Các nhóm ransomware không ngừng hoàn thiện bộ công cụ của chúng, và một chủng phần mềm độc hại mới được xác định có tên TukTuk cho thấy mức độ tinh vi đó đã tiến xa đến đâu. Theo một bản tin an ninh mạng gần đây, TukTuk hiện đang được các nhà điều hành ransomware sử dụng để đánh cắp thông tin đăng nhập và vô hiệu hóa các công cụ bảo mật, khiến các tổ chức trên toàn thế giới phải đối mặt với nguy cơ vi phạm dữ liệu ngày càng cao. Mặc dù các chi tiết kỹ thuật vẫn còn hạn chế, nhưng tác động đối với doanh nghiệp và người dùng hàng ngày là đủ lớn để cần được quan tâm.
Những gì chúng ta biết về phần mềm độc hại TukTuk
Phần mềm độc hại TukTuk đại diện cho một xu hướng đang phát triển trong hệ sinh thái ransomware: các kẻ tấn công không còn chỉ mã hóa tệp và đòi tiền chuộc. Chúng ngày càng xây dựng hoặc mua các công cụ chuyên dụng cho phép chúng di chuyển một cách âm thầm trong mạng lưới trước khi tiến hành một cuộc tấn công quy mô lớn. Trong trường hợp này, TukTuk được triển khai cụ thể để thu thập thông tin đăng nhập và vô hiệu hóa phần mềm bảo mật mà nếu không sẽ cảnh báo về các hoạt động đáng ngờ.
Đánh cắp thông tin đăng nhập là một trong những kết quả có giá trị nhất đối với kẻ tấn công vì nó mở ra những cánh cửa mà việc mã hóa đơn thuần không thể làm được. Tên người dùng và mật khẩu bị đánh cắp có thể được sử dụng để truy cập tài khoản email, lưu trữ đám mây, hệ thống nội bộ và các dịch vụ của bên thứ ba, thường mà không kích hoạt các loại cảnh báo mà một cuộc tấn công brute-force sẽ gây ra. Khi việc đánh cắp đó được kết hợp với khả năng vô hiệu hóa các công cụ bảo mật, các kẻ tấn công có được một khoảng thời gian dài hơn nhiều để khám phá mạng lưới mà không bị phát hiện, xác định dữ liệu có giá trị và chuẩn bị một tải trọng ransomware để gây sát thương tối đa.
Mô hình này phản ánh những gì đã thấy trong các sự cố gần đây khác. Trong vụ vi phạm dữ liệu Aura, các kẻ tấn công đã sử dụng một cuộc tấn công lừa đảo có chủ đích nhắm vào một nhân viên duy nhất để giành quyền truy cập trái phép, cuối cùng làm lộ hàng trăm nghìn hồ sơ liên hệ. Trường hợp đó là một lời nhắc nhở rằng một thông tin đăng nhập hoặc tài khoản bị xâm phạm duy nhất có thể dẫn đến một sự phơi bày lớn hơn nhiều, và đó chính xác là loại rủi ro mà phần mềm độc hại đánh cắp thông tin đăng nhập như TukTuk được thiết kế để tạo ra ở quy mô lớn.
Tại sao đánh cắp thông tin đăng nhập mới là mối nguy hiểm thực sự
Người ta có xu hướng nghĩ về ransomware hoàn toàn dưới góc độ các tệp bị khóa và các tờ giấy đòi tiền chuộc, nhưng thành phần đánh cắp thông tin đăng nhập của các công cụ như TukTuk có thể nói là nguy hiểm hơn về lâu dài. Một khi kẻ tấn công có thông tin đăng nhập hợp lệ, chúng thường có thể vượt qua nhiều lớp phòng thủ mà các tổ chức dựa vào, bởi vì hoạt động đó trông giống như đến từ một người dùng hợp pháp. Điều này khiến việc phát hiện trở nên khó khăn hơn và cho kẻ tấn công nhiều thời gian hơn để vô hiệu hóa nhật ký, tắt bảo vệ điểm cuối và âm thầm chuyển dữ liệu nhạy cảm ra ngoài trước khi bất kỳ ai triển khai mã hóa cần can thiệp.
Tốc độ và khả năng tự động hóa hiện có của các nhà điều hành ransomware cũng đáng được lưu ý. Nghiên cứu gần đây được đề cập trong báo cáo của Unit 42 về một cuộc tấn công ransomware do AI vận hành cho thấy một nhà điều hành duy nhất, được hỗ trợ bởi tự động hóa, có thể xâm nhập vào mạng lưới doanh nghiệp trong vòng chưa đầy mười giờ. Các công cụ như TukTuk nằm trong sự chuyển dịch rộng lớn hơn này: các kẻ tấn công đang kết hợp đánh cắp thông tin đăng nhập, né tránh công cụ bảo mật và nhịp độ hoạt động nhanh hơn để rút ngắn khoảng thời gian giữa truy cập ban đầu và xâm phạm toàn diện. Đối với các tổ chức, điều đó có nghĩa là giả định truyền thống về việc có nhiều ngày hoặc nhiều tuần để phát hiện và ứng phó với một cuộc xâm nhập không còn đúng trong nhiều trường hợp.
Điều này có ý nghĩa gì đối với bạn
Đối với cá nhân, việc tiếp xúc trực tiếp với một chủng phần mềm độc hại cụ thể như TukTuk thường bị hạn chế, vì nó nhắm vào mạng lưới tổ chức và cơ sở hạ tầng bảo mật thay vì các thiết bị cá nhân. Tuy nhiên, các tác động lan truyền mới là điều quan trọng. Nếu một công ty mà bạn tương tác, dù là nhà tuyển dụng, nhà bán lẻ hay nhà cung cấp dịch vụ, bị vi phạm liên quan đến đánh cắp thông tin đăng nhập, thông tin đăng nhập, dữ liệu cá nhân hoặc tài chính của chính bạn có thể bị cuốn vào hậu quả.
Đối với doanh nghiệp và đội ngũ CNTT, thông điệp rõ ràng hơn: vệ sinh thông tin đăng nhập và tính toàn vẹn của các công cụ bảo mật cần được xử lý như các ưu tiên kết nối, không phải là các ô kiểm tra riêng biệt. Xác thực đa yếu tố, luân chuyển thông tin đăng nhập thường xuyên và giám sát các nỗ lực trái phép nhằm vô hiệu hóa hoặc can thiệp vào phần mềm bảo mật đều có thể thu hẹp khoảng thời gian cơ hội mà phần mềm độc hại như TukTuk phụ thuộc vào.
Các điểm hành động cụ thể
Cho dù bạn đang quản lý một mạng lưới hay chỉ đơn giản muốn bảo vệ các tài khoản của chính mình, một vài bước thực tế có thể giảm thiểu rủi ro một cách đáng kể. Kích hoạt xác thực đa yếu tố ở bất cứ nơi nào có thể, vì đây vẫn là một trong những biện pháp phòng thủ hiệu quả nhất chống lại việc thông tin đăng nhập bị đánh cắp được sử dụng thành công. Giữ phần mềm bảo mật được cập nhật và giám sát mọi thay đổi bất ngờ đối với cấu hình hoặc trạng thái của nó, vì việc can thiệp trái phép thường là dấu hiệu cảnh báo sớm. Thường xuyên rà soát nhật ký hoạt động tài khoản để phát hiện các lần đăng nhập không quen thuộc, và khuyến khích sử dụng mật khẩu mạnh, duy nhất cho tất cả các hệ thống quan trọng thay vì dùng lại thông tin đăng nhập.
Phần mềm độc hại TukTuk là một lời nhắc nhở rằng các mối đe dọa ransomware tiếp tục phát triển vượt ra ngoài việc mã hóa đơn giản, tập trung thay vào sự lén lút, đánh cắp thông tin đăng nhập và vô hiệu hóa chính những công cụ được thiết kế để ngăn chặn chúng. Việc cập nhật thông tin về cách các mối đe dọa này hoạt động và thực hiện các bước phòng ngừa đơn giản vẫn là một trong những cách hiệu quả nhất để đi trước chúng.




