Một Chính Quyền Thành Phố Nói Không Với Tống Tiền

Chính quyền Berlin đã xác nhận rằng tin tặc đã đánh cắp dữ liệu từ mạng lưới nhà nước của thành phố và rằng họ sẽ không trả khoản tiền chuộc bị yêu cầu để giữ dữ liệu đó được riêng tư. Nhóm ransomware đứng sau vụ tấn công, được biết đến với tên Rhysida, tuyên bố đã rút trích 5,79 terabyte thông tin trước khi thành phố có thể phản ứng. Các quan chức đã thừa nhận vụ đánh cắp nhưng chưa xác minh toàn bộ nội dung hoặc phạm vi những gì Rhysida nói rằng họ đã lấy.

Sự khác biệt này rất quan trọng. Tuyên bố của một nhóm ransomware về kích thước và độ nhạy cảm của dữ liệu bị đánh cắp không giống với một bản kiểm kê được xác nhận độc lập. Các băng nhóm ransomware thường xuyên thổi phồng số liệu để gây áp lực buộc nạn nhân phải trả tiền và tạo ra sự chú ý của truyền thông nhằm tăng thêm đòn bẩy. Cho đến khi Berlin hoặc các nhà điều tra độc lập công bố một bản kiểm kê đã được xác minh, con số 5,79TB nên được coi là một tuyên bố chưa được xác nhận từ chính các tin tặc, chứ không phải là một sự thật đã được thiết lập về phạm vi thực sự của vụ vi phạm.

Vì Sao Từ Chối Trả Tiền Là Con Đường Khó Hơn Nhưng Thông Minh Hơn

Paris, London, và nay là Berlin đều đã phải đối mặt với một phép tính tương tự trong những năm gần đây: trả tiền cho tội phạm để (có thể) xóa dữ liệu bị đánh cắp, hoặc từ chối và chấp nhận rủi ro rằng thông tin riêng tư sẽ bị công khai hoặc bán đấu giá trực tuyến. Berlin đã chọn phương án sau. Từ chối trả tiền sẽ từ chối phần thưởng tài chính trực tiếp cho tin tặc và tránh tài trợ cho các hoạt động tội phạm tiếp theo, nhưng nó không hủy bỏ được vụ đánh cắp. Nếu tuyên bố của Rhysida đúng dù chỉ một phần, cư dân, nhân viên, hoặc doanh nghiệp kết nối với hệ thống nhà nước của Berlin vẫn có thể thấy thông tin của họ bị lộ bất kể quyết định không trả tiền của thành phố.

Các vụ việc ransomware chống lại chính phủ hiếm khi còn là các sự kiện tội phạm biệt lập. Các cuộc tấn công mạng nhằm vào các tổ chức công của Đức đã trở nên phức tạp hơn, và cần lưu ý rằng các tác nhân liên quan đến nhà nước, không chỉ các băng nhóm tội phạm vì động cơ tài chính, đang đóng vai trò lớn hơn trong bối cảnh đe dọa của đất nước. Theo báo cáo về gián điệp nước ngoài hiện thúc đẩy hơn một phần ba số vụ tấn công mạng ở Đức, ranh giới giữa các băng nhóm ransomware cơ hội và các vụ xâm nhập do nhà nước hậu thuẫn đã bị xóa nhòa đáng kể. Bối cảnh đó hữu ích ở đây: ngay cả khi một băng nhóm ransomware như Rhysida nhận hoàn toàn trách nhiệm, môi trường rộng lớn hơn mà trong đó cơ sở hạ tầng công cộng của Đức hoạt động là nơi mà việc quy kết và động cơ ngày càng mù mờ.

Vấn Đề Với Các Tuyên Bố Ransomware Chưa Được Xác Minh

Một trong những thách thức nhất quán nhất trong việc đưa tin về ransomware là tách biệt các sự kiện đã được xác minh khỏi hoạt động tiếp thị được thiết kế để dọa nạn nhân trả tiền. Tuyên bố công khai của Rhysida về 5,79TB chính là loại con số lan truyền nhanh chóng trên mạng vì nó nghe có vẻ chính xác và đáng báo động, mặc dù các bài đăng trên web đen của chính nhóm này không phải chịu bất kỳ cuộc kiểm toán độc lập nào. Xác nhận của Berlin chỉ bao gồm hai điều: rằng dữ liệu đã bị đánh cắp và rằng thành phố đã từ chối yêu cầu tiền chuộc. Nó không xác nhận khối lượng, các loại dữ liệu liên quan, hoặc liệu thông tin cá nhân của cư dân có nằm trong số những gì bị lấy đi hay không.

Khuôn mẫu này lặp lại trong hầu hết mọi vụ việc ransomware lớn. Tin tặc công bố một con số tiêu đề để tối đa hóa áp lực, nạn nhân xác nhận một vụ vi phạm đã xảy ra mà không xác minh chi tiết cụ thể, và phạm vi thực sự thường phải mất nhiều tuần hoặc nhiều tháng mới lộ ra qua điều tra pháp y, nếu nó được công khai.

Điều Này Có Ý Nghĩa Gì Đối Với Bạn

Nếu bạn sống ở Berlin, làm việc cho một cơ quan thành phố, hoặc tương tác với các dịch vụ đô thị phụ thuộc vào mạng lưới nhà nước bị ảnh hưởng, vụ việc này đáng để theo dõi mặc dù chưa có gì được xác nhận đầy đủ. Các nhóm ransomware đánh cắp dữ liệu chính phủ thường nhắm vào các hồ sơ liên quan đến việc làm, giấy phép, khai thuế, hoặc dịch vụ đô thị—thông tin có thể được sử dụng cho hành vi trộm cắp danh tính hoặc lừa đảo có chủ đích nếu nó xuất hiện trực tuyến.

Phản ứng thực tế cho cư dân là giống nhau bất kể Rhysida thực sự có bao nhiêu dữ liệu: giả định rằng một số mức độ phơi nhiễm là có thể và thực hiện các biện pháp phòng ngừa cơ bản. Hãy cảnh giác với các liên lạc bất thường tự xưng là từ các cơ quan thành phố, tránh nhấp vào liên kết trong email không được yêu cầu liên quan đến dịch vụ đô thị, và theo dõi các tài khoản tài chính và danh tính để phát hiện hoạt động lạ trong những tháng tới.

Những Điều Cần Ghi Nhớ Để Theo Dõi Câu Chuyện Này

Vụ đánh cắp dữ liệu ransomware ở Berlin này vẫn đang diễn biến, và khoảng cách giữa tuyên bố của Rhysida và thực tế đã được xác minh có khả năng chỉ thu hẹp dần dần. Trong lúc đó:

  • Hãy coi con số 5,79TB là tuyên bố của tin tặc, không phải sự thật đã được xác nhận, cho đến khi có xác minh độc lập.
  • Nếu bạn có bất kỳ kết nối nào với các dịch vụ chính quyền thành phố Berlin, hãy theo dõi các thông báo chính thức để cập nhật về dữ liệu nào có thể đã bị ảnh hưởng.
  • Hãy cảnh giác với các nỗ lực lừa đảo có thể lợi dụng nhận thức công chúng về vụ vi phạm này, đặc biệt là các tin nhắn giả mạo quan chức hoặc cơ quan thành phố.
  • Hãy theo dõi các báo cáo đáng tin cậy thay vì các bài đăng trên web đen để cập nhật, vì các nhóm ransomware có động cơ trực tiếp để phóng đại.

Việc Berlin từ chối trả tiền gửi đi một tín hiệu rõ ràng rằng thành phố không sẵn sàng thưởng cho hành vi tống tiền, nhưng nó không khép lại vụ việc này. Cả cư dân và những người quan sát nên mong đợi sự rõ ràng hơn, và có thể là nhiều tiết lộ hơn, trong những tuần tới.