Điều Anubis Tuyên Bố và Điều Thực Sự Đã Được Xác Minh

Nhóm ransomware có tên Anubis đã công khai nhận trách nhiệm về vụ tấn công Marlborough Partners, nhưng hiện tại vẫn chưa có bằng chứng xác nhận nào hỗ trợ cho tuyên bố đó. Chưa có dữ liệu bị đánh cắp nào được công bố, chưa có khoản tiền chuộc nào được tiết lộ, và chưa có nhà nghiên cứu bảo mật độc lập nào tìm thấy bằng chứng kỹ thuật cho thấy một vụ xâm nhập thực sự đã xảy ra. Nói ngắn gọn: Anubis nói rằng vụ việc đã xảy ra, nhưng không ai bên ngoài nhóm này xác minh được điều đó.

Sự khác biệt này rất quan trọng. Một tuyên bố được đăng trên trang web rò rỉ của một nhóm ransomware không giống với một vụ vi phạm dữ liệu đã được xác nhận. Đó là một tuyên bố do chính những kẻ tấn công đưa ra, không có sự xác minh từ bên thứ ba, không có tệp mẫu, và không có dấu vết pháp y nào mà các nhà nghiên cứu có thể kiểm tra một cách độc lập. Cho đến khi một trong những điều đó xuất hiện, trạng thái khai thác thực tế của sự cố bị cáo buộc này vẫn thực sự không rõ ràng. Có thể tuyên bố này hoàn toàn bịa đặt. Cũng có thể nó đại diện cho giai đoạn đầu của một âm mưu tống tiền chưa leo thang đến mức công bố dữ liệu công khai. Cả hai kịch bản đều hợp lý, và hiện tại không có đủ thông tin để loại trừ kịch bản nào.

Vì Sao Tuyên Bố Vi Phạm Chưa Được Xác Minh Là Chiến Thuật Gây Áp Lực Phổ Biến Của Ransomware

Các nhóm ransomware-as-a-service ngày càng coi việc công bố một vụ vi phạm là một vũ khí theo đúng nghĩa của nó, tách biệt với việc vụ xâm nhập có được chứng minh đầy đủ hay không. Việc đăng tên nạn nhân lên trang web rò rỉ tạo ra áp lực về danh tiếng ngay lập tức. Khách hàng, đối tác và cơ quan quản lý bắt đầu đặt câu hỏi ngay khi tên của một công ty xuất hiện bên cạnh thương hiệu của một nhóm ransomware, bất kể có bất kỳ tệp tin nào thực sự bị rò rỉ hay không.

Chiến thuật này hoạt động hiệu quả vì các tổ chức thường không thể phản hồi nhanh chóng bằng một lời phủ nhận hoặc xác nhận dứt khoát. Việc điều tra xem một vụ xâm nhập có xảy ra hay không, và mức độ sâu đến đâu, cần có thời gian. Trong khi đó, tuyên bố vẫn nằm trên mạng, tự nó gây ra thiệt hại về danh tiếng. Một số nhóm sử dụng khoảng thời gian này để thúc đẩy việc trả tiền chuộc một cách âm thầm trước khi phải chứng minh rằng họ thực sự nắm giữ dữ liệu bị đánh cắp. Những nhóm khác thực sự có dữ liệu và chỉ đang chờ hết hạn chót trước khi công bố một mẫu làm bằng chứng. Chiến lược "tuyên bố trước, chứng minh sau (hoặc không bao giờ)" đã trở thành một mô hình dễ nhận biết trong toàn bộ hệ sinh thái ransomware, và đó là một lý do khiến các đội ngũ bảo mật được huấn luyện để coi các bài đăng trên trang web rò rỉ là manh mối cần điều tra thay vì sự thật đã được xác nhận.

Cách Anubis Hoạt Động Như Một Nhóm Ransomware-as-a-Service

Anubis không phải là một cái tên mới hay mờ nhạt trong thế giới ransomware. Nhóm này vận hành mô hình ransomware-as-a-service, nghĩa là họ cung cấp phần mềm độc hại, hạ tầng và kịch bản tống tiền cho các đối tác liên kết thực hiện các cuộc tấn công nhằm vào các mục tiêu cụ thể. Cấu trúc đó cho phép các cuộc tấn công mang thương hiệu Anubis diễn ra với số lượng lớn, vì nhiều đối tác liên kết có thể đồng thời tấn công các mục tiêu khác nhau dưới cùng một tên. Độc giả quan tâm đến cơ chế đằng sau mô hình kinh doanh này, bao gồm cách các đối tác liên kết được tuyển dụng và lợi nhuận thường được chia như thế nào, có thể tìm thấy thêm chi tiết trong bài phân tích về hoạt động RaaS của Anubis.

Điều khiến Anubis đáng chú ý trong bối cảnh ransomware rộng lớn hơn là nhóm này có cả một lịch sử về các cuộc tấn công thực sự đã được xác nhận lẫn các tuyên bố cần được xem xét kỹ lưỡng. Một điểm so sánh hữu ích là vụ vi phạm đã được xác nhận của Fairlife, công ty con sản xuất sữa của Coca-Cola, nơi Anubis đã thực hiện đúng các lời đe dọa của mình sau khi công ty được báo cáo là từ chối đàm phán, cuối cùng rò rỉ một khối lượng lớn dữ liệu bị đánh cắp. Vụ vi phạm Fairlife đó cho thấy một sự cố Anubis đã được xác minh thực sự trông như thế nào: một vụ rò rỉ, một khối lượng dữ liệu, và một sự từ chối trả tiền được ghi nhận. Tuyên bố về Marlborough Partners hiện không có bất kỳ chi tiết xác nhận nào trong số đó, và đó chính xác là lý do vì sao nó đáng được đọc một cách thận trọng hơn.

Doanh Nghiệp và Người Tiêu Dùng Nên Đánh Giá Độ Tin Cậy Của Tuyên Bố Vi Phạm Như Thế Nào

Khi một nhóm ransomware đăng tuyên bố, có một vài dấu hiệu thực tế đáng để theo dõi trước khi coi đó là sự thật. Đầu tiên, có bất kỳ dữ liệu mẫu nào được công bố không? Các nhóm thực sự nắm giữ thông tin bị đánh cắp thường công bố một bản xem trước nhỏ để chứng minh tính hợp pháp và tăng áp lực. Thứ hai, công ty bị nêu tên có đưa ra bất kỳ tuyên bố nào, dù chỉ là một tuyên bố thận trọng thừa nhận việc đang điều tra không? Thứ ba, các nhà nghiên cứu độc lập hoặc các trang bảo mật có tìm thấy bằng chứng kỹ thuật hỗ trợ, chẳng hạn như thông tin đăng nhập bị rò rỉ, hoạt động trên diễn đàn, hoặc hạ tầng liên quan đến nhóm này không?

Không có dấu hiệu nào trong số này hiện tồn tại cho tuyên bố về Marlborough Partners. Điều đó không đảm bảo tuyên bố là sai, nhưng nó có nghĩa là cách tiếp cận có trách nhiệm là chờ đợi xác minh thay vì giả định điều tồi tệ nhất.

Điều Này Có Ý Nghĩa Gì Với Bạn

Nếu bạn là khách hàng, đối tác hoặc nhân viên có liên quan đến Marlborough Partners, hành động ngay lập tức không phải là hoảng loạn, mà là sự kiên nhẫn kết hợp với sự cảnh giác cơ bản. Hãy theo dõi các thông báo chính thức từ công ty, và hãy nghi ngờ bất kỳ email hoặc cuộc gọi không được yêu cầu nào đề cập đến tuyên bố này, vì những kẻ lừa đảo đôi khi lợi dụng các tiêu đề về vụ vi phạm để thực hiện các âm mưu lừa đảo qua mạng ngay cả khi không có vụ vi phạm thực sự nào xảy ra.

Rộng hơn, tình huống này là một lời nhắc nhở rằng các tổ chức nên giả định rằng bất kỳ tuyên bố nào như thế này đều có thể trở thành hiện thực và chuẩn bị cho phù hợp. Việc rà soát khả năng phục hồi của hệ thống sao lưu là một bước cụ thể, và cần hiểu vì sao các bản sao lưu bất biến vẫn bị ransomware tấn công trong một số sự cố, vì chiến lược sao lưu một mình không phải là biện pháp phòng thủ hoàn chỉnh trước một đối tác RaaS kiên quyết.

Những Điều Rút Ra Hành Động

  • Coi các tuyên bố trên trang web rò rỉ của ransomware là chưa được xác minh cho đến khi dữ liệu, tuyên bố hoặc nghiên cứu độc lập xác nhận chúng.
  • Theo dõi các dấu hiệu cảnh báo trong những ngày tới, bao gồm việc công bố dữ liệu mẫu hoặc tuyên bố công khai từ Marlborough Partners.
  • Cẩn thận với các âm mưu lừa đảo có thể lợi dụng tiêu đề của tuyên bố này, nhắm vào khách hàng hoặc nhân viên.
  • Các doanh nghiệp nên rà soát kế hoạch sao lưu và ứng phó sự cố ngay bây giờ, thay vì chờ đến khi có vụ vi phạm được xác nhận để kiểm tra chúng.
  • Theo dõi các báo cáo bảo mật đáng tin cậy thay vì chỉ dựa vào tuyên bố của chính nhóm tống tiền để lấy thông tin.

Tuyên bố của Anubis ransomware về Marlborough Partners có thể sẽ được giải quyết thành một vụ vi phạm được xác nhận, một vụ bluff, hoặc điều gì đó ở giữa. Cho đến khi bằng chứng được xác minh xuất hiện, phản ứng hữu ích nhất là sự hoài nghi có chừng mực, không phải là báo động.