Một báo cáo mới của Zscaler chỉ ra sự thay đổi rõ rệt trong cách các băng nhóm tống tiền hoạt động. Ransomware hỗ trợ bởi AI nhắm vào nhân viên làm việc từ xa, đặc biệt là những người có chức danh quản lý, đang tạo ra các khoản thanh toán lớn hơn và dựa vào những công cụ mà nhân viên đã tin tưởng. Đối với bất kỳ ai làm việc tại nhà hoặc đăng nhập từ quán cà phê, những phát hiện này là lời nhắc hữu ích rằng tin nhắn nguy hiểm nhất có thể đến qua một ứng dụng mà công ty bạn đã phê duyệt.
Báo cáo Zscaler phát hiện ra điều gì
Những con số nổi bật từ báo cáo rất rõ ràng. Khoản thanh toán tiền chuộc trung bình tăng 5,3% so với cùng kỳ năm trước, lên 431.995 USD. Các chức danh ở cấp quản lý trở lên chiếm 62% nạn nhân trong các cuộc tấn công mà Zscaler xem xét, điều này cho thấy kẻ tấn công đang cố ý chọn những nhân viên có vai trò đặc quyền và ảnh hưởng trong kinh doanh.
Báo cáo cũng mô tả sự thay đổi rộng hơn về chiến thuật. Zscaler cho biết các tác nhân đe dọa đang sử dụng AI để hỗ trợ hoạt động của chúng và đang chuyển hướng sang đánh cắp dữ liệu quy mô lớn, chứ không chỉ mã hóa tệp. Đánh cắp dữ liệu trước tiên mang lại cho tội phạm nguồn áp lực thứ hai: ngay cả khi một công ty có thể khôi phục hệ thống từ bản sao lưu, mối đe dọa công bố thông tin nhạy cảm vẫn còn.
Tài liệu nguồn mà chúng tôi có được chỉ giới hạn ở bản tóm tắt của báo cáo, vì vậy chúng tôi chỉ dựa vào những số liệu và tuyên bố mà Zscaler đã công bố công khai thay vì bổ sung những chi tiết mà họ chưa tiết lộ.
Cách Teams và Quick Assist bị lợi dụng
Một trong những phát hiện thực tế nhất là kẻ tấn công ngày càng lợi dụng các công cụ doanh nghiệp đáng tin cậy, bao gồm Microsoft Teams và Quick Assist. Theo báo cáo, những công cụ này đang được sử dụng để thực hiện kỹ nghệ xã hội, di chuyển ngang, đánh cắp dữ liệu và mã hóa tệp.
Logic rất dễ hiểu. Một tin nhắn trong Teams trông giống như cuộc trò chuyện thông thường nơi công sở. Một phiên Quick Assist trông giống như hỗ trợ IT thường lệ. Cả hai đều không gây ra sự nghi ngờ như một tệp đính kèm email lạ. Khi kẻ tấn công có thể khiến một nhân viên bận rộn chấp nhận yêu cầu trò chuyện hoặc lời nhắc hỗ trợ từ xa, chúng có thể có được chỗ đứng mà không cần phải phá vỡ tường lửa.
Đây cũng là lý do tại sao những công cụ này khó bị kiểm soát bằng các danh sách chặn đơn giản. Chúng là phần mềm hợp pháp mà nhiều tổ chức phụ thuộc vào hàng ngày. Rủi ro nằm ở cách chúng được sử dụng, và ai là người ở đầu bên kia của cuộc trò chuyện.
Tại sao quản lý là mục tiêu chính
Với việc quản lý trở lên chiếm 62% nạn nhân, mô hình này khó có thể bỏ qua. Những người ở các vai trò này có xu hướng có quyền truy cập rộng hơn vào tệp, phê duyệt và hệ thống nội bộ. Họ cũng có nhiều khả năng được đồng nghiệp tin tưởng hơn, điều này khiến việc mạo danh thuyết phục trở nên có giá trị hơn đối với kẻ tấn công.
Điều này phù hợp với các bài viết trước đây trên trang. Bài viết của chúng tôi về cách các băng nhóm ransomware nhắm vào quản lý tầm trung mô tả sự chuyển dịch khỏi trọng tâm cũ chỉ nhắm vào ban lãnh đạo cấp cao, và báo cáo mới củng cố rằng kẻ tấn công đang chú ý đến những người ngồi ở giữa các hoạt động kinh doanh hàng ngày.
AI dường như khiến việc nhắm mục tiêu này trở nên rẻ hơn và nhanh hơn. Zscaler mô tả những kẻ tấn công được hỗ trợ bởi AI, và mặc dù bản tóm tắt không trình bày chi tiết mọi kỹ thuật, hướng đi chung rất rõ ràng: thông điệp được may đo tốt hơn và hoạt động nhanh hơn nghĩa là ít công sức hơn cho mỗi nạn nhân.
VPN bảo vệ được gì và không bảo vệ được gì
VPN mã hóa lưu lượng giữa thiết bị của bạn và máy chủ VPN, và nó có thể giảm phơi nhiễm trên các mạng không đáng tin cậy như Wi-Fi công cộng. Điều đó có giá trị, nhưng nó giải quyết một vấn đề khác với vấn đề được mô tả trong báo cáo này.
Nếu kẻ tấn công thuyết phục bạn chấp nhận yêu cầu Teams hoặc bắt đầu phiên Quick Assist, kết nối đó là kết nối mà bạn đã chọn mở. Lưu lượng được mã hóa không giúp ích gì khi người ở đầu bên kia chính là mối đe dọa. VPN cũng không ngăn bạn trao thông tin đăng nhập, phê duyệt yêu cầu điều khiển từ xa, hoặc chạy một tệp mà bạn được yêu cầu mở.
Nói cách khác, VPN là một lớp bảo vệ quyền riêng tư, không phải là biện pháp phòng thủ chống lại kỹ nghệ xã hội bên trong các nền tảng hợp pháp. Hãy coi nó như một bổ sung cho thói quen tốt về tài khoản và thiết bị, chứ không phải là thứ thay thế cho chúng.
Điều này có ý nghĩa gì với bạn
Nếu bạn làm việc từ xa, đặc biệt là ở vai trò có quyền phê duyệt hoặc quyền truy cập tệp rộng, bạn thuộc nhóm mà báo cáo mô tả. Bài học thực tế là hãy chậm lại vào thời điểm ai đó yêu cầu bạn cấp quyền truy cập.
- Hãy thận trọng với những tin nhắn Teams bất ngờ từ các tài khoản không quen thuộc hoặc bên ngoài, ngay cả khi chúng đề cập đến IT hoặc một đồng nghiệp quen biết.
- Không bao giờ bắt đầu phiên Quick Assist trừ khi bạn là người khởi tạo yêu cầu hỗ trợ thông qua một kênh mà bạn đã tự xác minh.
- Xác nhận các yêu cầu bất thường bằng cách liên hệ với người đó qua một phương thức riêng biệt, đã biết.
- Sử dụng mật khẩu duy nhất và xác thực đa yếu tố trên tài khoản công việc và cá nhân.
- Báo cáo các liên hệ đáng ngờ cho nhóm IT hoặc bảo mật của bạn nhanh chóng, ngay cả khi bạn không chắc chắn.
Những điểm chính
Các phát hiện của Zscaler cho thấy ransomware hỗ trợ bởi AI nhắm vào nhân viên làm việc từ xa không phải là về những lỗ hổng kỳ lạ, mà là về việc thuyết phục đúng người mở cửa. Khoản thanh toán trung bình 431.995 USD và tỷ lệ 62% nạn nhân ở cấp quản lý khiến động cơ trở nên rõ ràng.
Hãy dành vài phút trong tuần này để xem lại cách bạn xử lý các yêu cầu truy cập từ xa và vệ sinh thông tin đăng nhập: kiểm tra những công cụ nào có thể điều khiển thiết bị của bạn, thắt chặt xác thực đa yếu tố, và thống nhất một thói quen xác minh với nhóm của bạn. Để biết thêm bối cảnh về ai đang bị tấn công và tại sao, hãy đọc bài viết trước đây của chúng tôi về các băng nhóm ransomware nhắm vào quản lý tầm trung.




