Lời Từ Chối Được Đưa Ra Trước Khi Phiên Đấu Giá Mở

Hầu hết các câu chuyện về ransomware đều diễn ra theo một trình tự quen thuộc: kẻ tấn công đánh cắp dữ liệu, chúng công bố danh sách trên trang rò rỉ, và chỉ sau đó tổ chức nạn nhân mới phản hồi công khai. Chính quyền bang Berlin đã phá vỡ khuôn mẫu đó. Theo các bài tường thuật về vụ việc, Thị trưởng Điều hành Kai Wegner và Iris Spranger, Thượng nghị sĩ phụ trách Nội vụ và Thể thao của Berlin, đã ra tuyên bố chung từ chối trả tiền chuộc lúc 3:39 chiều theo giờ Berlin, trước khi những kẻ tống tiền kịp công bố công khai yêu sách của chúng. Cùng buổi chiều hôm đó, nhóm ransomware chịu trách nhiệm đã đưa ra đấu giá thứ mà chúng mô tả là 5,79 terabyte dữ liệu của các cơ quan bang Berlin.

Trình tự thời gian này có ý nghĩa quan trọng. Các quan chức Berlin đã không chờ xem vụ tống tiền sẽ diễn biến ra sao hay liệu áp lực dư luận có gia tăng hay không. Họ đã công bố lập trường của mình một cách chủ động, ngay lập tức loại bỏ mọi đòn bẩy mà những kẻ tấn công có thể hy vọng đạt được bằng việc đe dọa tiết lộ công khai. Đây là một chi tiết nhỏ nhưng đầy sức nặng trong một vụ việc vốn đã thu hút sự chú ý vì quyết định bác bỏ hoàn toàn yêu cầu ransomware của Berlin.

Rhysida Là Ai và Dữ Liệu Gì Đã Bị Đánh Cắp

Nhóm đứng sau vụ tấn công là Rhysida, một tổ chức ransomware đã nhắm mục tiêu vào các mạng lưới chính phủ và khu vực công. Trong trường hợp của Berlin, vụ xâm nhập vào hệ thống hành chính của bang đã không bị phát hiện và ngăn chặn ngay lập tức. Các bài tường thuật về mốc thời gian vụ việc cho thấy khoảng cách khoảng bảy ngày giữa phát hiện và ngăn chặn đã cho Rhysida đủ thời gian để trích xuất toàn bộ 5,79 terabyte dữ liệu trước khi kết nối cuối cùng bị cắt đứt. Khoảng thời gian đó, giữa lúc phát hiện hoạt động đáng ngờ và thực sự ngăn chặn nó, thường là lúc các sự cố ransomware chuyển từ được kiểm soát sang thảm khốc.

Khi Berlin tuyên bố rõ ràng sẽ không trả tiền, Rhysida đã thực hiện lời đe dọa của mình. Nhóm này đã đưa dữ liệu bị đánh cắp ra đấu giá, một chiến thuật ngày càng phổ biến trong giới vận hành ransomware, những kẻ không còn chỉ dựa vào việc mã hóa hệ thống. Thay vào đó, chúng đánh cắp dữ liệu nhạy cảm trước và đe dọa bán hoặc công bố nếu nạn nhân từ chối trả tiền, một mô hình thường được gọi là tống tiền kép. Việc đấu giá dữ liệu bị đánh cắp tạo thêm một diễn biến phức tạp: nó mở ra cơ hội cho bất kỳ người mua nào, không chỉ nạn nhân ban đầu, có khả năng đưa thông tin vào tay nhiều người hơn so với một vụ rò rỉ đơn thuần.

Vì Sao Các Chính Phủ Ngày Càng Nói Không

Việc Berlin từ chối phù hợp với một xu hướng rộng hơn trong khu vực công. Trả tiền chuộc không đảm bảo rằng dữ liệu bị đánh cắp sẽ thực sự bị xóa hay những kẻ tấn công sẽ không quay lại đòi khoản tiền thứ hai. Nó cũng có nguy cơ gửi tín hiệu cho các nhóm tội phạm khác rằng một thành phố hoặc cơ quan nào đó sẵn sàng đàm phán, có khả năng mời gọi các cuộc tấn công trong tương lai. Đối với một chính quyền bang, còn có những cân nhắc bổ sung: việc dùng ngân quỹ công để trả cho các tổ chức tội phạm sẽ thu hút sự soi xét, và làm vậy có thể xung đột với các hướng dẫn quốc gia hoặc khu vực vốn không khuyến khích việc trả tiền chuộc.

Thời điểm Berlin từ chối, được đưa ra trước khi danh sách đấu giá kịp được công bố, cho thấy các quan chức đã xác định lập trường của mình từ rất lâu trước khi vụ tống tiền trở thành công khai. Kiểu chuẩn bị sẵn sàng đó, có một kế hoạch ứng phó từ trước khi sự cố leo thang, là điều mà các chuyên gia an ninh từ lâu đã thúc giục các tổ chức ở mọi quy mô áp dụng.

Điều Này Có Ý Nghĩa Gì Với Bạn

Hầu hết độc giả sẽ không bao giờ quản lý một mạng lưới chính phủ, nhưng vụ Berlin vẫn mang lại những bài học thực tế. Nếu một dịch vụ bạn sử dụng, dù là cơ quan thành phố, nhà cung cấp dịch vụ y tế, hay một doanh nghiệp, gặp phải sự cố ransomware, phản ứng của tổ chức thường phản ánh những gì đã xảy ra ở đây: từ chối trả tiền, sau đó dữ liệu bị đánh cắp xuất hiện để bán hoặc đấu giá. Điều đó có nghĩa là các lá thư thông báo, đề nghị theo dõi tín dụng, hoặc thông báo vi phạm có thể đến sau khi vụ trộm thực sự xảy ra khá lâu, đôi khi vài ngày hoặc vài tuần sau đó, tùy thuộc vào mức độ nhanh chóng của việc ngăn chặn.

Nếu bạn tương tác với bất kỳ hệ thống chính phủ hoặc tổ chức nào có thể bị ảnh hưởng bởi một vụ vi phạm tương tự, bạn nên định kỳ kiểm tra xem thông tin của mình đã xuất hiện trong các vụ lộ dữ liệu đã biết hay chưa, và thận trọng với bất kỳ email hoặc cuộc gọi thông báo bất ngờ nào cho đến khi bạn có thể xác minh chúng qua các kênh chính thức.

Những Điểm Chính

Quyết định của Berlin trong việc từ chối yêu cầu tiền chuộc của Rhysida trước khi nhóm này kịp mở phiên đấu giá nhấn mạnh một sự thay đổi trong cách các tổ chức công đang xử lý các vụ tống tiền: quyết định sớm, truyền đạt rõ ràng, và không chờ đợi động thái tiếp theo của kẻ tấn công. Đối với độc giả bình thường, vụ việc này là một lời nhắc nhở rằng hậu quả của ransomware thường diễn ra theo từng giai đoạn, phát hiện, trì hoãn ngăn chặn, từ chối trả tiền, và sau đó là việc bán dữ liệu, và việc luôn cảnh giác với các thông báo vi phạm liên quan đến bất kỳ tổ chức nào bạn giao dịch vẫn là một trong những cách đơn giản nhất để tự bảo vệ mình. Hãy theo dõi các cập nhật chính thức từ các cơ quan bang Berlin nếu bạn có bất kỳ liên hệ nào với các hệ thống bị ảnh hưởng, và cân nhắc việc chủ động theo dõi thông tin cá nhân của mình bất cứ khi nào một sự cố ransomware chạm đến một tổ chức bạn đang dựa vào.