AI đang thay đổi cuốn cẩm nang ransomware và các nạn nhân đang nhận thấy điều đó

Một nghiên cứu mới về các tổ chức từng là nạn nhân của ransomware đã định lượng được điều mà các nhà nghiên cứu bảo mật đã nghi ngờ từ lâu: trí tuệ nhân tạo đang khiến các cuộc tấn công này hiệu quả hơn. Theo nghiên cứu, gần hai phần ba số nạn nhân, 65%, cho biết các công cụ AI đã làm tăng hiệu quả của cuộc tấn công mà họ phải hứng chịu. Đó là một sự thừa nhận đáng kinh ngạc từ những người đã trải qua sự cố và hiểu chính xác cách nó diễn ra.

Nghiên cứu cũng làm sáng tỏ cách kẻ tấn công xâm nhập. Các liên kết độc hại chiếm 47% điểm xâm nhập, tệp đính kèm độc hại 46% và thu thập thông tin xác thực (credential harvesting) 36%. Không có phương pháp nào trong số này là mới. Liên kết lừa đảo và tệp đính kèm bẫy đã là những phương thức tội phạm mạng quen thuộc trong nhiều năm. Điều đã thay đổi, theo các nạn nhân, là chất lượng và độ tin cậy của các mồi nhử, cùng với tốc độ mà tội phạm có thể thích ứng chiến thuật khi đã xâm nhập vào mạng lưới.

Tại sao AI khiến những chiêu trò cũ trở nên nguy hiểm trở lại

Trong nhiều năm, các khóa đào tạo nâng cao nhận thức an ninh yêu cầu nhân viên chú ý các dấu hiệu lộ rõ của lừa đảo: ngữ pháp vụng về, lời chào chung chung, địa chỉ người gửi không khớp. Các công cụ AI đã xóa mờ nhiều dấu hiệu đó. Kẻ tấn công giờ đây có thể tạo ra những thông điệp thuyết phục, được cá nhân hóa trên quy mô lớn, và sử dụng tự động hóa để điều chỉnh các nỗ lực kỹ nghệ xã hội (social engineering) nhắm vào vai trò, công ty, hoặc thậm chí hoạt động công khai gần đây của một mục tiêu cụ thể.

Đây không phải là mối lo ngại mang tính giả thuyết. Nó phù hợp với một xu hướng rộng hơn mà các nhà nghiên cứu đã ghi nhận. Một tác nhân đe dọa, được theo dõi với tên JadePuffer, trước đây đã được liên hệ với cái được mô tả là chiến dịch ransomware đầu tiên được thực hiện từ đầu đến cuối bởi một mô hình ngôn ngữ lớn, và kể từ đó đã phát hành các công cụ mới hơn nhắm vào chính các mô hình AI. Ranh giới giữa một nhóm tội phạm đang thử nghiệm AI và một nhóm phụ thuộc vào nó trong hoạt động dường như đang khép lại nhanh chóng.

Khối lượng hoạt động càng làm phức tạp thêm vấn đề. Phân tích riêng từ công ty an ninh mạng Black Kite cho thấy cứ khoảng mỗi tuần lại xuất hiện một nhóm ransomware mới, có nghĩa là những người phòng thủ không chỉ đối mặt với những kẻ tấn công thông minh hơn, mà còn phải đối mặt với số lượng nhiều hơn, với rào cản gia nhập thấp hơn nhờ các công cụ hỗ trợ AI làm giảm kỹ năng kỹ thuật cần thiết để khởi động một chiến dịch đáng tin cậy.

Góc độ quyền riêng tư mà người phòng thủ không nên bỏ qua

Các bài viết về ransomware thường tập trung vào sự gián đoạn hoạt động: hệ thống bị khóa, yêu cầu tiền chuộc, thời gian ngừng hoạt động. Nhưng các điểm xâm nhập được xác định trong nghiên cứu này, đặc biệt là thu thập thông tin xác thực, chỉ ra một hậu quả thầm lặng và có thể gây tổn hại hơn: lộ dữ liệu. Khi kẻ tấn công thu thập thành công thông tin xác thực hoặc lừa người dùng nhấp vào liên kết độc hại, chúng thường có được quyền truy cập từ rất lâu trước khi bất kỳ ghi chú đòi tiền chuộc nào xuất hiện. Khoảng thời gian đó là lúc dữ liệu cá nhân, hồ sơ khách hàng và thông tin liên lạc nội bộ bị sao chép và đánh cắp ra ngoài.

Đối với các tổ chức xử lý dữ liệu nhạy cảm của khách hàng hoặc nhân viên, điều này có nghĩa là rủi ro quyền riêng tư của một sự cố ransomware không bắt đầu khi các tệp bị mã hóa. Nó bắt đầu từ lúc lừa đảo tăng cường bởi AI hoặc đánh cắp thông tin xác thực thành công, đôi khi là vài ngày hoặc vài tuần trước đó. Các nạn nhân và cơ quan quản lý ngày càng coi ransomware là một sự kiện vi phạm dữ liệu, chứ không chỉ là sự cố kỹ thuật, và sự khác biệt đó mang lại những hậu quả thực sự đối với nghĩa vụ tiết lộ và các cá nhân bị ảnh hưởng.

Điều này có ý nghĩa gì với bạn

Cho dù bạn là quản trị viên CNTT hay nhân viên thông thường, nghiên cứu này là một lời nhắc nhở rằng lời khuyên cũ về việc phát hiện email đáng ngờ cần được cập nhật. Nội dung lừa đảo do AI tạo ra có thể trông trau chuốt, được cá nhân hóa và hợp pháp. Ngữ pháp và định dạng không còn là những dấu hiệu cảnh báo đáng tin cậy nữa.

Đối với cá nhân, điều này có nghĩa là hãy chậm lại trước khi nhấp vào liên kết hoặc mở tệp đính kèm, ngay cả những thứ dường như đến từ những liên hệ quen biết hoặc thương hiệu đáng tin cậy. Xác minh yêu cầu thông qua một kênh riêng biệt, chẳng hạn như một cuộc gọi điện thoại, trước khi hành động theo một email khẩn cấp là một thói quen đơn giản vẫn hiệu quả bất kể thông điệp trông thuyết phục đến đâu.

Đối với các tổ chức, con số thu thập thông tin xác thực (36%) là một lập luận mạnh mẽ cho xác thực đa yếu tố và kiểm tra định kỳ thông tin xác thực. Nếu chỉ mật khẩu không còn đủ để ngăn chặn một nỗ lực lừa đảo do AI hỗ trợ, thì việc giảm thiểu những gì một mật khẩu bị đánh cắp có thể mở khóa trở nên thiết yếu.

Những điểm chính

  • Gần hai phần ba nạn nhân ransomware cho biết AI đã khiến cuộc tấn công nhắm vào họ hiệu quả hơn, theo nghiên cứu mới.
  • Liên kết độc hại, tệp đính kèm và thu thập thông tin xác thực vẫn là các điểm xâm nhập hàng đầu, nhưng AI đang khiến mỗi phương thức này khó bị phát hiện hơn.
  • Hãy tiếp cận các email và liên kết bất ngờ với sự hoài nghi, ngay cả khi chúng trông được viết tốt và quen thuộc.
  • Thúc đẩy xác thực đa yếu tố và rà soát vệ sinh mật khẩu định kỳ trong tổ chức của bạn, vì việc đánh cắp thông tin xác thực vẫn là một chỗ đứng chính cho kẻ tấn công.
  • Nhận thức rằng một sự cố ransomware thường đồng nghĩa với một sự cố quyền riêng tư dữ liệu, chứ không chỉ là gián đoạn hệ thống.

Khi các công cụ AI tiếp tục hạ thấp rào cản kỹ năng cho tội phạm mạng, việc cập nhật thông tin về cách các cuộc tấn công này thực sự diễn ra, và thực hiện nghiêm túc các bước bảo vệ cơ bản, vẫn là một trong những biện pháp phòng thủ hiệu quả nhất dành cho cả cá nhân và tổ chức.