Một báo cáo mới của Zscaler đưa ra con số cụ thể cho điều mà giới phòng thủ đã theo dõi từ lâu: các băng nhóm ransomware đang đánh cắp dữ liệu với quy mô khổng lồ. Theo các phát hiện, những kẻ tấn công ransomware đã trích xuất 896,2 terabyte dữ liệu trong một năm, tăng 275,8% so với cùng kỳ năm trước. Nghiên cứu chỉ ra sự chuyển dịch trong chiến thuật ransomware, từ việc gây gián đoạn chỉ bằng mã hóa sang việc đánh cắp khối lượng lớn dữ liệu để tống tiền.
Bài viết này xem xét ý nghĩa của xu hướng đánh cắp dữ liệu bằng ransomware, lý do nó thay đổi rủi ro đối với cả người dân thường lẫn doanh nghiệp, và những bước thực tế có thể hạn chế mức độ phơi nhiễm của bạn.
Những gì Zscaler phát hiện về việc đánh cắp dữ liệu bằng ransomware
Con số đáng chú ý là 896,2 TB dữ liệu bị đánh cắp, mà Zscaler báo cáo là tăng 275,8% so với năm trước. Bài đưa tin cũng lưu ý rằng các khoản tiền chuộc trung bình đã tăng 5,3% so với một năm trước đó, lên hơn 327.000 bảng Anh. Bản tóm tắt nguồn bổ sung rằng các giao dịch blockchain liên quan đến thanh toán tiền chuộc cũng nằm trong các phát hiện, mặc dù đoạn trích chúng tôi có không bao gồm chi tiết thêm, nên chúng tôi sẽ không suy đoán về những con số đó.
Điểm mấu chốt là sự thay đổi trong trọng tâm. Trước đây, ransomware có nghĩa là khóa tập tin và yêu cầu thanh toán để lấy khóa giải mã. Nếu một tổ chức có bản sao lưu tốt, họ thường có thể khôi phục hệ thống và từ chối trả tiền. Việc đánh cắp dữ liệu thay đổi phương trình đó. Ngay cả khi hệ thống được khôi phục, kẻ tấn công vẫn giữ các bản sao của tập tin nhạy cảm và có thể đe dọa công bố chúng.
Tại sao kẻ tấn công đang chuyển từ mã hóa sang tống tiền
Việc đánh cắp dữ liệu mang lại cho tội phạm đòn bẩy mà bản sao lưu không thể loại bỏ. Nạn nhân có thể xây dựng lại mạng lưới, nhưng không thể "thu hồi" hồ sơ khách hàng, tập tin nhân viên hay email nội bộ đã bị rò rỉ. Chính áp lực đó khiến việc tống tiền trở nên hiệu quả.
Các bài đưa tin gần đây trên vpn.social cho thấy cùng một mô thức từ nhiều góc độ khác nhau. Mối thù Clop-ShinyHunters đã tiết lộ cách các nhóm tống tiền dữ liệu cạnh tranh và gây áp lực lên nạn nhân. Khi Berlin từ chối yêu cầu tiền chuộc của Rhysida sau khi 5,79TB dữ liệu bị đánh cắp, vấn đề trung tâm là dữ liệu bị giữ để gây áp lực lên nạn nhân, chứ không phải hệ thống bị khóa. Một nhóm khác, TITAN, tuyên bố sử dụng AI để quét 700GB dữ liệu bị đánh cắp mỗi giờ, nếu chính xác, sẽ tăng tốc độ biến các tập tin bị đánh cắp thành áp lực.
Càng nhiều dữ liệu bị lấy đi, nhóm tấn công càng có nhiều lựa chọn: nhắm vào từng nhân viên, liên hệ khách hàng, hoặc bán thông tin cho người khác.
Điều này có ý nghĩa gì với bạn
Bạn không cần điều hành một công ty để bị ảnh hưởng. Khối lượng lớn dữ liệu bị đánh cắp thường bao gồm thông tin cá nhân về khách hàng, bệnh nhân, nhân viên và đối tác. Nếu một tổ chức bạn giao dịch bị xâm phạm, thông tin của bạn có thể nằm trong số đó, bất kể bạn cẩn thận đến đâu.
Còn có khía cạnh con người. Zscaler trước đây đã nhấn mạnh rằng nạn nhân ransomware thường là quản lý, cho thấy kẻ tấn công nhắm vào những cá nhân có quyền truy cập và ảnh hưởng. Dữ liệu bị đánh cắp có thể giúp chúng tạo ra các vụ lừa đảo tiếp theo thuyết phục.
VPN có vai trò hạn chế ở đây. Nó mã hóa lưu lượng của bạn trên các mạng không đáng tin cậy và có thể giúp che giấu hoạt động của bạn khỏi những người quan sát cục bộ, nhưng nó không ngăn được một công ty bạn tin tưởng bị xâm phạm. Hãy coi nó như một lớp bảo vệ, không phải giải pháp cho vấn đề này.
Cách giảm mức độ phơi nhiễm của bạn
Đối với cá nhân:
- Chia sẻ ít dữ liệu hơn. Thông tin mà một công ty không bao giờ thu thập thì không thể bị đánh cắp từ họ. Bỏ qua các trường tùy chọn và xóa các tài khoản bạn không còn sử dụng.
- Sử dụng mật khẩu duy nhất và trình quản lý mật khẩu. Thông tin đăng nhập bị rò rỉ thường được tái sử dụng cho các dịch vụ khác.
- Bật xác thực đa yếu tố, tốt nhất là bằng ứng dụng hoặc khóa phần cứng thay vì SMS.
- Mã hóa các tập tin và thiết bị nhạy cảm để các bản sao bị đánh cắp khó đọc hơn.
- Cảnh giác với các tin nhắn tống tiền. Nếu bạn bị liên hệ sau một vụ xâm phạm, hãy xác minh qua các kênh chính thức và không trả tiền hoặc trả lời các yêu cầu không được yêu cầu.
Đối với doanh nghiệp nhỏ và nhóm làm việc:
- Giảm thiểu việc lưu trữ. Xóa dữ liệu bạn không còn cần, vì các kho lưu trữ cũ làm tăng kích thước của một vụ rò rỉ tiềm tàng.
- Phân đoạn mạng lưới của bạn để một tài khoản bị xâm phạm không thể truy cập mọi thứ.
- Giám sát lưu lượng ra ngoài. Với việc trích xuất dữ liệu giờ là trọng tâm của các cuộc tấn công, những lần truyền tải lớn bất thường đáng được chú ý, không chỉ các đăng nhập đáng ngờ.
- Duy trì bản sao lưu ngoại tuyến đã được kiểm tra, nhưng hãy nhớ chúng giải quyết vấn đề mã hóa, không phải trộm cắp.
- Hạn chế quyền truy cập theo vai trò, đặc biệt đối với lãnh đạo và quản trị viên.
Những điểm chính
Các phát hiện của Zscaler cho thấy ransomware ngày càng là một hoạt động kinh doanh đánh cắp dữ liệu: 896,2 TB bị đánh cắp trong một năm, tăng 275,8%, với các khoản tiền chuộc trung bình tăng 5,3% lên hơn 327.000 bảng Anh. Chỉ riêng bản sao lưu không còn giải quyết được vấn đề. Các biện pháp phòng thủ đáng tin cậy nhất là thu thập và lưu giữ ít dữ liệu hơn, mã hóa những gì còn lại, phân đoạn mạng lưới, và theo dõi dữ liệu rời khỏi hệ thống của bạn. Hãy bắt đầu với một bước ngay hôm nay, chẳng hạn như xóa các tài khoản không dùng hoặc bật xác thực đa yếu tố, và xây dựng từ đó để giảm tác động của tiêu đề đánh cắp dữ liệu bằng ransomware tiếp theo.




