Xu hướng ransomware qua thông tin đăng nhập bị xâm phạm báo hiệu sự thay đổi trong chiến thuật của kẻ tấn công
Trong nhiều năm, lời khuyên tiêu chuẩn để tránh ransomware tập trung vào một điều: vá phần mềm trước khi kẻ tấn công khai thác lỗ hổng. Lời khuyên đó vẫn quan trọng, nhưng không còn là toàn bộ câu chuyện. Theo nghiên cứu mới từ Sophos, lừa đảo, tấn công brute force và các mối đe dọa dựa trên danh tính khác hiện đã vượt qua lỗ hổng phần mềm để trở thành cách hàng đầu mà các băng nhóm ransomware giành được chỗ đứng ban đầu bên trong mạng.
Đây là một sự thay đổi đáng kể. Nó có nghĩa là ngay cả những tổ chức có chương trình vá lỗi mạnh mẽ vẫn có thể dễ bị tổn thương nếu mật khẩu của nhân viên bị đánh cắp, bị đoán ra hoặc bị sử dụng lại từ một vụ rò rỉ dữ liệu cũ. Đối với người dùng internet thông thường, điều rút ra cũng tương tự: thông tin đăng nhập của bạn, chứ không chỉ phần mềm của bạn, hiện nằm trong tầm ngắm của kẻ tấn công.
Tại sao các cuộc tấn công dựa trên danh tính lại chiếm ưu thế
Lỗ hổng phần mềm đòi hỏi kẻ tấn công phải tìm ra một lỗi chưa được vá, phát triển hoặc mua một bản khai thác, và hy vọng mục tiêu chưa cập nhật. Điều đó tốn thời gian và kỹ năng kỹ thuật. Ngược lại, thông tin đăng nhập bị xâm phạm thường chỉ nằm sẵn trong các cơ sở dữ liệu bị rò rỉ từ những vụ vi phạm không liên quan, chờ được thử nghiệm trên các dịch vụ khác thông qua tấn công nhồi thông tin đăng nhập (credential stuffing). Email lừa đảo vẫn rẻ để gửi và chỉ cần lừa được một người. Các công cụ brute force có thể âm thầm đoán mật khẩu yếu hoặc bị sử dụng lại suốt ngày đêm.
Cảnh báo của Sophos phản ánh một xu hướng rộng hơn trong ngành bảo mật: kẻ tấn công đang đi theo con đường ít trở ngại nhất, và hiện tại con đường đó chạy qua thông tin đăng nhập của con người hơn là mã máy chủ. Điều này đặc biệt quan trọng với những ngành vốn đã chịu áp lực. Ví dụ, các tổ chức tài chính đã chứng kiến các toán ransomware ngày càng nhắm mục tiêu vào hệ sinh thái nhà cung cấp và lỗ hổng phần mềm bên thứ ba, và các vụ xâm nhập dựa trên danh tính càng làm tăng thêm một lớp rủi ro trên nền tảng phơi nhiễm đó. Một khi kẻ tấn công có thông tin đăng nhập hợp lệ, chúng thường có thể di chuyển trong mạng trông như một người dùng hợp pháp, khiến việc phát hiện khó khăn hơn nhiều so với việc phát hiện một nỗ lực khai thác rõ ràng.
Mật khẩu vẫn là mắt xích yếu nhất
Sự thật khó chịu là nhiều vụ ransomware không bắt đầu bằng một vụ hack tinh vi. Chúng bắt đầu bằng một mật khẩu được sử dụng lại trên nhiều tài khoản, một email lừa đảo trông đủ thuyết phục, hoặc một thông tin đăng nhập không có yếu tố xác thực thứ hai bảo vệ. Kẻ tấn công không cần phải phá mã hóa hay viết phần mềm độc hại tùy chỉnh nếu chúng có thể đơn giản là đăng nhập.
Đây là lý do vệ sinh danh tính đã trở nên quan trọng không kém các bản cập nhật phần mềm. Một mật khẩu bị xâm phạm duy nhất, đặc biệt là mật khẩu được sử dụng lại trên cả tài khoản công việc và cá nhân, có thể cung cấp cho kẻ tấn công một điểm khởi đầu trông hợp pháp mà vượt qua được nhiều công cụ bảo mật truyền thống được thiết kế để phát hiện phần mềm độc hại hoặc nỗ lực khai thác.
Điều này có ý nghĩa gì với bạn
Nếu bạn là người dùng cá nhân, sự thay đổi này trong các điểm khởi đầu của ransomware là một lời nhắc nhở rằng thói quen bảo mật cá nhân của bạn có tác động lan tỏa. Mật khẩu yếu hoặc bị sử dụng lại, đặc biệt là những mật khẩu gắn với email công việc hoặc tài khoản đám mây, có thể trở thành lối mở mà kẻ tấn công cần, cho dù mục tiêu là cá nhân bạn hay một tổ chức mà bạn có kết nối.
Tin tốt là các biện pháp phòng thủ chống lại các cuộc tấn công dựa trên danh tính đã được hiểu rõ và dễ tiếp cận với bất kỳ ai:
- Sử dụng trình quản lý mật khẩu để tạo và lưu trữ mật khẩu duy nhất, phức tạp cho mọi tài khoản, loại bỏ nguy cơ sử dụng lại thông tin đăng nhập.
- Bật xác thực đa yếu tố (MFA) ở bất cứ nơi nào được cung cấp. Ngay cả khi mật khẩu bị đánh cắp, MFA có thể ngăn kẻ tấn công đăng nhập.
- Kiểm tra phơi nhiễm vi phạm bằng các dịch vụ giám sát vi phạm uy tín để bạn biết khi nào cần thay đổi mật khẩu ngay lập tức.
- Hãy hoài nghi các lời nhắc đăng nhập hoặc email bất ngờ yêu cầu bạn xác minh thông tin đăng nhập, một dấu hiệu đặc trưng của các nỗ lực lừa đảo nhằm thu thập thông tin đăng nhập.
- Cân nhắc sử dụng VPN khi dùng mạng công cộng hoặc không tin cậy, giúp giảm nguy cơ lưu lượng đăng nhập của bạn bị chặn, đặc biệt trên Wi-Fi không bảo mật, nơi việc đánh cắp thông tin đăng nhập dễ dàng hơn.
Đi trước mối đe dọa
Các nhóm ransomware thích nghi nhanh chóng, và việc chuyển sang các cuộc tấn công dựa trên danh tính cho thấy chúng đang nhắm mục tiêu vào điểm yếu dễ khai thác nhất thay vì điểm yếu ấn tượng nhất về mặt kỹ thuật. Điểm yếu đó, trong nhiều trường hợp, là một mật khẩu không được thay đổi trong nhiều năm hoặc một tài khoản không có MFA.
Sự thay đổi mà Sophos mô tả không có nghĩa là vá phần mềm không còn quan trọng. Nó vẫn quan trọng. Nhưng nó xác nhận rằng bảo mật thông tin đăng nhập xứng đáng được chú ý ngang hàng. Tăng cường mật khẩu, bật MFA và cảnh giác trước các nỗ lực lừa đảo không còn là những phần tùy chọn; chúng là những lớp phòng thủ cốt lõi chống lại cách phổ biến nhất mà ransomware thực sự xâm nhập vào ngày nay.
Thực hiện các bước này ngay bây giờ, trước khi một thông báo vi phạm xuất hiện trong hộp thư đến của bạn, là cách hiệu quả nhất để đi trước những kẻ tấn công đang ngày càng đặt cược vào thông tin đăng nhập bị đánh cắp hơn là các lỗ hổng phần mềm.




