Những gì ATF xác nhận về 'Sự cố lớn'

Cục Quản lý Rượu, Thuốc lá, Súng và Chất nổ đã thông báo cho Quốc hội về một "sự cố lớn" liên quan đến an ninh mạng của mình, gia nhập danh sách ngày càng dài các cơ quan liên bang phải có những tiết lộ tương tự trong những năm gần đây. Việc chỉ định ATF bị tấn công ransomware là một chỉ định chính thức: theo các quy định báo cáo của liên bang, các cơ quan phải cảnh báo các nhà lập pháp khi một sự kiện an ninh mạng đáp ứng một ngưỡng nhất định về mức độ nghiêm trọng hoặc tác động tiềm tàng.

ATF là cơ quan liên bang chính chịu trách nhiệm thực thi luật liên quan đến súng, chất nổ, và các sản phẩm rượu và thuốc lá, điều đó có nghĩa là các hệ thống của họ có thể lưu giữ các hồ sơ nhạy cảm liên quan đến cấp phép, điều tra và thực thi quy định. Một vụ xâm nhập chạm vào bất kỳ dữ liệu nào trong số đó đều có trọng lượng vượt xa những lo ngại thông thường của một vụ hack doanh nghiệp, vì thông tin liên quan thường liên quan đến các cá nhân đang chịu một số hình thức giám sát hoặc kiểm soát của chính phủ.

Tính đến thời điểm hiện tại, cơ quan này đã thừa nhận rằng một trong các hệ thống của họ đã bị xâm nhập, nhưng họ chưa xác nhận phạm vi đầy đủ của những gì đã bị truy cập hoặc có bao nhiêu người có thể bị ảnh hưởng. Sự khác biệt đó rất quan trọng. Thông báo "sự cố lớn" xác nhận rằng một điều gì đó nghiêm trọng đã xảy ra; nó không xác nhận mọi chi tiết mà một băng nhóm ransomware có thể tuyên bố về vụ việc.

Tuyên bố ransomware của Qilin và những gì vẫn chưa được xác minh

Nhóm ransomware Qilin, nhóm cũng đã tuyên bố vụ xâm nhập ATF trên trang web rò rỉ trên dark web của mình, chưa đưa ra bằng chứng công khai nào về vụ xâm nhập ngoài khẳng định của chính họ. Đây là một mô hình phổ biến của các hoạt động ransomware: các nhóm liệt kê nạn nhân trên các trang web rò rỉ để gây áp lực buộc họ phải trả tiền, đôi khi trước khi xác minh hoặc phát hành bất kỳ dữ liệu bị đánh cắp thực sự nào.

Qilin sau đó đã thêm ATF vào danh sách rò rỉ rộng hơn của mình cùng với các nạn nhân được tuyên bố khác, một chiến thuật thường được sử dụng để gây áp lực công khai. Điều quan trọng là độc giả phải hiểu rằng một tuyên bố trên trang web rò rỉ không giống với một vụ vi phạm dữ liệu đã được xác nhận với các hồ sơ bị đánh cắp đã được xác minh. Việc ATF tự thừa nhận một hệ thống bị xâm nhập tạo thêm độ tin cậy cho ý tưởng rằng một điều gì đó đã xảy ra, nhưng các chi tiết cụ thể, bao gồm dữ liệu nào đã bị lấy và liệu nó có thực sự được công bố hay không, vẫn chưa được xác nhận.

Khoảng cách giữa những gì một băng nhóm ransomware nói và những gì một cơ quan xác nhận chính là lý do tại sao chỉ dựa vào các tuyên bố trên dark web là rủi ro. Các nhóm tống tiền có mọi động cơ để phóng đại phạm vi hoặc độ nhạy cảm của những gì họ đã thu được.

Tại sao các vụ vi phạm cơ quan liên bang lại mang rủi ro quyền riêng tư đặc biệt

Khi một công ty tư nhân hứng chịu một cuộc tấn công ransomware, hậu quả thường chỉ giới hạn ở khách hàng, nhân viên hoặc đối tác liên quan đến doanh nghiệp đó. Một vụ vi phạm cơ quan liên bang thì khác. Tùy thuộc vào các hệ thống bị ảnh hưởng, thông tin gặp rủi ro có thể bao gồm hồ sơ cấp phép, hồ sơ điều tra hoặc dữ liệu cá nhân được gửi bởi các cá nhân tương tác với cơ quan vì những lý do hoàn toàn hợp pháp, chẳng hạn như xin giấy phép hoặc giấy phép hoạt động.

Không giống như một nhà bán lẻ hoặc ngân hàng, một cơ quan thực thi pháp luật liên bang không hoạt động theo cùng các khuôn khổ thông báo vi phạm hướng tới người tiêu dùng mà nhiều tiểu bang yêu cầu đối với các công ty tư nhân. Điều đó có thể khiến các cá nhân có ít sự rõ ràng hơn về việc liệu thông tin cụ thể của họ có bị liên quan hay không, và có ít lựa chọn hơn cho các dịch vụ theo dõi tín dụng hoặc bảo vệ danh tính thường đi kèm với các vụ vi phạm dữ liệu thương mại.

Sự cố của ATF làm tăng thêm một mô hình mà báo cáo của TechCrunch ghi nhận: các cơ quan liên bang ngày càng phải nộp các thông báo sự cố lớn này cho Quốc hội trong những năm gần đây. Mỗi tiết lộ đặt ra cùng một câu hỏi cơ bản cho công chúng: người dân thực sự có quyền khiếu nại gì khi chính hệ thống của chính phủ, thay vì một công ty tư nhân, bị xâm nhập?

Điều này có nghĩa gì đối với bạn

Nếu bạn đã từng tương tác với ATF, dù thông qua cấp phép, giấy phép hoặc một quy trình quản lý khác, bạn hoàn toàn có lý do để muốn có sự rõ ràng hơn trước khi cho rằng dữ liệu của mình đã bị lộ. Ở giai đoạn này, cơ quan này vẫn chưa xác nhận các danh mục dữ liệu cụ thể bị ảnh hưởng, vì vậy không cần phải hoảng loạn chỉ dựa trên tuyên bố của Qilin.

Tuy nhiên, bạn nên thực hiện các biện pháp phòng ngừa hợp lý bất cứ khi nào một cơ quan liên bang mà bạn từng giao dịch báo cáo một sự cố bảo mật. Hãy theo dõi các thông báo chính thức từ ATF thay vì hành động dựa trên các bài đăng trên dark web chưa được xác minh, và hãy nghi ngờ bất kỳ tin nhắn không được yêu cầu nào tự xưng là từ cơ quan này sau tin tức này, vì các tiết lộ vi phạm thường thu hút các nỗ lực lừa đảo trục lợi (phishing).

Những điểm hành động chính

  • Dựa vào các tuyên bố chính thức của ATF và các thông báo của chính phủ, không phải các tuyên bố trên trang web rò rỉ ransomware, để có được các chi tiết đã xác nhận về dữ liệu bị ảnh hưởng.
  • Nếu bạn đã có các giao dịch cấp phép, giấy phép hoặc điều tra với ATF, hãy theo dõi các thư thông báo vi phạm chính thức thay vì cho rằng dữ liệu của bạn bị lộ chỉ dựa trên các báo cáo truyền thông.
  • Hãy thận trọng với email hoặc cuộc gọi lừa đảo đề cập đến sự cố này, một chiến thuật theo sau phổ biến sau tin tức vi phạm được chú ý cao.
  • Cân nhắc đặt cảnh báo gian lận hoặc đóng băng tín dụng nếu bạn nhận được xác nhận chính thức rằng dữ liệu cá nhân của bạn là một phần của hệ thống bị xâm nhập.
  • Theo dõi các bài đưa tin liên tục về các tuyên bố ransomware của Qilin và phản ứng của ATF khi có thêm chi tiết xuất hiện, vì các thông báo sự cố lớn thường chỉ là bước đầu tiên trong một quy trình tiết lộ dài hơn.

Khi câu chuyện này phát triển, nó vẫn là một lời nhắc nhở hữu ích rằng các băng nhóm ransomware và các cơ quan chính phủ hiếm khi kể cùng một câu chuyện với cùng một tốc độ. Các sự kiện đã được xác minh từ các kênh chính thức, không phải những lời khoe khoang trên trang web rò rỉ, nên định hướng mức độ nghiêm trọng mà các cá nhân cần phản ứng.