Báo cáo của Sophos phát hiện điều gì về danh tính bị xâm phạm
Một báo cáo mới công bố của Sophos đưa ra con số cụ thể cho điều mà các đội ngũ an ninh đã nghi ngờ từ nhiều năm nay: các băng nhóm ransomware không còn phá cửa trước để vào nữa, chúng ung dung bước vào bằng chìa khóa đánh cắp được. Theo phát hiện này, 79% các vụ tấn công ransomware hiện nay bắt nguồn từ danh tính bị xâm phạm, nghĩa là điểm truy cập ban đầu trong hầu hết các trường hợp là tên người dùng và mật khẩu hợp lệ, thay vì khai thác lỗ hổng phần mềm hay tệp đính kèm độc hại.
Báo cáo cũng chỉ ra khoảng cách rõ rệt trong cách các tổ chức có quy mô khác nhau phản ứng khi một cuộc tấn công bắt đầu. Chỉ 34% các tổ chức nhỏ có thể ngăn chặn cuộc tấn công trước khi dữ liệu bị mã hóa hoặc xảy ra tống tiền. So với các tổ chức có từ 3.001 đến 5.000 nhân viên, nơi tỷ lệ ngăn chặn thành công là 46%. Khoảng cách đó cho thấy nguồn lực, nhân sự và mức độ hoàn thiện về khả năng phát hiện vẫn đóng vai trò rất lớn, ngay cả khi phương thức xâm nhập của kẻ tấn công có vẻ tương tự ở mọi quy mô công ty.
Về mặt địa lý, báo cáo ghi nhận Vương quốc Anh có yêu cầu tiền chuộc trung vị cao nhất so với bất kỳ khu vực nào được khảo sát trong nghiên cứu. Mặc dù bảng phân tích đầy đủ các số liệu không được nêu chi tiết, nhưng mô hình này củng cố một xu hướng rộng hơn: các yêu cầu tiền chuộc đang được hiệu chỉnh dựa trên khả năng chi trả được nhận định, chứ không chỉ dựa trên giá trị của chính dữ liệu.
Tại sao chỉ MFA thôi là không đủ để ngăn chặn ransomware
Đây là phát hiện sẽ định hình lại rất nhiều ngân sách an ninh: xác thực đa yếu tố (MFA) đã được triển khai ở một mức độ nào đó trong 97% các vụ việc mà nguyên nhân gốc rễ là thông tin đăng nhập bị xâm phạm. Nói cách khác, hầu hết mọi tổ chức bị tấn công thông qua thông tin đăng nhập bị đánh cắp đều đã bật MFA ở đâu đó trong môi trường của họ.
Điều này không có nghĩa là MFA vô dụng. Nó có nghĩa là MFA không phải là giải pháp hoàn chỉnh khi được áp dụng không nhất quán. Những lỗ hổng trong phạm vi bao phủ, chẳng hạn như các hệ thống cũ không hỗ trợ xác thực hiện đại, các tài khoản dịch vụ bị loại trừ khỏi chính sách MFA, hoặc các công cụ truy cập từ xa được cấu hình với xác minh yếu hơn, mang đến cho kẻ tấn công chính xác cơ hội mà chúng cần. Một kẻ tấn công quyết tâm không cần phải đánh bại MFA ở mọi nơi; chúng chỉ cần tìm ra một đường dẫn đăng nhập duy nhất nơi nó chưa từng được thực thi.
Đây là mâu thuẫn cốt lõi mà dữ liệu của Sophos phơi bày. Các đội ngũ an ninh đã dành nhiều năm coi MFA như một mục cần đánh dấu hoàn thành, nhưng những kẻ vận hành ransomware đã thích nghi bằng cách săn lùng các tài khoản, hệ thống và tích hợp nằm ngoài mục đánh dấu đó. Kết quả là một chiến lược phòng thủ trông có vẻ mạnh mẽ trên giấy tờ nhưng lại có những lỗ hổng thực sự trong thực tế.
Các bước vệ sinh danh tính thực tế ngoài MFA
Nếu xâm phạm thông tin đăng nhập là điểm xâm nhập chủ yếu, thì việc vệ sinh danh tính xứng đáng nhận được sự chú ý vận hành tương tự như quản lý bản vá hoặc phát hiện điểm cuối thường nhận được. Một vài bước thực tế nổi bật dựa trên hàm ý của báo cáo:
- Rà soát phạm vi bao phủ MFA, không chỉ sự tồn tại của MFA. Xác nhận rằng mọi điểm truy cập từ xa, tài khoản quản trị viên và tích hợp của bên thứ ba thực sự thực thi MFA, không chỉ màn hình đăng nhập chính.
- Ưu tiên xác thực chống lừa đảo khi có thể, vì các mã một lần truyền thống vẫn có thể bị chặn bắt hoặc bị thao túng bằng kỹ thuật xã hội.
- Giám sát việc tái sử dụng thông tin đăng nhập và các tài khoản cũ. Các tài khoản không hoạt động và thông tin đăng nhập dùng chung là những điểm mù phổ biến mà kẻ tấn công khai thác rất lâu sau khi nhân viên đã chuyển đi hoặc đổi vai trò.
- Phân đoạn quyền truy cập theo vai trò và sự cần thiết. Ngay cả một thông tin đăng nhập bị xâm phạm cũng ít hữu ích hơn nhiều đối với kẻ tấn công nếu nó không cấp quyền di chuyển ngang rộng rãi khắp mạng.
- Xây dựng năng lực phát hiện và phản ứng nhanh hơn, đặc biệt đối với các tổ chức nhỏ hơn. Khoảng cách giữa tỷ lệ ngăn chặn 34% và 46% cho thấy rằng tốc độ phát hiện, chứ không chỉ là phòng ngừa, mới là nơi các đội ngũ bị hạn chế về nguồn lực đang thất thế.
Không có bước nào trong số này đòi hỏi công cụ đặc biệt. Chúng đòi hỏi tính kỷ luật, tầm nhìn và sự sẵn sàng coi danh tính như một hệ thống sống cần được kiểm toán thường xuyên thay vì một nhiệm vụ thiết lập một lần.
Các công cụ mã hóa và VPN phù hợp ở đâu trong phòng thủ nhiều lớp
VPN và các công cụ truy cập được mã hóa vẫn là một lớp hữu ích trong chiến lược bảo vệ danh tính rộng lớn hơn, đặc biệt để bảo mật các lần đăng nhập từ xa và giảm thiểu rủi ro trên các mạng không tin cậy. Nhưng những phát hiện của Sophos là một lời nhắc nhở rằng không một công cụ đơn lẻ nào, dù là VPN, MFA hay bảo vệ điểm cuối, có thể thay thế cho việc quản trị danh tính nhất quán trên toàn bộ tổ chức. Kẻ tấn công tìm kiếm khoảng trống giữa các công cụ, chứ không phải bản thân các công cụ.
Đây cũng là thời điểm tốt để suy nghĩ về cách các biện pháp kiểm soát truy cập và chính sách internet giao thoa với nhau một cách rộng hơn. Cũng giống như các chính phủ đang ngày càng giám sát cách các nhà cung cấp VPN xử lý các hạn chế truy cập, các tổ chức đang được yêu cầu giám sát cách các công cụ truy cập của chính họ được cấu hình và theo dõi. Hiểu cách các hệ thống hạn chế phân lớp hoạt động, tương tự như cách hệ thống kiểm duyệt internet quốc gia được xây dựng với nhiều lớp thực thi thay vì một cổng duy nhất, mang lại một phép loại suy hữu ích cho lý do tại sao phòng thủ ransomware cũng đòi hỏi nhiều biện pháp kiểm soát chồng chéo, thay vì phụ thuộc vào bất kỳ một biện pháp bảo vệ đơn lẻ nào.
Điều này có ý nghĩa gì đối với bạn
Nếu bạn quản lý bảo mật CNTT ở bất kỳ tổ chức quy mô nào, báo cáo này là một tín hiệu để xem xét lại các giả định. Việc đã bật MFA không giống với việc MFA được thực thi ở mọi nơi quan trọng. Phòng thủ ransomware bằng cách đánh cắp thông tin đăng nhập trong năm 2026 đòi hỏi phải coi danh tính là một kỷ luật vận hành liên tục, không phải là một dự án đã hoàn thành sau khi việc triển khai MFA được đánh dấu là xong.
Đặc biệt đối với các tổ chức nhỏ hơn, khoảng cách về tỷ lệ ngăn chặn là điều đáng để xem xét nghiêm túc. Nó cho thấy rằng đầu tư vào năng lực phát hiện và phản ứng, ngay cả những cải thiện khiêm tốn, có thể thay đổi đáng kể kết cục của một cuộc tấn công đã có được quyền truy cập ban đầu.
Những điểm chính cần ghi nhớ
- 79% các vụ tấn công ransomware hiện bắt đầu bằng thông tin đăng nhập bị xâm phạm, theo Sophos.
- MFA đã hiện diện trong 97% các vụ việc ransomware dựa trên thông tin đăng nhập, cho thấy lỗ hổng trong phạm vi bao phủ, chứ không phải sự vắng mặt của MFA, mới là vấn đề thực sự.
- Các tổ chức nhỏ chỉ ngăn chặn được các cuộc tấn công 34% số lần, so với 46% ở các tổ chức lớn hơn với 3.001 đến 5.000 nhân viên.
- Vương quốc Anh có yêu cầu tiền chuộc trung vị cao nhất trong báo cáo.
- Phòng thủ hiệu quả chống ransomware bằng cách đánh cắp thông tin đăng nhập đòi hỏi phải rà soát phạm vi bao phủ MFA, giám sát thông tin đăng nhập cũ hoặc bị tái sử dụng, phân đoạn quyền truy cập và xây dựng năng lực phát hiện nhanh hơn, thay vì dựa vào bất kỳ công cụ an ninh đơn lẻ nào.




