Một Lớp Áp Lực Mới Trong Các Cuộc Tấn Công Ransomware
Ransomware chưa bao giờ đứng yên, và sự phát triển mới nhất của nó cho thấy kẻ tấn công sẵn sàng đi xa đến mức nào để ép buộc nạn nhân trả tiền. Theo một báo cáo gần đây từ Hungerford Technology, một nhà cung cấp dịch vụ CNTT quản lý ở Tây Michigan, các nhóm tội phạm ngày càng chuyển sang sử dụng ransomware tống tiền ba lần, một chiến thuật bổ sung thêm điểm áp lực thứ ba bên cạnh hai điểm mà kẻ tấn công đã dựa vào trong nhiều năm.
Trong một cuộc tấn công ransomware tiêu chuẩn, tội phạm mã hóa các tệp của tổ chức và yêu cầu tiền chuộc để lấy khóa giải mã. Tống tiền kép thêm mối đe dọa thứ hai: kẻ tấn công đánh cắp một bản sao dữ liệu trước khi mã hóa, sau đó đe dọa rò rỉ hoặc bán thông tin đã đánh cắp nếu tiền chuộc không được trả, ngay cả khi nạn nhân có thể khôi phục tệp từ bản sao lưu. Tống tiền ba lần tiến xa hơn, thêm một hình thức đòn bẩy thứ ba mở rộng phạm vi những người bị ảnh hưởng bởi một vụ vi phạm duy nhất.
Cách Tống Tiền Ba Lần Leo Thang Cuộc Tấn Công
Đặc điểm nổi bật của tống tiền ba lần là nó vượt ra ngoài mục tiêu ban đầu. Thay vì chỉ gây áp lực lên tổ chức bị vi phạm, kẻ tấn công sử dụng dữ liệu đánh cắp để đe dọa hoặc liên hệ với các bên thứ ba có liên quan đến nạn nhân, chẳng hạn như khách hàng, đối tác kinh doanh, nhân viên hoặc bệnh nhân có thông tin cá nhân bị lộ. Điều này có thể bao gồm việc liên hệ trực tiếp yêu cầu thanh toán riêng, đe dọa khiếu nại lên cơ quan quản lý, hoặc các chiến dịch quấy rối có phối hợp nhằm nhân lên thiệt hại về uy tín và tài chính.
Sự thay đổi này quan trọng vì nó thay đổi đối tượng chịu rủi ro của một sự cố ransomware. Một vụ vi phạm trước đây chủ yếu đe dọa hoạt động và lợi nhuận của công ty thì giờ đây có thể phơi bày dữ liệu riêng tư và sự an tâm của tất cả những người có thông tin đi qua hệ thống của công ty đó. Đối với người tiêu dùng, điều này có nghĩa là một vụ vi phạm dữ liệu tại một doanh nghiệp mà họ chưa từng tương tác trực tiếp trực tuyến, một nhà cung cấp dịch vụ chăm sóc sức khỏe, một nhà bán lẻ, một đơn vị xử lý bảng lương, vẫn có thể dẫn đến việc thông tin cá nhân bị vũ khí hóa chống lại chính cá nhân họ.
Chiến thuật này cũng phản ánh một xu hướng rộng hơn: các nhóm ransomware đang chuyên nghiệp hóa hoạt động của chúng và tìm kiếm mọi góc độ có thể để đảm bảo thanh toán. Nếu chỉ mã hóa không ép được phản hồi, và mối đe dọa rò rỉ dữ liệu cũng vậy, thì một điểm áp lực thứ ba nhắm vào những người có dữ liệu bị đe dọa thường sẽ có tác dụng.
Tại Sao Các Điểm Xâm Nhập Lại Quan Trọng Hơn Bao Giờ Hết
Hiểu cách kẻ tấn công xâm nhập cũng quan trọng không kém việc hiểu chúng làm gì khi đã ở bên trong. Như đã đề cập trong một báo cáo liên quan về cách thông tin đăng nhập bị xâm phạm hiện là điểm xâm nhập hàng đầu của ransomware, lời khuyên cũ về việc chỉ vá các lỗ hổng phần mềm trước khi kẻ tấn công khai thác chúng, tuy vẫn còn giá trị, nhưng không còn giải quyết được cách chính mà các nhóm ransomware đột nhập. Thông tin đăng nhập bị đánh cắp hoặc yếu đã trở thành cửa ngõ hàng đầu, có nghĩa là bảo vệ danh tính, xác thực đa yếu tố và vệ sinh thông tin xác thực giờ đây là những tuyến phòng thủ tuyến đầu chống lại kiểu vi phạm mà cuối cùng có thể leo thang thành tống tiền ba lần.
Mối liên hệ này quan trọng đối với cuộc thảo luận về quyền riêng tư: nếu kẻ tấn công xâm nhập thông qua thông tin đăng nhập bị xâm phạm thay vì các khai thác tinh vi, thì các biện pháp bảo mật tài khoản cơ bản, loại mà cá nhân và tổ chức có thể kiểm soát trực tiếp, đóng vai trò quan trọng trong việc ngăn chặn vụ vi phạm ban đầu khởi động cho tống tiền ba lần.
Điều Này Có Ý Nghĩa Gì Với Bạn
Dù bạn điều hành một doanh nghiệp nhỏ, quản lý CNTT cho một tổ chức, hay chỉ đơn giản là khách hàng có dữ liệu nằm trong hàng chục cơ sở dữ liệu của công ty, ransomware tống tiền ba lần nâng cao mức độ rủi ro cho tất cả mọi người. Đối với các tổ chức, điều đó có nghĩa là một sự cố ransomware không còn bị giới hạn trong hoạt động nội bộ và khôi phục từ bản sao lưu; nó có thể lan ra các lĩnh vực pháp lý, quy định và quan hệ công chúng ảnh hưởng trực tiếp đến khách hàng và đối tác. Đối với cá nhân, đó là lời nhắc nhở rằng sự an toàn của dữ liệu cá nhân của bạn thường phụ thuộc vào các biện pháp bảo mật của những công ty mà bạn có thể chưa bao giờ lựa chọn để tin tưởng giao phó dữ liệu.
Phản ứng thực tế có vẻ tương tự như phòng thủ ransomware tiêu chuẩn, nhưng với mức độ khẩn trương cao hơn: thông tin xác thực mạnh, duy nhất kết hợp với xác thực đa yếu tố, sao lưu ngoại tuyến thường xuyên được kiểm tra và cách ly khỏi mạng chính, và một kế hoạch ứng phó sự cố rõ ràng có tính đến việc thông báo cho bên thứ ba nếu dữ liệu bị đánh cắp. Mã hóa dữ liệu nhạy cảm khi lưu trữ và khi truyền tải cũng giảm thiểu những gì kẻ tấn công có thể thực sự sử dụng làm đòn bẩy, ngay cả khi chúng lấy được dữ liệu ra ngoài.
Những Điều Cần Làm Cụ Thể
Ransomware tống tiền ba lần là dấu hiệu cho thấy kẻ tấn công đang thích nghi nhanh hơn nhiều biện pháp phòng thủ. Để dẫn đầu:
- Coi bảo mật thông tin xác thực là ưu tiên hàng đầu, vì thông tin đăng nhập bị xâm phạm hiện là điểm xâm nhập chính của ransomware.
- Duy trì các bản sao lưu ngoại tuyến, đã được kiểm tra để chỉ riêng việc mã hóa không thể ép buộc quyết định trả tiền.
- Mã hóa dữ liệu nhạy cảm để hạn chế những gì kẻ tấn công có thể sử dụng làm đòn bẩy nếu chúng lấy được ra ngoài.
- Xây dựng kế hoạch ứng phó bao gồm việc thông báo cho các bên thứ ba bị ảnh hưởng, không chỉ các bên liên quan nội bộ.
- Luôn cập nhật về các chiến thuật ransomware đang phát triển, vì các biện pháp phòng thủ được xây dựng cho các mối đe dọa của ngày hôm qua có thể không chống đỡ được các mối đe dọa của hôm nay.
Sự chuyển dịch của ransomware sang tống tiền ba lần là một tín hiệu rõ ràng rằng bảo vệ dữ liệu không còn có thể được coi là vấn đề của một tổ chức đơn lẻ. Đó là trách nhiệm chung mở rộng đến tất cả những người có thông tin đang bị đe dọa.




