Honeypot tiết lộ các chiến thuật tội phạm mạng sử dụng để phát tán mã độc tống tiền

09:43 | 10/07/2020

Với việc sử dụng honeypot – một một hệ thống tài nguyên thông tin được xây dựng với mục đích giả dạng để đánh lừa những kẻ xâm nhập bất hợp pháp để nghiên cứu, các nhà nghiên cứu tại công ty bảo mật Cybereason đã có thể thu hút nhiều tội phạm sử dụng mã độc tống tiền và theo dõi từng giai đoạn của một cuộc tấn công.

Theo thông tin từ TechRepublic, Công ty bảo mật Cybereason (có trụ sở tại chính tại Boston, Massachusetts) đã tạo nên một kiến ​​trúc mạng rộng lớn, giả lập một phần mạng lưới của nhà cung cấp sản xuất và truyền tải điện. Honeypot này chứa môi trường công nghệ thông tin, môi trường công nghệ vận hành (Operational Technology - OT) và hệ thống quản lý giao diện người – máy (Human Machine Interface- HMI).

Israel Barak, Giám đốc an ninh thông tin tại Cybereason cho biết, sau khi honeypot chính thức đi vào hoạt động, chỉ mất ba ngày để những kẻ tấn công mạng xâm nhập vào mạng và cài đặt các phần mềm độc hại. Nhưng cuộc tấn công đã được thực hiện theo nhiều giai đoạn khác nhau, khi tội phạm mạng cẩn thận tìm cách đi từ tài nguyên này sang tài nguyên khác.

Trong giai đoạn đầu tiên, những kẻ tấn công đã có được quyền truy cập ban đầu bằng cách khai thác các giao diện quản trị từ xa có thể truy cập công khai. Các giao diện như vậy thường được thiết kế để cung cấp cho nhân viên hỗ trợ kỹ thuật khả năng kết nối từ xa với mạng. Để xâm nhập mạng, tội phạm mạng thực hiện tấn công vét cạn để dò quét mật khẩu tài khoản của quản trị viên và đăng nhập từ xa. Sau đó, tội phạm mạng đã tải và thực thi một script PowerShell để tạo cửa hậu, cho phép chúng có thể liên tục sử dụng và lạm dụng tài khoản quản trị mà không bị phát hiện.

Trong giai đoạn thứ hai, bọn tội phạm đã tải lên nhiều công cụ tấn công hơn thông qua PowerShell. Một trong số đó là Mimikatz, công cụ nguồn mở được sử dụng để đánh cắp thông tin đăng nhập của người dùng. Thông tin đăng nhập bị đánh cắp được sử dụng trong nỗ lực di chuyển tới máy chủ kiểm soát tên miền (domain). Tuy nhiên, nỗ lực này đã thất bại vì không tài khoản bị xâm phạm nào có quyền truy cập vào máy chủ kiểm soát domain.

Trong giai đoạn ba, kẻ tấn công tiếp tục cố gắng di chuyển trong mạng bằng cách tận dụng một máy quét mạng để khám phá thêm các điểm kết nối. Cuối cùng, trong giai đoạn thứ tư, mã độc tống tiền đã khởi chạy trên tất cả các thiết bị bị xâm nhập.

Cuộc tấn công mã độc tống tiền vào honeypot cho thấy tội phạm mạng sử dụng nhiều giai đoạn để lây nhiễm càng nhiều máy càng tốt, nhằm tối đa hóa lợi nhuận. Thay vì chỉ lây nhiễm mã độc tống tiền trên một hệ thống, chúng sẽ di chuyển ngang trong mạng để xâm nhập từ máy tính này đến máy tính khác trước khi phát tán mã độc tống tiền.

"Phát hiện này phù hợp với những gì chúng ta đã thấy về mã độc tống tiền nói riêng", Javvad Malik, chuyên gia phổ biến nhận thức bảo mật của công ty đào tạo bảo mật KnowBe4 (Mỹ) nói. "Ngày nay, tội phạm mạng không còn muốn lây nhiễm vào mọi máy càng sớm càng tốt. Thay vào đó, mã độc tống tiền một khi đã xâm nhập, sẽ liên hệ về máy chủ để có thể xác định chiến lược tốt nhất. Chiến lược này bao gồm những gì cần mã hóa, khả năng trả tiền của nạn nhân, làm hỏng các bản sao lưu và làm mất dữ liệu và thông tin đăng nhập".

Không chỉ mã hóa các tệp nhạy cảm và yêu cầu nạn nhân trả tiền chuộc dữ liệu, các mối đe dọa của những kẻ tấn công bằng mã độc tống tiền đang tiến xa hơn. "Trong toàn bộ quá trình này, mã độc tống tiền được triển khai cuối cùng vì nó cho phép tội phạm mạng không chỉ đòi tiền cho khóa giải mã, mà còn yêu cầu thanh toán để không phát hành công khai hoặc bán dữ liệu mà chúng đã đánh cắp. Đôi khi, chúng sẽ sử dụng thông tin bị đánh cắp để tấn công đối tác hoặc cố gắng tống tiền khách hàng", Malik nói.

Để bảo vệ tổ chức trước cuộc tấn công của mã độc tống tiền, Cybereason đưa ra các khuyến nghị sau:

- Thiết lập các công cụ và quy trình xử lý sự cố mạng trên cả mạng công nghệ thông tin (CNTT) và mạng vận hành kỹ thuật với mục tiêu giảm thiểu thời gian phản hồi trung bình, giảm thiểu thiệt hại và ngăn chặn việc mạng hệ thống điều khiển công nghiệp (ICS) bị ngoại tuyến. Để ngăn chặn các nhóm tin tặc, các tổ chức cần giảm thiểu thời gian cần thiết để đối phó với mối đe dọa. Điều này có thể đạt được bằng cách triển khai các dịch vụ săn lùng mối đe dọa suốt ngày đêm.

- Thiết lập trung tâm vận hành bảo mật thống nhất và quy trình công việc trên cả môi trường CNTT và vận hành kỹ thuật: Điều hành một trung tâm vận hành bảo mật (SOC) thống nhất có khả năng theo dõi môi trường CNTT và vận hành kỹ thuật vì những kẻ tấn công đang tìm cách sử dụng môi trường CNTT làm cổng xâm nhập vào môi trường vận hành kỹ thuật. Một số công ty có thể đã có một trung tâm điều hành mạng (NOC) giám sát môi trường vận hành kỹ thuật, nhưng một SOC kết hợp cho phép các nhà khai thác nhìn thấy tất cả các hoạt động di chuyển qua mạng.

- Thiết kế và hoạt động với khả năng phục hồi: Khả năng phục hồi và bảo mật không thể là một nhiêm vụ trong tương lai nữa. Khi các hệ thống cơ sở hạ tầng quan trọng mới được xây dựng và cài đặt, các mạng kế thừa sẽ bị loại bỏ. Thiết kế và khả năng hoạt động liên tục của hệ thống phải xem xét những mối đe dọa bảo mật sẽ trở nên phổ biến trong tương lai.

- Hợp tác với các chuyên gia: Hãy hợp tác với các chuyên gia có kiến ​​thức rộng lớn về các mối đe dọa ICS. Khu vực công và tư nhân cần phối hợp chặt chẽ để bảo vệ ngành công nghiệp. Hợp tác với một công ty bảo mật có thể đi trước các mối đe dọa mới và giúp các nhà khai thác giải quyết các vấn đề trong thời gian thực.

- Kiểm tra liên tục: Kiểm tra thường xuyên phải là điều tối quan trọng trong lĩnh vực này. Các cuộc diễn tập để thực hành các kịch bản sự cố khác nhau và phản ứng thời gian thực với các kịch bản đó là rất quan trọng để có thể đối phó với mối đe dọa trong thời gian thực. Không bao giờ đánh giá thấp giá trị của các cuộc diễn tập trong việc chống lại những điểm yếu, lỗ hổng trong phòng thủ và giúp các giám đốc điều hành hiểu được tầm quan trọng của an ninh mạng.

Dựa trên các mối đe dọa về mã độc tống tiền mới nhất, Malik có một lời khuyên khác cho các tổ chức như sau: "Ngay cả việc có các bản sao lưu tin cậy và cập nhật cũng sẽ không giúp ích gì". Theo Malik, "đó là lý do tại sao việc ngăn chặn tội phạm mạng có được nơi ẩn náu là vô cùng quan trọng. Ba biện pháp kiểm soát hàng đầu có thể triển khai bao gồm: đào tạo nâng cao nhận thức an ninh để người dùng có thể xác định và ứng phó các cuộc tấn công lừa đảo: MFA (xác thực đa yếu tố) để ngăn chặn sự xâm phạm thông tin xác thực; và vá các hệ thống tiếp xúc với bên ngoài".