Chuyện gì đang xảy ra giữa Clop và ShinyHunters
Một cuộc tranh chấp công khai giữa hai trong số các nhóm ransomware và tống tiền dữ liệu hoạt động tích cực nhất đã lộ ra ánh sáng, và nó nói lên nhiều điều về hướng đi của các chiến thuật tống tiền của các băng nhóm ransomware. Sau khi ShinyHunters phá hoại trang web rò rỉ dữ liệu của Clop, nhóm này còn leo thang căng thẳng hơn nữa bằng cách yêu cầu Clop thanh toán một khoản tiền tám chữ số, cùng với lãi suất và một lời xin lỗi công khai. Clop giờ đã phản hồi, và hai nhóm đang bị cuốn vào một cuộc qua lại ngày càng công khai.
Bề ngoài, điều này có vẻ giống như tội phạm đang đánh nhau, và có thể trông như tin tốt cho phần còn lại của chúng ta. Nhưng thực tế thì phức tạp hơn. Đây không phải là hai băng nhóm đường phố đang giải quyết ân oán riêng tư. Clop và ShinyHunters là những tổ chức vận hành các trang web rò rỉ dữ liệu, tống tiền các công ty thực sự, và nắm giữ dữ liệu cá nhân bị đánh cắp của những người thực sự. Khi chúng quay chiến thuật tống tiền của mình vào lẫn nhau, điều đó không làm cho mối đe dọa cốt lõi biến mất. Nó chỉ thêm một lớp hỗn loạn mới lên trên dữ liệu mà có thể đã thuộc về những cá nhân và doanh nghiệp bị xâm phạm.
Các trang web rò rỉ dữ liệu ransomware được dùng như vũ khí tống tiền như thế nào
Các trang web rò rỉ dữ liệu đã trở thành một công cụ tiêu chuẩn trong các hoạt động ransomware hiện đại. Thay vì chỉ mã hóa tập tin của nạn nhân, các nhóm như Clop đánh cắp dữ liệu trước và đe dọa công bố công khai nếu tiền chuộc không được trả. Bản thân trang web rò rỉ dữ liệu chính là điểm gây áp lực: đó là nơi các tập tin bị đánh cắp, tài liệu mẫu, và đồng hồ đếm ngược được hiển thị để thuyết phục nạn nhân trả tiền trước khi dữ liệu của họ bị công khai.
Điều khiến tình huống Clop-ShinyHunters đáng chú ý là trang web rò rỉ dữ liệu đã bị biến thành vũ khí chống lại một nhóm tội phạm khác thay vì một nạn nhân doanh nghiệp. Bằng cách chiếm lấy trang web của Clop và sử dụng nó để đưa ra các yêu cầu, ShinyHunters đã áp dụng đúng những chiến thuật đe dọa mà các băng nhóm ransomware thường dùng đối với bệnh viện, nhà bán lẻ, và cơ quan chính phủ. Yêu cầu tám chữ số, lãi suất cộng thêm, và yêu cầu xin lỗi công khai đều phản ánh ngôn ngữ của một cuộc đàm phán tống tiền doanh nghiệp. Đó là lời nhắc nhở rằng những chiến thuật này không gắn với bất kỳ loại nạn nhân cụ thể nào. Chúng đơn giản chỉ là cách các nhóm này làm ăn, và mô hình kinh doanh đó có thể nhắm theo bất kỳ hướng nào.
Vì sao mối thù này làm tăng rủi ro cho các cá nhân và doanh nghiệp bị xâm phạm
Khi hai nhóm tống tiền thù địch công khai, dữ liệu bị đánh cắp không nằm yên ở phía sau. Các trang web rò rỉ dữ liệu bị ngừng hoạt động, đổi chủ, hoặc bị phá hoại có thể có nghĩa là những kho dữ liệu bị đánh cắp trước đây vốn riêng tư nay bị phơi bày, tái công bố, hoặc bị mặc cả như một đòn bẩy. Các công ty đã từng là nạn nhân của một vụ xâm phạm Clop có thể thấy dữ liệu bị đánh cắp của mình bị sử dụng lại, lần này như một con bài thương lượng trong một tranh chấp mà họ không hề liên quan.
Đối với những cá nhân có thông tin cá nhân bị cuốn vào một vụ xâm phạm trước đó, kiểu bất ổn này tự nó là một yếu tố rủi ro. Dữ liệu lẽ ra phải được giữ kín sau một bức tường phí hoặc hạn chót đàm phán có thể đột nhiên trở nên dễ thấy hơn, được chia sẻ rộng rãi hơn, hoặc bị đóng gói lại bởi một nhóm đối thủ muốn chứng minh quan điểm. Mối thù không làm giảm lượng dữ liệu bị đánh cắp đang lưu hành. Nếu có gì, nó làm tăng khả năng dữ liệu tái xuất theo những cách không thể đoán trước, vì cả hai nhóm đều không có động lực để bảo vệ quyền riêng tư của những người mà thông tin của họ đang bị chúng tranh giành.
Các bước thực tế để giảm nguy cơ phơi nhiễm với rò rỉ dữ liệu ransomware
Dù các cá nhân không thể kiểm soát các tranh chấp giữa các nhóm ransomware, vẫn có những bước cụ thể giúp giảm rủi ro cá nhân và tổ chức:
- Sử dụng dịch vụ thông báo hoặc giám sát vi phạm dữ liệu có uy tín để kiểm tra xem địa chỉ email, mật khẩu, hoặc các chi tiết cá nhân khác của bạn có xuất hiện trong các vụ rò rỉ đã biết hay không.
- Bật xác thực đa yếu tố trên tất cả các tài khoản quan trọng để chỉ thông tin đăng nhập bị rò rỉ là không đủ cho kẻ tấn công giành quyền truy cập.
- Thay đổi mật khẩu thường xuyên, đặc biệt đối với các tài khoản gắn với dịch vụ tài chính, email, và hệ thống nơi làm việc, và tránh dùng lại mật khẩu trên nhiều trang.
- Các doanh nghiệp nên duy trì các bản sao lưu ngoại tuyến đã được kiểm tra và phân tách mạng để một hệ thống bị xâm phạm duy nhất không thể dẫn đến một vụ xâm phạm toàn diện.
- Cập nhật thông tin về những nhóm ransomware đã nhắm vào ngành của bạn, vì hoạt động trên trang web rò rỉ dữ liệu thường báo hiệu những lĩnh vực nào đang bị gây áp lực hiện tại.
Điều này có ý nghĩa gì với bạn
Tranh chấp Clop-ShinyHunters là một nghiên cứu điển hình hữu ích về cách các chiến thuật tống tiền của băng nhóm ransomware đã phát triển thành một kiểu ganh đua kinh doanh tội phạm, đầy đủ các yêu cầu, hạn chót, và màn phô trương công khai. Đối với độc giả thông thường và các tổ chức, bài học không phải là ủng hộ bên này hay bên kia. Mà là nhận ra rằng dữ liệu bị đánh cắp vẫn nguy hiểm bất kể ai hiện đang kiểm soát nó, và rằng các trang web rò rỉ dữ liệu có thể thay đổi, biến mất, hoặc tái xuất bất cứ lúc nào.
Nếu tổ chức của bạn hoặc thông tin cá nhân của bạn từng liên quan đến một sự cố ransomware, hãy coi mối thù này như một lời nhắc nhở để xem lại các nguyên tắc bảo mật cơ bản của bạn thay vì một dấu hiệu rằng mối đe dọa đã giảm bớt. Đọc thêm về cách ShinyHunters phá hoại trang web rò rỉ dữ liệu của Clop cung cấp bối cảnh hữu ích về cách mối thù này bắt đầu, và kiểm tra mức độ phơi nhiễm của chính bạn thông qua các công cụ giám sát vi phạm dữ liệu là một bước tiếp theo thiết thực. Bảo mật theo lớp, từ xác thực mạnh đến cập nhật mật khẩu thường xuyên, vẫn là biện pháp phòng vệ đáng tin cậy nhất bất kể nhóm tội phạm nào đang gây chú ý trong tháng này.




