Vượt xa tiền chuộc: Điều thực sự tạo nên chi phí ransomware
Khi một công ty công bố một cuộc tấn công ransomware, con số được chú ý nhất hầu như luôn là số tiền chuộc bị đòi. Đó là con số tạo nên một câu chuyện kịch tính: một nhóm tội phạm khóa hệ thống mạng và yêu cầu một khoản thanh toán. Nhưng theo phân tích gần đây của ngành, chi phí thực sự của các cuộc tấn công ransomware được tạo nên bởi nhiều thứ vượt xa khoản thanh toán đơn lẻ đó. Bản thân tiền chuộc thường là khoản mục nhỏ nhất trên hóa đơn cuối cùng.
Những khoản chi phí lớn hơn đến từ những gì xảy ra sau khi cuộc tấn công bắt đầu. Hệ thống ngừng hoạt động, đôi khi trong nhiều ngày hoặc nhiều tuần, đình trệ vận hành và cắt đứt doanh thu. Các đội khắc phục phải xây dựng lại hệ thống mạng từ đầu thay vì tin tưởng vào hạ tầng đã bị xâm phạm. Các nghĩa vụ pháp lý và quy định bắt đầu phát sinh, đặc biệt nếu có liên quan đến dữ liệu cá nhân. Việc thông báo cho khách hàng, các đề nghị giám sát tín dụng, nỗ lực quan hệ công chúng và thiệt hại danh tiếng lâu dài đều cộng dồn lại. Không khoản chi phí nào trong số này xuất hiện trong lá thư đòi tiền chuộc, nhưng tất cả đều xuất hiện trên hóa đơn mà tổ chức cuối cùng phải thanh toán.
Đây là một sự thay đổi quan trọng trong cách hiểu về ransomware. Nó không phải là một giao dịch đơn lẻ giữa kẻ tấn công và nạn nhân. Nó là một sự kiện tài chính dây chuyền tác động đến vận hành, tuân thủ pháp lý, niềm tin của khách hàng, và trong nhiều trường hợp, cả dữ liệu cá nhân của những người bình thường không hề liên quan đến quyết định trả hay không trả tiền chuộc.
Các cuộc tấn công ransomware phơi bày dữ liệu người tiêu dùng và nhân viên như thế nào
Các nhóm ransomware hiện đại hiếm khi chỉ khóa tệp tin nữa. Nhiều nhóm hiện đánh cắp dữ liệu trước khi mã hóa, một chiến thuật được gọi là tống tiền kép. Điều đó có nghĩa là ngay cả khi một công ty có bản sao lưu mạnh và có thể khôi phục hệ thống mà không cần trả tiền, những kẻ tấn công vẫn có thể nắm giữ các bản sao của hồ sơ nhạy cảm, bao gồm tên khách hàng, chi tiết thanh toán, thông tin sức khỏe hoặc hồ sơ nhân viên.
Đây là lúc tác động tài chính của ransomware không còn là một vấn đề doanh nghiệp trừu tượng mà trở thành vấn đề cá nhân. Nếu ngân hàng, nhà cung cấp dịch vụ chăm sóc sức khỏe, nhà bán lẻ hoặc người sử dụng lao động của bạn bị tấn công, thông tin của bạn có thể trở thành đòn bẩy trong cuộc đàm phán của kẻ tấn công, hoặc bị công bố trên một trang web rò rỉ bất kể tiền chuộc có được trả hay không. Tổ chức phải gánh chịu chi phí trực tiếp của việc khắc phục và rủi ro pháp lý, nhưng các cá nhân phải gánh chịu rủi ro về đánh cắp danh tính, lừa đảo phishing và gian lận xảy ra sau đó khi dữ liệu của họ lưu hành trên các chợ đen tội phạm.
Tại sao trả tiền chuộc không đảm bảo dữ liệu của bạn an toàn
Một trong những thực tế đáng suy ngẫm hơn về kinh tế học ransomware là việc trả tiền không nhất thiết khiến vấn đề biến mất. Một khoản thanh toán tiền chuộc có thể mở khóa các hệ thống bị mã hóa, nhưng nó không đưa ra bất kỳ đảm bảo thực sự nào rằng dữ liệu bị đánh cắp sẽ bị xóa, rằng các bản sao chưa bị bán hoặc chia sẻ, hoặc rằng chính những kẻ tấn công đó (hoặc một nhóm liên kết) sẽ không quay lại sau này.
Đây là một phần lý do tại sao con số tiền chuộc là một thước đo quá kém về mức độ nghiêm trọng thực sự của một cuộc tấn công. Các tổ chức có thể trả đầy đủ và vẫn phải đối mặt với các vụ kiện tụng, tiền phạt quy định và sự rời bỏ của khách hàng vì việc phơi bày dữ liệu cơ bản đã xảy ra rồi. Quyết định trả tiền là một tính toán kinh doanh và pháp lý, nhưng nó rất ít có tác dụng đảo ngược sự phơi bày mà người tiêu dùng giờ đây phải sống chung.
Cũng đáng để hiểu mức độ dễ tiếp cận của những cuộc tấn công này đối với tội phạm. Như đã trình bày chi tiết trong bài báo về việc ransomware hỗ trợ bởi AI đã trở nên rẻ đến mức nào, rào cản kỹ thuật để phát động một cuộc tấn công đã giảm đáng kể. Khi các cuộc tấn công có chi phí thấp để thực hiện ở quy mô lớn, nhiều tổ chức ở mọi quy mô trở thành mục tiêu hơn, nghĩa là về mặt thống kê, nhiều người tiêu dùng có khả năng bị ảnh hưởng vào một thời điểm nào đó.
Điều này có ý nghĩa gì với bạn
Hầu hết mọi người không thể kiểm soát liệu một công ty mà họ giao dịch có bị tấn công ransomware hay không. Nhưng hiểu được chi phí thực sự của các cuộc tấn công ransomware giúp giải thích tại sao các thông báo vi phạm dữ liệu lại quan trọng, tại sao các đề nghị giám sát tín dụng đáng để sử dụng, và tại sao nên giả định rằng dữ liệu của bạn có thể bị phơi bày ngay cả bởi các tổ chức có ngân sách bảo mật mạnh.
Thiệt hại về tài chính và danh tiếng mà một công ty phải chịu phần lớn nằm ngoài tầm kiểm soát của bạn. Điều nằm trong tầm kiểm soát của bạn là cách bạn phản ứng khi biết thông tin của mình có thể đã là một phần của vụ vi phạm.
Những điểm cần hành động:
- Hãy coi email thông báo vi phạm dữ liệu là khẩn cấp, không phải thông thường. Đọc đầy đủ và thực hiện mọi bước được khuyến nghị như đổi mật khẩu hoặc phong tỏa tín dụng.
- Sử dụng mật khẩu riêng biệt cho mỗi tài khoản để một dịch vụ bị xâm phạm không thể mở khóa các tài khoản khác.
- Bật xác thực đa yếu tố ở mọi nơi được cung cấp, đặc biệt đối với tài khoản tài chính và email.
- Thường xuyên theo dõi sao kê ngân hàng và tín dụng, vì dữ liệu bị đánh cắp có thể xuất hiện trong các nỗ lực gian lận nhiều tháng sau cuộc tấn công ban đầu.
- Hãy giả định rằng dữ liệu bị rò rỉ vẫn mãi bị rò rỉ. Ngay cả khi một công ty trả tiền chuộc, đừng dựa vào đó như bằng chứng rằng thông tin của bạn an toàn.
Ransomware đã phát triển thành một mô hình kinh doanh được xây dựng trên các chi phí dây chuyền, và chi phí thực sự của các cuộc tấn công ransomware cuối cùng được chia sẻ giữa các tổ chức bị xâm phạm và các cá nhân mà dữ liệu của họ bị các tổ chức này nắm giữ. Luôn cảnh giác với các thông báo vi phạm dữ liệu và thực hành vệ sinh bảo mật cơ bản sẽ không ngăn được kẻ tấn công nhắm vào các công ty, nhưng nó sẽ giảm mức độ ảnh hưởng của hậu quả đó lên chính bạn.




