Chỉ một email giả, tin tặc có thể chiếm quyền doanh nghiệp trong 24 giờ

Một email giả mạo quyết toán thuế, một cú nhấp chuột của nhân viên kế toán và chỉ trong vòng 24 giờ, tin tặc có thể chiếm quyền quản trị, đánh cắp dữ liệu, mã hóa toàn bộ hệ thống rồi đòi tiền chuộc.

Nguồn: Internet

Email giả mạo có thể mở đường cho cả cuộc tấn công

Ransomware hiện là một trong những hình thức tấn công phổ biến nhất nhằm vào doanh nghiệp, với mục tiêu cuối cùng là tống tiền. Tuy nhiên, thiệt hại không chỉ nằm ở khoản tiền chuộc mà còn bao gồm gián đoạn hoạt động, mất dữ liệu khách hàng và ảnh hưởng nghiêm trọng đến uy tín tổ chức.

Trong kịch bản giả định, mục tiêu là một ngân hàng. Chỉ trong vòng 24 giờ, toàn bộ hệ thống giao dịch có thể bị tê liệt, dữ liệu khách hàng bị đánh cắp và các máy chủ bị mã hóa.

Điểm khởi đầu của cuộc tấn công lại đến từ một thao tác rất quen thuộc.

Tin tặc gửi email giả mạo với tiêu đề liên quan đến “mẫu quyết toán thuế”, nhắm vào nhân viên kế toán hoặc những người có quyền truy cập quan trọng trong doanh nghiệp. Khi nạn nhân mở tệp đính kèm, mã độc được kích hoạt, thiết lập kết nối với máy chủ điều khiển của tin tặc và tạo điểm bám đầu tiên trong hệ thống.

Từ tài khoản của nhân viên kế toán, tin tặc tiếp tục sử dụng nhiều kỹ thuật để leo thang đặc quyền, đánh cắp thông tin xác thực và chiếm quyền Domain Admin – tài khoản quản trị cao nhất của hệ thống.

“Khi đã có quyền quản trị cao nhất thì gần như muốn làm gì trong hệ thống cũng được”

Sau đó, tin tặc di chuyển sang các máy chủ cơ sở dữ liệu, hệ thống sao lưu, máy chủ tiền lương và các hệ thống nghiệp vụ quan trọng, nén dữ liệu để đưa ra ngoài, xóa dấu vết rồi mới tiến hành mã hóa toàn bộ hệ thống và gửi yêu cầu đòi tiền chuộc.

24 giờ quyết định khả năng cứu hệ thống

Điều đáng chú ý là toàn bộ chuỗi tấn công trên có thể hoàn thành trong khoảng một ngày nếu doanh nghiệp không phát hiện kịp thời.

Để truy vết sự cố, đội ngũ điều tra số phải xác định file độc hại ban đầu, các địa chỉ IOC (Indicators of Compromise), những tiến trình bất thường, các câu lệnh đã được thực thi và toàn bộ hành vi còn lưu lại trong hệ thống nhật ký (log).

Những dữ liệu này giúp tái dựng đường đi của tin tặc, xác định nguyên nhân gốc rễ và phạm vi ảnh hưởng trước khi đưa ra phương án khắc phục.

Sau khi đánh giá mức độ sự cố, việc đầu tiên là cô lập ngay các hệ thống bị ảnh hưởng, chặn IOC trên tường lửa và khóa những tài khoản đã bị lộ.

Song song với đó, doanh nghiệp phải rà soát lỗ hổng, loại bỏ toàn bộ tiến trình độc hại, cập nhật bản vá và thay đổi thông tin xác thực của các tài khoản quản trị cũng như tài khoản dịch vụ.

Việc khôi phục chỉ nên thực hiện sau khi đã bảo đảm hệ thống được làm sạch hoàn toàn, đồng thời phải kiểm tra tính toàn vẹn của cơ sở dữ liệu và rà soát lại toàn bộ hạ tầng trước khi đưa hệ thống trở lại hoạt động.

Không trả tiền chuộc, đầu tư cho giám sát và sao lưu

Một điều cần nhấn mạnh là doanh nghiệp không nên trả tiền chuộc cho tin tặc.

Ngay cả khi đã chuyển tiền, nạn nhân cũng không có gì bảo đảm sẽ nhận được khóa giải mã hoặc khôi phục đầy đủ dữ liệu. Ngược lại, việc trả tiền còn có thể khiến doanh nghiệp trở thành mục tiêu bị khai thác nhiều lần sau đó.

Vì vậy, khả năng sao lưu và khôi phục dữ liệu cần được coi là tuyến phòng thủ quan trọng nhất.

Bài học lớn nhất từ kịch bản giả định không nằm ở công nghệ mà ở nhận thức của con người. Chỉ một cú nhấp chuột vào email phishing cũng có thể mở đường cho toàn bộ cuộc tấn công.

Bên cạnh việc nâng cao nhận thức của người dùng, doanh nghiệp cần triển khai các giải pháp chống phishing, quản lý tài khoản đặc quyền thông qua hệ thống PAM, cô lập hệ thống sao lưu khỏi mạng sản xuất và duy trì cơ chế giám sát liên tục.

An toàn thông tin không phải lúc nào cũng có thể bảo đảm tuyệt đối. Điều quan trọng hơn là rút ngắn thời gian phát hiện, xử lý và khôi phục hệ thống khi sự cố xảy ra.

Khi sự cố xảy ra, không được hoảng loạn. Điều quan trọng là cô lập hệ thống nhanh nhất, xử lý đúng quy trình và khôi phục hoạt động trong thời gian sớm nhất!

Trong bối cảnh ransomware ngày càng tinh vi, doanh nghiệp cần chuyển từ tư duy “chỉ phòng ngừa” sang chuẩn bị sẵn năng lực ứng phó. Điều này đòi hỏi quy trình xử lý sự cố rõ ràng, phân công trách nhiệm cụ thể giữa các bộ phận, duy trì hệ thống giám sát và sao lưu thường xuyên để rút ngắn thời gian phát hiện, cô lập và khôi phục khi xảy ra tấn công. Khả năng phục hồi nhanh sau sự cố mới là yếu tố quyết định giúp giảm thiểu thiệt hại và duy trì hoạt động của tổ chức.

Để lại bình luận

Scroll