay cả khi bạn không làm việc tại một công ty luật, sự thay đổi này vẫn quan trọng. Nó báo hiệu rằng kẻ tấn công sẵn sàng đầu tư thời gian và công sức vào trinh sát vật lý và mạo danh khi các biện pháp phòng thủ kỹ thuật số trở nên quá mạnh. Bất kỳ tổ chức nào xử lý dữ liệu cá nhân hoặc tài chính nhạy cảm, bao gồm nhà cung cấp dịch vụ y tế, tổ chức tài chính và nhà thầu chính phủ, đều có thể trở thành mục tiêu trong tương lai bằng cùng một chiến lược.

Đối với cá nhân, bài học nằm ở nhận thức. Dữ liệu bạn chia sẻ với bất kỳ dịch vụ chuyên nghiệp nào, dù là luật sư, kế toán hay nhà cung cấp dịch vụ y tế, chỉ an toàn ngang với mắt xích yếu nhất của tổ chức đó, mà ngày càng bao gồm quy trình xác minh ở cửa ra vào, chứ không chỉ tường lửa.

Những điểm cần hành động

  • Hỏi các nhà cung cấp dịch vụ xử lý dữ liệu nhạy cảm của bạn, như công ty luật hoặc cố vấn tài chính, liệu họ có quy trình xác minh danh tính cho các chuyến thăm IT trực tiếp hay không.
  • Thận trọng về lượng thông tin cá nhân bạn chia sẻ với bất kỳ tổ chức nào, và hỏi họ lưu giữ thông tin đó trong bao lâu.
  • Nếu bạn nhận được thông báo về vi phạm dữ liệu liên quan đến một dịch vụ chuyên nghiệp bạn sử dụng, hãy theo dõi tài khoản và báo cáo tín dụng của bạn để phát hiện hoạt động đáng ngờ.
  • Các tổ chức nên đào tạo nhân viên xác minh danh tính của bất kỳ ai tự xưng là nhân viên IT, dù liên hệ qua điện thoại, email hay trực tiếp.

Sự chuyển hướng của Silent Ransom Group sang nhân viên IT giả mạo là lời nhắc nhở rằng phòng thủ trước ransomware không còn chỉ là vấn đề kỹ thuật. Khi các chiến thuật tống tiền tiến hóa, các quy trình con người được thiết kế để ngăn chặn chúng cũng phải tiến hóa theo.