Mối Đe Dọa Nội Gián Với Một Bước Ngoặt
Hầu hết các tiêu đề về mã độc tống tiền đều liên quan đến email lừa đảo, cổng máy tính từ xa bị lộ hoặc phần mềm chưa được vá lỗi. Vụ tấn công nhắm vào Tesla lại khác. Theo báo cáo về vụ việc, một người đàn ông tên là Kriuchkov đã tiếp cận một nhân viên tại Gigafactory Nevada của Tesla với một đề nghị: giúp cài mã độc tùy chỉnh vào mạng nội bộ của công ty, và đồng bọn của hắn sẽ lo phần còn lại, đánh cắp dữ liệu nhạy cảm và sau đó đòi tiền chuộc với lời đe dọa công khai dữ liệu.
Đây là một kịch bản mã độc tống tiền tống tiền kép điển hình, loại mà kẻ tấn công đánh cắp dữ liệu trước khi mã hóa hoặc đe dọa rò rỉ nó, khiến nạn nhân có hai lý do để trả tiền thay vì một. Điều làm cho vụ việc này trở nên khác thường chính là phương thức thực hiện. Thay vì gửi mã độc qua tệp đính kèm độc hại, những kẻ tấn công đã cố gắng chiêu mộ một con người vốn đã có quyền truy cập hợp pháp vào mạng lưới. Các báo cáo chỉ ra rằng ban đầu nhân viên này được đề nghị 500.000 USD để tham gia, sau đó số tiền được nâng lên 1 triệu USD, một con số đủ cao để cho thấy những kẻ tấn công đánh giá cao dữ liệu nội bộ của Tesla đến mức nào.
Tại Sao Nhân Viên Đó Báo Cáo Thay Vì Nhận Tiền
Âm mưu đã sụp đổ vì nhân viên bị nhắm tới đã chọn cách báo động cho Tesla và cơ quan thực thi pháp luật thay vì nhận hối lộ. Chính quyết định đó, hơn bất kỳ bức tường lửa hay sản phẩm chống virus nào, đã chặn đứng cuộc tấn công này một cách triệt để. Ngay khi nhận được thông báo, FBI đã vào cuộc, và âm mưu bị phá vỡ trước khi bất kỳ mã độc nào chạm vào hệ thống của Tesla.
Thật đáng để suy ngẫm về điều đó trong giây lát. Mọi biện pháp phòng thủ kỹ thuật mà một công ty xây dựng, như phân đoạn mạng, phát hiện điểm cuối, sao lưu mã hóa, tồn tại để ngăn chặn những kẻ tấn công đã ở bên trong vành đai hoặc đang cố gắng xâm nhập từ bên ngoài. Những công cụ đó sẽ chẳng còn nhiều ý nghĩa nếu một nhân viên với thông tin xác thực hợp lệ đồng ý tự nguyện mở cửa. Cách phòng thủ thực sự duy nhất cho tình huống đó là một văn hóa nơi làm việc mà ở đó nhân viên cảm thấy an toàn, và thậm chí được khuyến khích, để báo cáo ngay lập tức những tiếp cận đáng ngờ.
Đây cũng là một lời nhắc nhở rằng chuỗi cung ứng và hệ sinh thái đối tác mở rộng bề mặt tấn công vượt xa nhân viên của chính công ty. Vụ vi phạm dữ liệu của Tata Electronics làm lộ các tập tin của Apple và Tesla trên web đen cho thấy một mô hình liên quan: dữ liệu doanh nghiệp nhạy cảm không nhất thiết phải bị đánh cắp trực tiếp từ công ty mục tiêu mới bị xâm phạm. Một nhà cung cấp, nhà thầu hoặc đối tác có biện pháp kiểm soát an ninh yếu hơn có thể trở thành con đường ít trở ngại nhất cho những kẻ tấn công không thể trực tiếp chiêu mộ người trong nội bộ.
Lập Luận Kinh Doanh Cho Nhận Thức Về Mối Đe Dọa Nội Gián
Các công ty chi ngân sách khổng lồ cho an ninh vành đai trong khi các chương trình chống đe dọa nội gián thường ít được chú ý hơn nhiều. Tuy nhiên, những nỗ lực chiêu mộ người trong nội bộ như vụ nhắm vào Tesla không đòi hỏi bất kỳ khai thác kỹ thuật nào cả. Chúng hoàn toàn dựa vào việc ra quyết định của con người dưới áp lực hoặc cám dỗ tài chính.
Một số biện pháp giúp các tổ chức kiên cường hơn trước cách tiếp cận này:
- Kênh báo cáo rõ ràng, được công khai rộng rãi để nhân viên biết chính xác cần liên hệ với ai nếu có người đề nghị trả tiền cho họ để được truy cập, lấy thông tin xác thực hoặc giúp vượt qua các biện pháp kiểm soát an ninh.
- Đào tạo thường xuyên, đặc biệt về các nỗ lực kỹ thuật xã hội và hối lộ, không chỉ là email lừa đảo.
- Một văn hóa nơi mà việc báo cáo một liên hệ đáng ngờ được coi là hành động tích cực, không phải là thừa nhận hành vi sai trái, để nhân viên không sợ hãi khi đứng ra báo cáo.
- Chính sách truy cập đặc quyền tối thiểu để giới hạn thiệt hại mà bất kỳ tài khoản bị xâm phạm nào, dù là con người hay kỹ thuật, thực sự có thể gây ra.
Không có biện pháp nào trong số này là tốn kém so với chi phí tiềm tàng của một cuộc tấn công tống tiền kép thành công, có thể bao gồm tiền chuộc, tiền phạt theo quy định, trách nhiệm pháp lý và thiệt hại danh tiếng lâu dài.
Điều Này Có Ý Nghĩa Gì Với Bạn
Cho dù bạn điều hành một doanh nghiệp nhỏ hay làm việc trong lĩnh vực CNTT cho một tập đoàn lớn, vụ việc của Tesla là một bài kiểm tra căng thẳng hữu ích cho tình hình an ninh của chính bạn. Hãy tự hỏi liệu nhân viên của bạn có biết phải làm gì nếu ai đó đề nghị trả tiền cho họ để cắm ổ USB, chia sẻ mật khẩu hoặc làm ngơ khi một "nhà thầu" truy cập vào khu vực hạn chế hay không. Nếu câu trả lời chưa rõ ràng, thì đó là một lỗ hổng đáng để vá trước khi kẻ tấn công tìm thấy nó.
Nó cũng củng cố lý do tại sao rủi ro lộ dữ liệu không chỉ giới hạn trong mạng lưới của bạn. Như sự cố của Tata Electronics đã chứng minh, các tập tin nhạy cảm liên quan đến các công ty lớn có thể lộ ra thông qua các vi phạm của bên thứ ba hoàn toàn nằm ngoài tầm kiểm soát trực tiếp của họ. Việc thẩm định các biện pháp an ninh của nhà cung cấp không còn là tùy chọn đối với các tổ chức xử lý tài sản trí tuệ hoặc dữ liệu khách hàng có giá trị.
Những Điểm Hành Động Cụ Thể
- Thiết lập một quy trình báo cáo đơn giản, ẩn danh cho nhân viên bị tiếp cận với đề nghị hối lộ hoặc chiêu mộ nội gián.
- Đào tạo nhân viên nhận diện các chiến thuật kỹ thuật xã hội nhắm vào con người, không chỉ hệ thống.
- Áp dụng truy cập đặc quyền tối thiểu để không một nhân viên đơn lẻ nào có thể đơn phương làm tổn hại cơ sở hạ tầng quan trọng.
- Kiểm tra an ninh của nhà cung cấp và chuỗi cung ứng, vì các bên thứ ba có thể làm rò rỉ dữ liệu nhạy cảm ngay cả khi biện pháp phòng thủ của bạn vững chắc.
Vụ việc của Tesla đã kết thúc tốt đẹp vì một nhân viên đã có quyết định đúng đắn. Xây dựng một môi trường làm việc nơi quyết định đó là dễ dàng, được mong đợi và được khen thưởng là một trong những biện pháp phòng chống mã độc tống tiền hiệu quả nhất về mặt chi phí mà bất kỳ tổ chức nào cũng có thể thiết lập.




