Một tác nhân đe dọa người Trung Quốc hoạt động được một năm nay đang tấn công các tổ chức lớn tại Tây Ban Nha và Bồ Đào Nha bằng Warlock ransomware, và nó không hành xử như một nhóm tội phạm mạng điển hình. Theo báo cáo từ Dark Reading, nhóm này trông giống một băng đảng tội phạm, hành động như một mối đe dọa dai dẳng nâng cao (APT) có liên hệ với nhà nước, và tấn công các tổ chức ở những nơi không ngờ tới. Đối với các đội bảo mật, phòng thủ trước Warlock ransomware tại Tây Ban Nha và Bồ Đào Nha giờ đây là một câu hỏi thực tiễn, không còn là vấn đề lý thuyết.

Bài viết này phân tích những gì đã được báo cáo, tại sao hồ sơ của nhóm này khiến các nhà phân tích lo ngại, và những kiểm soát cơ bản nào giúp hạn chế thiệt hại khi một kẻ tấn công quyết tâm xâm nhập được vào hệ thống.

Warlock đang tấn công ai tại Tây Ban Nha và Bồ Đào Nha

Chiến dịch này nhắm vào các tổ chức lớn tại các quốc gia nói tiếng Tây Ban Nha và tiếng Bồ Đào Nha. Các nhà cung cấp bảo mật khác theo dõi nhóm này mô tả một mô hình rộng hơn. Các báo cáo từ đội săn lùng mối đe dọa của Symantec, được The Record và SC Media tóm tắt, cho biết nhóm này đã nhắm vào cơ sở hạ tầng trọng yếu, bao gồm các nhà khai thác cấp nước và viễn thông. Họ cũng cho biết nhóm khai thác các lỗ hổng Microsoft SharePoint, bao gồm chuỗi khai thác ToolShell, để có được quyền truy cập ban đầu.

Điều đáng chú ý là địa lý. Các nhà vận hành ransomware thường tập trung vào các thị trường nói tiếng Anh, nơi áp lực thanh toán và các khoản chi trả bảo hiểm mạng đã được thiết lập rõ ràng. Một nhóm nhắm vào các tổ chức lớn tại Tây Ban Nha và Bồ Đào Nha cho thấy hoặc là sự chuyển hướng có chủ đích trong mục tiêu, hoặc là sự tận dụng cơ hội xung quanh các hệ thống bị phơi bày, chưa được vá. Các báo cáo hiện có không xác định rõ là trường hợp nào, và những người phòng thủ nên tránh giả định rằng quốc gia hay ngôn ngữ của họ đặt họ ra ngoài tầm ngắm.

Tại sao Warlock trông như một băng đảng nhưng hành động như một APT

Phát hiện cốt lõi là hồ sơ lai. Bề ngoài, Warlock sử dụng kịch bản ransomware: mã hóa hệ thống, gây áp lực lên nạn nhân, và kiếm tiền từ quyền truy cập. Nhưng hành vi của nó được báo cáo là giống với một APT có liên hệ với nhà nước. Các nhà nghiên cứu mô tả một nhóm có liên hệ với Trung Quốc, liên tục khai thác các lỗ hổng SharePoint và chọn mục tiêu ở những nơi không phù hợp với mô hình thuần túy vì lợi nhuận.

Điều này quan trọng vì hai mô hình đòi hỏi những giả định phòng thủ khác nhau:

  • Các băng đảng tội phạm thường ưu tiên tốc độ và khối lượng, tấn công bất cứ thứ gì dễ xâm nhập nhất.
  • Các tác nhân kiểu APT kiên nhẫn hơn, chọn lọc hơn, và có nhiều khả năng duy trì quyền truy cập trước khi hành động.

Khi một nhóm pha trộn cả hai, một vụ xâm nhập có thể bao gồm sự tồn tại âm thầm trước tiên và mã hóa sau đó. Ghi chú đòi tiền chuộc có thể là bước cuối cùng của một chiến dịch dài hơn, không phải dấu hiệu đầu tiên của rắc rối. Coi một cảnh báo ransomware chỉ là sự kiện "dọn dẹp" có nguy cơ bỏ sót rằng kẻ tấn công đã ở bên trong một thời gian.

Những gì các cuộc tấn công tiết lộ về xu hướng ransomware từ các tác nhân đe dọa Trung Quốc

Warlock minh họa một xu hướng mà các nhà phân tích đã theo dõi: ranh giới giữa các hoạt động kiểu gián điệp và tống tiền vì động cơ tài chính đang mờ đi. Một nhóm có thể sử dụng ransomware như một nguồn thu, như một sự đánh lạc hướng, hoặc như một cách gây gián đoạn, và từ bên ngoài, những mục tiêu đó có thể khó phân biệt.

Hai bài học thực tiễn rút ra từ báo cáo:

  1. Quyền truy cập ban đầu vẫn đến từ những điểm yếu đã biết. Khai thác các lỗ hổng SharePoint có nghĩa là các máy chủ cộng tác hướng ra internet là điểm xâm nhập chính. Tình trạng vá trên các hệ thống này là biện pháp kiểm soát tuyến đầu.
  2. Việc quy kết diễn ra chậm, nhưng phòng thủ không thể chờ đợi. Dù Warlock là một băng đảng, một đơn vị có liên hệ nhà nước, hay điều gì đó ở giữa, các bước phòng thủ phần lớn vẫn giống nhau.

Cũng đáng lưu ý rằng các chi tiết công khai vẫn đang phát triển. Một số nhà cung cấp đã công bố phát hiện riêng của họ, và các đội nên tham khảo các khuyến cáo mới nhất từ nhà cung cấp bảo mật của mình để có chỉ dấu và hướng dẫn vá.

Cách các tổ chức có thể hạn chế phơi bày: Phát hiện, phân đoạn và sao lưu mã hóa

Không có biện pháp kiểm soát đơn lẻ nào ngăn được một kẻ xâm nhập có năng lực, nhưng các biện pháp cơ bản xếp lớp giúp giảm mạnh phạm vi thiệt hại.

Vá và giảm phơi bày. Ưu tiên các máy chủ Microsoft SharePoint hướng ra internet. Nếu một máy chủ không cần phải truy cập được từ internet công cộng, hãy đưa nó ra khỏi đó.

Phát hiện sớm. Phát hiện và giám sát trên endpoint mang lại cơ hội tốt nhất để phát hiện hành vi bất thường trước khi mã hóa bắt đầu. Tìm kiếm các tiến trình bất thường trên máy chủ, tài khoản quản trị mới, và di chuyển ngang bất thường.

Phân đoạn mạng. Nếu kẻ tấn công đáp xuống một máy chủ, phân đoạn giữ chúng không tiếp cận được mọi thứ khác. Tách biệt các hệ thống trọng yếu, chẳng hạn như công nghệ vận hành và hạ tầng sao lưu, khỏi mạng doanh nghiệp chung.

Duy trì sao lưu ngoại tuyến, được mã hóa, đã kiểm thử. Các bản sao lưu có thể truy cập từ mạng chính có thể bị mã hóa hoặc xóa cùng với mọi thứ khác. Các bản sao ngoại tuyến hoặc bất biến, được bảo vệ bằng mã hóa, mang lại cho bạn con đường phục hồi. Quan trọng không kém, hãy kiểm thử khôi phục thường xuyên để biết chúng hoạt động dưới áp lực.

Điều này có ý nghĩa gì với bạn

Nếu bạn điều hành bảo mật cho một tổ chức vừa hoặc lớn, đặc biệt là tổ chức có SharePoint phơi bày ra internet hoặc có hoạt động tại các khu vực nói tiếng Tây Ban Nha và tiếng Bồ Đào Nha, hãy coi chiến dịch này như lời nhắc kiểm tra tư thế của chính bạn. Nếu bạn là cá nhân, rủi ro trực tiếp thấp hơn, nhưng logic tương tự áp dụng cho bất cứ thứ gì bạn quản lý: giữ phần mềm cập nhật, dùng mật khẩu duy nhất với xác thực đa yếu tố, và giữ một bản sao ngoại tuyến của các tệp quan trọng.

Đối với nhân viên tại các loại tổ chức bị ảnh hưởng, hãy cảnh giác với các thông báo hoặc yêu cầu IT bất thường, và báo cáo bất cứ điều gì lạ nhanh chóng. Các báo cáo sớm thường tạo ra sự khác biệt giữa một sự cố được kiểm soát và một sự gián đoạn lớn.

Những điểm chính và bước tiếp theo

Bức tranh phòng thủ trước Warlock ransomware tại Tây Ban Nha và Bồ Đào Nha quy về những điều cơ bản được áp dụng nhất quán:

  • Vá các hệ thống Microsoft SharePoint hướng ra internet trước tiên.
  • Giám sát endpoint và máy chủ để tìm dấu hiệu xâm nhập sớm.
  • Phân đoạn mạng để một sự xâm phạm không trở thành toàn bộ.
  • Duy trì sao lưu ngoại tuyến, được mã hóa và kiểm thử khôi phục chúng.

Hãy dành một giờ trong tuần này để xem xét mức độ sẵn sàng trước ransomware của bạn: mạng được phân đoạn, sao lưu ngoại tuyến được mã hóa đã kiểm thử, và giám sát endpoint. Để xem các nhóm ransomware nêu tên và liệt kê nạn nhân nhanh đến mức nào sau khi một cuộc tấn công thành công, hãy xem bài viết của chúng tôi về tuyên bố ransomware Kairos nhắm vào Warwick Fabrics.