Tại Sao Các Cuộc Tấn Công Ransomware Giờ Đây Tập Trung Vào Đánh Cắp Dữ Liệu, Không Phải Mã Hóa
Trong nhiều năm, phương thức ransomware tiêu chuẩn rất đơn giản: xâm nhập, mã hóa tập tin, yêu cầu tiền chuộc để lấy khóa giải mã. Sao lưu là giải pháp. Khôi phục hệ thống, phớt lờ thông báo đòi tiền chuộc, tiếp tục hoạt động. Phương thức đó phần lớn đã lỗi thời.
Các nhóm ransomware ngày nay đã thích nghi với thực tế rằng nhiều tổ chức có thể phục hồi sau khi bị mã hóa một cách dễ dàng. Vì vậy, chúng đã thay đổi đòn bẩy. Trước khi khóa bất cứ thứ gì, kẻ tấn công giờ đây âm thầm sao chép các tập tin nhạy cảm, hồ sơ tài chính, dữ liệu nhân viên, thông tin khách hàng ra khỏi mạng. Mã hóa gần như trở thành thứ yếu, đôi khi bị bỏ qua hoàn toàn. Mối đe dọa thực sự là một trang web rò rỉ công khai, nơi dữ liệu bị đánh cắp sẽ được đăng tải nếu không thanh toán. Đây chính là mối đe dọa tống tiền dữ liệu ransomware mà các nhà nghiên cứu bảo mật đã theo dõi sát sao, và nó thay đổi ý nghĩa thực sự của việc “sẵn sàng” đối với các tổ chức thuộc mọi quy mô.
Mô hình này không chỉ giới hạn ở một khu vực hay ngành nghề nào. Ví dụ, báo cáo về các sự cố ransomware tại Ấn Độ cho thấy phần lớn các cuộc tấn công hiện nay liên quan đến đánh cắp dữ liệu thay vì chỉ mã hóa thuần túy, theo phân tích của Proofpoint về hoạt động ransomware tại đó. Động lực tương tự đang diễn ra ngay gần chúng ta hơn, bao gồm cả khu vực đô thị St. Louis.
Những Điều Đã Biết Về Các Sự Cố Tại Khu Vực St. Louis
Theo báo cáo từ CHR Solutions, một công ty CNTT và an ninh mạng có trụ sở tại St. Louis, ransomware đã tấn công các hệ thống trường học, mạng lưới thành phố và các doanh nghiệp địa phương trong khu vực đô thị chỉ trong vài tháng gần đây. Công ty này, làm việc trực tiếp với các tổ chức trong khu vực để khắc phục các lỗ hổng bảo mật, coi đây là một vấn đề cục bộ và tái diễn, thay vì chỉ là một tiêu đề xa vời. Chi tiết cụ thể về từng sự cố còn hạn chế trong báo cáo hiện có, nhưng mô hình được mô tả phản ánh đúng những gì đang xảy ra trên toàn quốc: mạng lưới khu vực công và các doanh nghiệp vừa và nhỏ thường xuyên là mục tiêu, phần lớn vì họ có ít nguồn lực bảo mật chuyên trách hơn các tập đoàn lớn.
Các khu học chánh và mạng lưới thành phố là những mục tiêu đặc biệt hấp dẫn đối với các cuộc tấn công tống tiền. Họ nắm giữ khối lượng lớn dữ liệu cá nhân, bao gồm hồ sơ về học sinh, nhân viên và cư dân, và thường phải đối mặt với áp lực công chúng để tránh gián đoạn, điều này có thể khiến họ dễ thương lượng hơn. Khi kẻ tấn công biết rằng đòn bẩy không chỉ là “bạn có thể hoạt động mà không cần tập tin của mình không”, mà là “bạn có đủ khả năng để dữ liệu này bị công bố không”, thì áp lực phải trả tiền tăng lên đáng kể.
Tống Tiền Kép Thay Đổi Cách Tính Toán Rủi Ro Cho Các Doanh Nghiệp Vừa Và Nhỏ Như Thế Nào
Tống tiền kép, vừa mã hóa hệ thống vừa đe dọa rò rỉ dữ liệu bị đánh cắp, thay đổi cơ bản phương trình rủi ro cho các tổ chức nhỏ hơn. Trước đây, một doanh nghiệp có bản sao lưu vững chắc và đã được kiểm tra thường có một lộ trình phục hồi rõ ràng: khôi phục và xây dựng lại. Nhưng sao lưu không ngăn được trang rò rỉ đăng tải hợp đồng khách hàng, số an sinh xã hội của nhân viên hay dữ liệu kinh doanh độc quyền.
Điều này cực kỳ quan trọng đối với các doanh nghiệp vừa và nhỏ khi có thể cho rằng chỉ riêng sao lưu đã đủ để phòng thủ trước ransomware. Một ví dụ gần đây về cách các mối đe dọa rò rỉ này diễn ra trong thực tế liên quan đến vụ tấn công được nhóm ransomware Play tuyên bố nhắm vào Kreysler & Associates, trong đó nhóm này tuân theo mô hình hoạt động điển hình là đe dọa công bố dữ liệu bị đánh cắp thay vì chỉ dựa vào mã hóa để ép thanh toán. Những trường hợp như vậy cho thấy đòn bẩy thương lượng mà kẻ tấn công nắm giữ đã chuyển từ “chúng tôi đã khóa hệ thống của bạn” sang “chúng tôi có dữ liệu của bạn và chúng tôi sẽ công bố nó ra công chúng”. Đó là rủi ro về danh tiếng, pháp lý và quy định mà việc khôi phục từ sao lưu đơn thuần không thể khắc phục.
Đối với các tổ chức nhỏ hơn không có đội ngũ bảo mật chuyên trách, sự thay đổi này đồng nghĩa với việc lập kế hoạch ứng phó sự cố cần tính đến các kịch bản lộ dữ liệu, chứ không chỉ là thời gian ngừng hoạt động của hệ thống.
Các Bước Tăng Cường Bảo Mật Thực Tế Để Giảm Thiểu Rủi Ro Tống Tiền
Sao lưu vẫn là điều cần thiết, nhưng giờ đây nó không còn đủ nếu đứng riêng lẻ. Các tổ chức nghiêm túc muốn giảm rủi ro tống tiền nên tập trung vào một vài lĩnh vực vượt ra ngoài phạm vi phục hồi sau thảm họa truyền thống:
- Giới hạn những gì kẻ tấn công có thể đánh cắp. Giảm thời gian lưu giữ dữ liệu nếu có thể và phân đoạn mạng để một tài khoản bị xâm phạm duy nhất không thể truy cập vào mọi thứ.
- Giám sát việc đánh cắp dữ liệu, không chỉ mã hóa. Các công cụ phát hiện cảnh báo những luồng truyền dữ liệu bất thường ra ngoài có thể bắt kịp một cuộc tấn công trước khi tập tin rời khỏi mạng, thường là sớm hơn so với giám sát chỉ tập trung vào mã hóa.
- Tăng cường các biện pháp kiểm soát danh tính. Xác thực đa yếu tố và quản lý chặt chẽ các tài khoản đặc quyền vẫn là những rào cản hiệu quả nhất chống lại quyền truy cập ban đầu mà kẻ tấn công cần để đánh cắp dữ liệu ngay từ đầu.
- Xây dựng kế hoạch ứng phó sự cố giải quyết các mối đe dọa rò rỉ. Các bước về pháp lý, truyền thông và thông báo theo quy định nên được vạch ra trước khi một cuộc tấn công xảy ra, chứ không phải trong lúc đang bị tấn công.
Điều Này Có Ý Nghĩa Gì Với Bạn
Nếu kế hoạch đối phó ransomware của tổ chức bạn vẫn tập trung chủ yếu vào các quy trình sao lưu và phục hồi, thì nó đang giải quyết mối đe dọa của ngày hôm qua. Mối đe dọa tống tiền dữ liệu ransomware có nghĩa là rủi ro thực sự thường nằm ở những gì kẻ tấn công đã sao chép trước khi bạn kịp nhận ra vấn đề. Điều này áp dụng cho dù bạn là một khu học chánh, một văn phòng thành phố hay một doanh nghiệp nhỏ xử lý dữ liệu khách hàng. Cho rằng mình quá nhỏ để trở thành mục tiêu không còn là một suy đoán an toàn nữa; các tổ chức nhỏ hơn thường bị chọn chính vì họ có ít biện pháp phòng vệ hơn.
Các Điểm Chính Cần Ghi Nhớ
- Các cuộc tấn công ransomware ngày càng ưu tiên đánh cắp dữ liệu và đe dọa rò rỉ hơn là chỉ mã hóa thuần túy, một mô hình được ghi nhận cả trong khu vực lẫn quốc tế.
- Phục hồi sau mã hóa bằng sao lưu không loại bỏ được nguy cơ dữ liệu bị đánh cắp bị công bố.
- Các tổ chức vừa và nhỏ, bao gồm trường học và mạng lưới thành phố, vẫn là mục tiêu thường xuyên do nguồn lực bảo mật hạn chế.
- Phòng thủ hiệu quả hiện nay đòi hỏi phải giám sát việc đánh cắp dữ liệu, thắt chặt kiểm soát truy cập và lập kế hoạch ứng phó sự cố xoay quanh khả năng bị rò rỉ công khai, chứ không chỉ là thời gian ngừng hoạt động của hệ thống.




