Một chủng mã độc tống tiền mới được xây dựng để đạt tốc độ cao
Các nhà nghiên cứu bảo mật đã xác định một biến thể mã độc tống tiền mới có tên là Spirals có khả năng mã hóa toàn bộ mạng của nạn nhân trong vòng chưa đầy 24 giờ, một khung thời gian nhanh hơn nhiều so với mức thường thấy ở các dòng mã độc tống tiền lâu đời. Tốc độ này đến từ kỹ thuật mã hóa ngắt quãng, được phần mềm áp dụng cho mọi tệp lớn hơn 5MB. Thay vì xáo trộn từng byte của tệp lớn, Spirals chỉ mã hóa một phần của tệp, cắt giảm đáng kể thời gian xử lý trong khi vẫn khiến dữ liệu không thể sử dụng nếu thiếu khóa giải mã.
Hiệu quả này rất quan trọng vì các nhóm vận hành mã độc tống tiền từ lâu đã phải đối mặt với sự đánh đổi: cuộc tấn công càng mất nhiều thời gian để mã hóa toàn bộ mạng, thì đội ngũ phòng thủ càng có nhiều cơ hội phát hiện hoạt động bất thường và ngăn chặn trước khi thiệt hại thực sự xảy ra. Bằng cách nén khung thời gian đó vào trong một ngày, Spirals khiến các đội ngũ bảo mật có ít thời gian hơn nhiều để ứng phó khi phần mềm kích hoạt bên trong môi trường đã bị xâm nhập.
Cách thức cuộc tấn công diễn ra
Sau khi Spirals mã hóa các tệp trên hệ thống bị xâm nhập, nó sẽ thả một ghi chú đòi tiền chuộc có tên RECOVERY_SECTION.log trực tiếp vào ổ C:\ của nạn nhân. Ghi chú chứa hướng dẫn thương lượng thanh toán với kẻ tấn công. Giống như nhiều hoạt động mã độc tống tiền hiện đại, Spirals tuân theo mô hình tống tiền kép: ngoài việc khóa tệp, nhóm đứng sau tuyên bố rằng họ đã đánh cắp dữ liệu nhạy cảm trước khi bắt đầu mã hóa.
Nạn nhân bị đưa ra thời hạn nghiêm ngặt là sáu ngày để trả tiền, nếu không kẻ tấn công đe dọa sẽ công khai thông tin bị đánh cắp. Chiến thuật này đã trở thành tiêu chuẩn trong hệ sinh thái mã độc tống tiền chính bởi nó hiệu quả. Ngay cả những tổ chức duy trì bản sao lưu tốt và có thể khôi phục tệp được mã hóa mà không cần trả tiền chuộc vẫn chịu áp lực từ nguy cơ hồ sơ khách hàng, dữ liệu nhân viên hoặc thông tin độc quyền bị rò rỉ trên trang web rò rỉ dark web. Mô thức này phản ánh những gì đã xảy ra trong vụ tấn công mã độc tống tiền Genesis nhắm vào United Personnel, nơi một công ty môi giới việc làm phải đối mặt với viễn cảnh hàng trăm gigabyte dữ liệu bị lộ cùng với chính việc mã hóa.
Vì sao tốc độ mã hóa nhanh hơn làm tăng rủi ro cho mọi người
Khung thời gian tấn công bị nén mà Spirals đưa ra gây ra những hậu quả thực sự vượt xa tổ chức là nạn nhân trực tiếp. Các vụ việc mã độc tống tiền ngày càng liên quan đến việc đánh cắp dữ liệu cá nhân của khách hàng, bệnh nhân hoặc nhân viên, những người không có vai trò trực tiếp trong tình trạng bảo mật của tổ chức nhưng lại gánh chịu rủi ro hạ nguồn khi dữ liệu đó bị lộ. Các hệ thống chăm sóc sức khỏe đặc biệt thường xuyên là mục tiêu, như đã thấy trong các sự cố như vụ vi phạm mã độc tống tiền iRhythm làm lộ dữ liệu bệnh nhân tim mạch. Khi việc mã hóa diễn ra trong vài giờ thay vì vài ngày, các đội ngũ bảo mật có ít cơ hội hơn để cô lập các hệ thống bị ảnh hưởng trước khi kẻ tấn công hoàn tất cả việc mã hóa lẫn đánh cắp dữ liệu, điều vốn tiếp thêm sức mạnh cho nguy cơ tống tiền.
Đối với người dùng internet thông thường, kết quả thực tế của một cuộc tấn công mã độc tống tiền hiếm khi khác biệt dựa trên tốc độ phần mềm mã hóa tệp. Điều quan trọng nhất là những gì xảy ra với bất kỳ dữ liệu cá nhân nào bị cuốn vào vụ vi phạm. Như đã trình bày trong phân tích của chúng tôi về điều gì xảy ra với dữ liệu của bạn sau một vụ vi phạm, thông tin bị đánh cắp thường lưu hành vượt xa trang rò rỉ ban đầu, bị mua, bán và đóng gói lại cho các chiến dịch lừa đảo, đánh cắp danh tính và tấn công dồn mật khẩu rất lâu sau khi các tiêu đề tin tức lắng xuống.
Điều này có ý nghĩa gì đối với bạn
Nếu bạn là người tiêu dùng cá nhân, bản thân Spirals không phải là thứ bạn cần trực tiếp phòng vệ. Mã độc tống tiền này nhắm vào các mạng tổ chức, không phải thiết bị cá nhân. Tuy nhiên, xu hướng rộng hơn mà nó đại diện (các cuộc tấn công nhanh hơn, hiệu quả hơn với thời hạn tống tiền chặt chẽ hơn) có nghĩa là các thông báo vi phạm có khả năng sẽ tiếp tục đến với ít cảnh báo trước hơn và phạm vi có thể lớn hơn. Nếu một công ty bạn làm ăn cùng, hoặc một nhà tuyển dụng, tiết lộ một sự cố liên quan đến Spirals, hãy coi trọng và hành động nhanh chóng thay vì chờ xem liệu dữ liệu của bạn có xuất hiện ở đâu đó hay không.
Đối với các đội ngũ CNTT và bảo mật, thời hạn sáu ngày công khai dữ liệu thực chất cũng nén luôn cả lịch trình ứng phó sự cố. Việc phát hiện và ngăn chặn cần diễn ra nhanh chóng, vì các khung thời gian ứng phó truyền thống tính bằng ngày có thể không còn đủ khi việc mã hóa tự nó đã hoàn tất trong vòng chưa đầy 24 giờ.
Những hành động cụ thể nên làm
Nếu bạn nhận được thông báo vi phạm đề cập đến Spirals hoặc một chủng mã độc tống tiền có tốc độ nhanh tương tự, hãy đổi mật khẩu ngay lập tức cho mọi tài khoản bị ảnh hưởng và bật xác thực đa yếu tố ở bất cứ đâu có thể. Theo dõi sao kê tài chính và báo cáo tín dụng của bạn để phát hiện hoạt động bất thường trong những tuần sau khi nhận được thông báo, vì dữ liệu bị đánh cắp từ các cuộc tấn công này thường không xuất hiện ngay trên web công khai. Cân nhắc đặt cảnh báo gian lận hoặc phong tỏa tín dụng nếu vụ vi phạm liên quan đến các mã nhận dạng nhạy cảm như số an sinh xã hội hoặc hồ sơ y tế. Các tổ chức nên ưu tiên phân đoạn mạng và các công cụ phát hiện nhanh, vì tốc độ của các cuộc tấn công như Spirals không chừa nhiều dư địa cho việc ứng phó sự cố chậm trễ. Cập nhật thông tin về những công ty và nền tảng bạn sử dụng đã tiết lộ sự cố vẫn là một trong những cách đơn giản nhất để tự bảo vệ mình trước khi vấn đề leo thang.




