Một chiến dịch tống tiền dữ liệu xuất hiện vào đầu năm 2026 đang thu hút sự chú ý vì những gì nó không có: không có mã hóa ransomware. Theo Interisle Consulting Group, nhóm đứng sau chiến dịch này đánh cắp dữ liệu doanh nghiệp nhạy cảm từ môi trường đám mây và đòi tiền chuộc bảy chữ số, đe dọa tiết lộ thông tin cho cơ quan quản lý hoặc bên khác nếu nạn nhân từ chối trả tiền. Vụ việc tống tiền dữ liệu qua vishing của BlackFile là lời nhắc nhở hữu ích rằng kẻ tấn công không phải lúc nào cũng cần malware để gây thiệt hại nghiêm trọng.
BlackFile tống tiền như thế nào mà không cần mã hóa
Ransomware truyền thống khóa tệp và đòi tiền để lấy khóa giải mã. BlackFile bỏ qua bước đó. Dựa trên tóm tắt nguồn tin, nhóm này sao chép dữ liệu nhạy cảm ra khỏi môi trường đám mây rồi dùng mối đe dọa tiết lộ làm đòn bẩy. Áp lực đến từ nỗi sợ bị cơ quan quản lý phát hiện và bị bêu xấu trước công chúng, chứ không phải từ việc hệ thống ngừng hoạt động.
Cách tiếp cận này có lợi thế thực tế cho kẻ tấn công. Không có phần mềm độc hại để công cụ diệt virus phát hiện, không có máy chủ bị mã hóa để cảnh báo đội IT, và không cần xây dựng hay duy trì payload ransomware. Các yêu cầu tiền chuộc được báo cáo nằm trong khoảng bảy chữ số, cho thấy nhóm này kỳ vọng nạn nhân coi dữ liệu bị đánh cắp là cực kỳ giá trị.
Chiến dịch này cũng được gắn với việc nhắm mục tiêu vào lĩnh vực tài chính. Để xem ai đã thực sự bị tấn công, hãy xem bài viết của chúng tôi về cách các quỹ đầu cơ bị UNC6671 liên quan đến BlackFile tấn công, một nhóm tống tiền được cho là có liên hệ với tác nhân đe dọa BlackFile.
Tại sao voice phishing vượt qua được phòng thủ đám mây
Vishing là phishing thực hiện qua điện thoại. Thay vì một liên kết đáng ngờ trong email, nhân viên nhận được cuộc gọi từ người tự xưng là, ví dụ, nhân viên IT help desk. Báo cáo bảo mật về chiến dịch này mô tả kẻ tấn công gây áp lực lên nhân viên dưới danh nghĩa hỗ trợ IT.
Điều này hiệu quả vì nhiều biện pháp phòng thủ đám mây được xây dựng dựa trên tín hiệu kỹ thuật: đăng nhập bất thường, malware đã biết, tên miền bị chặn. Một cuộc điện thoại nằm ngoài hầu hết các biện pháp kiểm soát đó. Nếu nhân viên bị thuyết phục phê duyệt một prompt, đọc mã, hoặc nhập thông tin đăng nhập trên trang do người gọi cung cấp, kẻ tấn công có thể đăng nhập với tư cách người dùng hợp lệ. Từ góc nhìn của nhà cung cấp đám mây, truy cập đó có thể trông như bình thường.
Nói cách khác, điểm yếu nằm ở lớp con người và danh tính. Thông tin đăng nhập bị đánh cắp và phiên đăng nhập được phê duyệt cho kẻ tấn công đường trực tiếp đến dữ liệu được lưu trữ, không cần khai thác lỗ hổng.
VPN giúp ích ở đâu và không giúp ích ở đâu
Cần nói thẳng ở đây: VPN tiêu dùng sẽ không ngăn được những cuộc tấn công này. VPN mã hóa lưu lượng giữa thiết bị của bạn và máy chủ VPN, đồng thời có thể ẩn địa chỉ IP của bạn khỏi các trang web bạn truy cập. Điều đó có giá trị trên Wi-Fi công cộng và để hạn chế một số kiểu theo dõi.
Nhưng các cuộc tấn công kiểu BlackFile không phụ thuộc vào việc chặn lưu lượng của bạn. Chúng phụ thuộc vào việc thuyết phục một người giao quyền truy cập. Khi kẻ tấn công đã có thông tin đăng nhập hợp lệ hoặc phiên đăng nhập được phê duyệt, mã hóa trên đường truyền trở nên vô nghĩa, vì kẻ tấn công đang đăng nhập hợp pháp vào dịch vụ đám mây. VPN cũng không làm gì để xác minh ai đang ở đầu dây bên kia của cuộc gọi.
VPN vẫn có thể đóng vai trò khiêm tốn trong việc giảm phơi nhiễm trên mạng không đáng tin cậy, bảo vệ chống lại một loại rủi ro khác. Đó là một lớp riêng tư, không phải biện pháp phòng thủ chống lại social engineering.
Điều này có ý nghĩa gì với bạn
Hầu hết độc giả không vận hành môi trường đám mây doanh nghiệp, nhưng các chiến thuật cơ bản vẫn áp dụng rộng rãi. Nếu bạn làm trong lĩnh vực tài chính, bán lẻ, hoặc bất kỳ ngành nào nắm giữ dữ liệu nhạy cảm, bạn có thể là người mà kẻ tấn công gọi đến. Ngay cả ngoài môi trường làm việc, những thủ đoạn qua điện thoại tương tự cũng được dùng để tấn công tài khoản cá nhân.
Bài học chính là giọng nói thuyết phục và cảm giác khẩn cấp không phải bằng chứng về danh tính. Hãy coi bất kỳ cuộc gọi bất ngờ nào yêu cầu bạn phê duyệt đăng nhập, chia sẻ mã, hoặc đặt lại quyền truy cập là đáng ngờ, ngay cả khi người gọi biết tên hoặc chức vụ của bạn.
Cá nhân và nhân viên trong các ngành bị nhắm mục tiêu nên làm gì
- Xác minh người gọi một cách độc lập. Cúp máy và gọi lại cho IT help desk bằng số từ danh bạ công ty, không phải số mà người gọi cung cấp.
- Không bao giờ chia sẻ mã dùng một lần hoặc phê duyệt prompt bất ngờ. Hỗ trợ hợp lệ hiếm khi cần chúng qua điện thoại.
- Sử dụng MFA chống phishing khi có thể. Khóa bảo mật phần cứng và passkey khó bị thuyết phục đưa ra hơn mã SMS hoặc phê duyệt push.
- Báo cáo cuộc gọi đáng ngờ nhanh chóng. Báo cáo sớm cho đội bảo mật cơ hội thu hồi phiên và xem xét quyền truy cập.
- Xem lại quyền truy cập và cài đặt chia sẻ đám mây. Hạn chế ai có thể truy cập dữ liệu nhạy cảm sẽ giảm những gì kẻ xâm nhập có thể lấy.
- Diễn tập tình huống. Các tổ chức nên huấn luyện nhân viên về giả mạo help desk, vì đó là điểm xâm nhập được mô tả trong báo cáo.
Điểm chính
Tống tiền dữ liệu qua vishing của BlackFile cho thấy kẻ tấn công có thể kiếm tiền từ dữ liệu bị đánh cắp mà không cần triển khai ransomware, và danh tính, chứ không phải malware, mới là mục tiêu. Các công cụ như VPN có chỗ đứng của chúng, nhưng chúng sẽ không ngăn được một cuộc điện thoại thuyết phục. Hãy xem lại thói quen bảo mật tài khoản của bạn ngay hôm nay: chuyển sang MFA chống phishing, xác minh mọi người gọi bất ngờ, và đọc báo cáo của chúng tôi về các cuộc tấn công UNC6671 nhắm vào quỹ đầu cơ và công ty tài chính để thấy mối đe dọa này đang diễn ra như thế nào trong thực tế.
FAQ: Q1: BlackFile có sử dụng ransomware để mã hóa tệp không? A1: Không, BlackFile bỏ qua hoàn toàn việc mã hóa và thay vào đó sao chép dữ liệu nhạy cảm ra khỏi môi trường đám mây, dùng mối đe dọa tiết lộ làm đòn bẩy cho các yêu cầu tiền chuộc bảy chữ số. Q2: Vishing là gì? A2: Vishing là phishing thực hiện qua điện thoại, trong đó kẻ tấn công gọi cho nhân viên trong khi giả danh nhân viên IT help desk hoặc nhân vật đáng tin cậy tương tự để gây áp lực buộc họ giao quyền truy cập. Q3: Tại sao phòng thủ đám mây không ngăn được các cuộc tấn công vishing? A3: Hầu hết phòng thủ đám mây dựa vào tín hiệu kỹ thuật như đăng nhập bất thường, malware đã biết, và tên miền bị chặn, nhưng một cuộc điện thoại nằm ngoài các biện pháp kiểm soát đó và có thể lừa nhân viên phê duyệt prompt hoặc chia sẻ thông tin đăng nhập. Q4: VPN tiêu dùng có bảo vệ chống lại các cuộc tấn công kiểu BlackFile không? A4: Không, VPN tiêu dùng sẽ không ngăn được những cuộc tấn công này vì chúng không phụ thuộc vào việc chặn lưu lượng — chúng dựa vào việc thuyết phục một người giao quyền truy cập. Q5: BlackFile đã nhắm vào lĩnh vực nào? A5: Chiến dịch này được gắn với việc nhắm mục tiêu vào lĩnh vực tài chính, bao gồm các quỹ đầu cơ được báo cáo là bị nhóm UNC6671 liên quan đến BlackFile tấn công. ---END---




