Một chủng ransomware mới nhắm vào công ty IT châu Á
Một chủng ransomware chưa từng được ghi nhận có tên Spirals vừa bị phát hiện trong một vụ tấn công nhằm vào một công ty IT ở châu Á, theo các điều tra viên đã lần ra dấu vết của nhóm tấn công tới một trang onion riêng. Trên trang đó, những kẻ tấn công tự gọi phần mềm độc hại của chúng là Spirals, qua đó cung cấp cho giới nghiên cứu một cái tên để gán cho mối đe dọa vốn trước đây hoạt động ngoài tầm quan sát.
Thông báo đòi tiền chuộc để lại trên các hệ thống bị nhiễm rất trực tiếp: trả tiền trong vòng sáu ngày, nếu không kẻ tấn công sẽ công khai dữ liệu đã đánh cắp. Nạn nhân được dẫn đến một cổng thông tin trên Tor để thương lượng các điều khoản một cách riêng tư. Đây là mô hình tống tiền kép điển hình, trong đó kẻ tấn công không chỉ khóa các tệp tin mà còn đánh cắp bản sao dữ liệu nhạy cảm trước khi mã hóa, cho chúng hai hình thức đòn bẩy riêng biệt để gây sức ép lên nạn nhân.
Mặc dù báo cáo ban đầu tập trung vào một công ty IT duy nhất, các chiến thuật được phô diễn – trang rò rỉ onion có tên riêng, thời hạn chót cứng, và kênh thương lượng ẩn danh – đều nhất quán với cách nhiều hoạt động ransomware hiện đại vận hành mô hình tống tiền của chúng. Điều đó khiến Spirals trở nên đáng để tìm hiểu ngay cả đối với những tổ chức ở xa lĩnh vực mà nó từng nhắm tới cho đến nay.
Bên trong chuỗi tấn công: Từ xâm nhập đến tống tiền qua Tor
Các cuộc tấn công tống tiền kép thường tuân theo một trình tự có thể đoán trước. Đầu tiên, kẻ tấn công giành quyền truy cập vào mạng, thường thông qua lừa đảo trực tuyến, các dịch vụ truy cập từ xa bị lộ, hoặc thông tin đăng nhập bị đánh cắp. Sau khi đã vào trong, chúng di chuyển ngang để xác định dữ liệu và hệ thống có giá trị, trích xuất bản sao của các tệp nhạy cảm, và chỉ đến lúc đó mới kích hoạt gói mã hóa để khóa nạn nhân khỏi chính hệ thống của họ.
Điều khiến Spirals đáng chú ý là tốc độ ở giai đoạn cuối cùng đó. Phân tích kỹ thuật riêng biệt đã cho thấy ransomware Spirals có thể mã hóa toàn bộ mạng trong vòng chưa đầy 24 giờ, một tốc độ vượt xa nhiều dòng ransomware lâu đời. Tốc độ đó thu hẹp khoảng thời gian mà đội ngũ phòng thủ có để phát hiện và ngăn chặn sự xâm nhập trước khi quá trình mã hóa khóa chặt các hệ thống quan trọng, và đó chính là lý do tại sao thời gian phản ứng trong một ca nhiễm đang hoạt động lại quan trọng đến vậy.
Sau khi hoàn tất mã hóa, nạn nhân bị bỏ lại với thông báo đòi tiền chuộc chỉ dẫn họ đến cổng thông tin Tor. Thời hạn sáu ngày để công bố dữ liệu bị đánh cắp là một chiến thuật gây áp lực nhằm buộc phải đưa ra quyết định nhanh chóng thay vì cho phép có thời gian phản ứng một cách thận trọng và phối hợp với sự tham gia của cố vấn pháp lý, đội ứng cứu sự cố và cơ quan thực thi pháp luật.
Tại sao kẻ tấn công dùng Tor để thương lượng, và điều mà nó không bảo vệ
Tor là lựa chọn tự nhiên cho những kẻ vận hành ransomware điều hành các cổng thương lượng và trang rò rỉ. Mạng này định tuyến lưu lượng qua nhiều nút chuyển tiếp, khiến việc truy vết vị trí thực hoặc danh tính của người điều hành trang trở nên khó khăn. Với các nhóm tội phạm chạy mô hình tống tiền như một dịch vụ, sự ẩn danh đó cho phép chúng duy trì một trang rò rỉ công khai và kênh chat thương lượng riêng tư mà không ngay lập tức để lộ hạ tầng trước các nỗ lực triệt phá.
Nhưng cần phải làm rõ những gì sự ẩn danh của Tor đạt được và không đạt được trong các tình huống này. Nó bảo vệ danh tính và vị trí của kẻ tấn công, chứ không phải dữ liệu của nạn nhân. Một khi các tệp đã bị trích xuất, sự hiện diện của kênh thương lượng Tor không thay đổi sự thật cốt lõi rằng thông tin nhạy cảm đã nằm ngoài tầm kiểm soát của nạn nhân. Việc trả tiền chuộc qua một kênh ẩn danh không đảm bảo rằng dữ liệu bị đánh cắp sẽ thực sự bị xóa thay vì bị bán hoặc rò rỉ sau đó. Các công cụ ẩn danh phục vụ cho an ninh hoạt động của kẻ tấn công; chúng không làm gì để khôi phục dữ liệu của nạn nhân hay đảo ngược sự cố xâm phạm.
Biện pháp phòng thủ: Sao lưu, phân đoạn mạng và ứng cứu sự cố
Bài học thực tế từ vụ Spirals không nằm ở Tor, mà là ở khả năng phục hồi trước khi một cuộc tấn công bắt đầu. Một số biện pháp luôn tạo ra sự khác biệt lớn nhất trước ransomware tống tiền kép:
- Sao lưu ngoại tuyến, có mã hóa: Các bản sao lưu được cách ly khỏi mạng sản xuất và không thể bị truy cập hay thay đổi bởi một cuộc xâm nhập đang hoạt động vẫn là một trong những cách đáng tin cậy nhất để khôi phục mà không phải trả tiền chuộc.
- Phân đoạn mạng: Hạn chế phạm vi mà kẻ tấn công có thể di chuyển ngang sau khi xâm nhập ban đầu có thể ngăn một điểm đột nhập duy nhất trở thành sự kiện mã hóa toàn mạng, đặc biệt quan trọng khi biết các chủng như Spirals có thể lây lan nhanh đến mức nào.
- Phát hiện và phản ứng nhanh: Với các mốc thời gian mã hóa đã được ghi nhận là dưới 24 giờ, khoảng cách giữa xâm nhập ban đầu và khóa toàn bộ là rất hẹp. Giám sát các đợt truyền dữ liệu bất thường và leo thang đặc quyền cho đội phòng thủ cơ hội tốt hơn để can thiệp trước khi quá trình mã hóa bắt đầu.
- Lập kế hoạch ứng cứu sự cố: Có sẵn một kế hoạch được xác lập trước, bao gồm các vai trò về pháp lý, truyền thông và phản ứng kỹ thuật, giúp tổ chức không đưa ra các quyết định vội vàng dưới áp lực của thời hạn sáu ngày.
Điều này có ý nghĩa gì với bạn
Hầu hết độc giả sẽ không bao giờ tương tác trực tiếp với cổng thương lượng ransomware trên Tor, nhưng vụ Spirals là một lời nhắc nhở hữu ích về cách các cuộc tấn công này được tổ chức và tại sao tốc độ lại quan trọng cho cả hai bên. Nếu tổ chức của bạn xử lý dữ liệu nhạy cảm, dù là nhà cung cấp IT hay bất kỳ doanh nghiệp nào phụ thuộc vào hạ tầng số, thì nguy cơ phơi nhiễm trước các chiến thuật tống tiền kép qua Tor là có thật bất kể ngành nghề. Biện pháp phòng thủ cốt lõi không phải là chống lại việc kẻ tấn công sử dụng công cụ ẩn danh, mà là đảm bảo dữ liệu và hệ thống của chính bạn đủ sức phục hồi để cả việc mã hóa lẫn đe dọa rò rỉ đều không mang lại cho chúng đòn bẩy có ý nghĩa.
Những điều có thể hành động ngay
- Duy trì sao lưu ngoại tuyến, có mã hóa và thường xuyên kiểm tra tốc độ khôi phục, chứ không chỉ sự tồn tại của chúng.
- Phân đoạn mạng để một điểm cuối bị xâm nhập không thể lan thành mã hóa toàn bộ.
- Đầu tư vào các công cụ phát hiện có khả năng gắn cờ hoạt động trích xuất dữ liệu bất thường, chứ không chỉ hoạt động mã hóa.
- Xây dựng kế hoạch ứng cứu sự cố ngay từ bây giờ, để các quyết định trong thời hạn tiền chuộc không bị đưa ra trong hoảng loạn.
- Xem xét tốc độ mà Spirals có thể mã hóa một mạng bằng cách đọc phân tích kỹ thuật về mốc thời gian mã hóa dưới 24 giờ của nó để hiểu chính xác khoảng thời gian phản ứng thực sự hẹp đến mức nào.




