Một công dân Belarus đã bị kết án 16 năm tù giam vì cầm đầu chiến dịch mã độc tống tiền có tên Ransom Cartel, khép lại một vụ án trải dài từ các mạng lưới mã hóa trong văn phòng công ty cho đến vụ bắt giữ tại Ba Lan. Bản án dành cho Maksim Silnikau đánh dấu một trong những kết quả đáng chú ý trong nỗ lực toàn cầu đang diễn ra nhằm buộc các đối tượng vận hành mã độc tống tiền phải chịu trách nhiệm cá nhân, thay vì chỉ đơn thuần chứng kiến hoạt động của chúng đổi tên và xuất hiện trở lại dưới một danh nghĩa mới.

Maksim Silnikau là ai và Ransom Cartel là gì

Theo báo cáo, Silnikau đã dàn dựng một chiến dịch mã độc tống tiền nhắm vào ít nhất 18 công ty, tìm cách moi hơn 5 triệu đô la tiền tống tiền từ các nạn nhân trước khi cuối cùng bị bắt tại Ba Lan. Ransom Cartel hoạt động theo mô thức quen thuộc với bất kỳ ai đã theo dõi tin tức về mã độc tống tiền trong vài năm qua: xâm nhập mạng lưới, mã hóa các tệp tin quan trọng và yêu cầu thanh toán để đổi lấy khóa giải mã, thường kèm theo lời đe dọa rò rỉ dữ liệu đánh cắp nếu nạn nhân từ chối trả tiền.

Điều khiến vụ án này trở nên đáng chú ý không phải là độ tinh vi về mặt kỹ thuật của chính mã độc, mà là thực tế rằng cơ quan thực thi pháp luật đã có thể xác định danh tính, định vị và dẫn độ một cá nhân bị tình nghi điều hành chiến dịch này. Các nhóm mã độc tống tiền thường xuyên hoạt động xuyên biên giới chính là để gây khó khăn cho loại trách nhiệm giải trình này, và vụ án của Silnikau cho thấy hợp tác quốc tế vẫn có thể mang lại kết quả ngay cả khi nghi phạm sống ở một quốc gia như Belarus, nơi có hợp tác dẫn độ hạn chế với các quốc gia phương Tây.

Bên trong âm mưu tống tiền

Cơ chế hoạt động của Ransom Cartel phản ánh nền kinh tế mã độc tống tiền dưới dạng dịch vụ (RaaS) rộng lớn hơn đã thống trị bối cảnh tội phạm mạng. Thay vì chỉ một cá nhân đơn lẻ viết mã độc và tự triển khai, các hoạt động này thường vận hành giống như các nhượng quyền tội phạm, với các nhà phát triển, chi nhánh liên kết và người đàm phán, mỗi bên đóng một vai trò trong việc ép tiền từ tổ chức nạn nhân. Mục tiêu tống tiền 5 triệu đô la trên 18 công ty cho thấy một chiến dịch có chủ đích và kéo dài, thay vì một cuộc tấn công cơ hội đơn lẻ, loại hoạt động đòi hỏi cơ sở hạ tầng, sự kiên nhẫn và một mạng lưới cộng tác viên để duy trì.

Cấu trúc này là một phần lý do tại sao mã độc tống tiền tỏ ra khó bị dập tắt đến vậy. Ngay cả khi một đối tượng vận hành bị bắt, các công cụ, kỹ thuật và mô hình kinh doanh vẫn có xu hướng tồn tại, đôi khi tái xuất hiện dưới những tên nhóm hoàn toàn khác. Đó là một mô hình có thể thấy rõ ở các biến thể mới hơn như Anubis, nhóm đã vận hành mô hình RaaS từ tháng 12 năm 2024, hay Qilin, nhóm đã tiếp tục khai thác các lỗ hổng mới để đột nhập vào mạng lưới công ty. Việc bắt giữ một đối tượng vận hành là có ý nghĩa, nhưng hiếm khi có thể triệt phá toàn bộ hệ sinh thái rộng lớn hơn ngay lập tức.

Một xu hướng gia tăng các vụ truy tố mã độc tống tiền

Bản án 16 năm của Silnikau nằm trong một xu hướng rộng lớn hơn về các vụ truy tố liên quan đến mã độc tống tiền đã tăng tốc trong những năm gần đây. Các cơ quan thực thi pháp luật ngày càng nhắm đến không chỉ những kẻ phát triển mã độc, mà còn tất cả những ai chạm tay vào đường dây tống tiền. Điều đó bao gồm các vụ án như vụ liên quan đến một nhà đàm phán của DigitalMint bị kết án 70 tháng tù vì bí mật làm việc với nhóm mã độc tống tiền BlackCat, và vụ dẫn độ một thanh niên 19 tuổi có liên quan đến tập thể hacker Scattered Spider. Cùng với nhau, những vụ án này cho thấy các công tố viên đang coi toàn bộ chuỗi cung ứng của mã độc tống tiền là mục tiêu, nhắm vào người đàm phán, chi nhánh liên kết và kẻ tổ chức như nhau, thay vì chờ đợi một kẻ chủ mưu nào đó mắc sai lầm.

Đồng thời, có những dấu hiệu cho thấy tình hình kinh tế của mã độc tống tiền có thể đang thay đổi. Như đã đề cập trong báo cáo về lượng tiền thanh toán mã độc tống tiền giảm cùng với thỏa thuận dàn xếp 18 triệu đô la của 23andMe, ngày càng ít nạn nhân trả tiền hơn, và các lệnh trừng phạt đang được thắt chặt quanh các nhóm tống tiền đã biết. Những vụ truy tố như của Silnikau bổ sung thêm một lớp răn đe, ngay cả khi chỉ thực thi pháp luật thôi sẽ không thể giải quyết được vấn đề.

Điều này có ý nghĩa gì đối với bạn

Đối với hầu hết độc giả, vụ án này là một lời nhắc nhở rằng mã độc tống tiền không phải là một mối đe dọa trừu tượng chỉ giới hạn trên các tiêu đề báo chí về các tập đoàn lớn. 18 công ty bị Ransom Cartel nhắm đến đại diện cho những tổ chức thực sự đã phải đối phó với các hệ thống bị khóa, nguy cơ lộ dữ liệu và những quyết định khó khăn về việc có nên trả tiền hay không. Nếu bạn điều hành một doanh nghiệp nhỏ, quản lý CNTT cho một tổ chức hoặc đơn giản là xử lý dữ liệu nhạy cảm tại nơi làm việc, bài học cốt lõi vẫn là: các nhóm mã độc tống tiền không cần phải có quy mô lớn để gây ra thiệt hại nghiêm trọng, và chúng phụ thuộc rất nhiều vào các lỗ hổng bảo mật cơ bản như thông tin đăng nhập yếu, phần mềm chưa vá lỗi và sao lưu không đầy đủ.

Bản án cũng nhấn mạnh rằng những kẻ vận hành mã độc tống tiền có thể và thực sự phải đối mặt với hậu quả thực sự, điều này có thể mang lại chút trấn an cho các tổ chức đang cân nhắc mức độ nghiêm trọng của các mối đe dọa này. Nhưng trách nhiệm giải trình sau khi sự việc xảy ra không thể hoàn tác những thiệt hại đã gây ra cho nạn nhân, vì vậy việc phòng ngừa vẫn quan trọng hơn việc truy tố.

Những điểm chính cần lưu ý

Các tổ chức nên coi vụ án này như một lời thúc giục để xem xét lại các biện pháp phòng thủ mã độc tống tiền cơ bản: duy trì sao lưu ngoại tuyến, thực thi xác thực đa yếu tố và vá các lỗ hổng đã biết kịp thời. Các cá nhân nên thận trọng về dữ liệu cá nhân mà chủ lao động hoặc nhà cung cấp dịch vụ của họ nắm giữ, vì các cuộc tấn công mã độc tống tiền thường đi kèm với vi phạm dữ liệu. Và bất kỳ ai theo dõi tin tức về mã độc tống tiền cũng nên nhận ra rằng trong khi những bản án như 16 năm tù của Silnikau gửi đi một thông điệp rõ ràng, nền kinh tế mã độc tống tiền rộng lớn hơn vẫn tiếp tục phát triển, có nghĩa là cảnh giác vẫn là cách phòng thủ tốt nhất để tránh trở thành mục tiêu tiếp theo.