Một nhóm mã độc tống tiền kép có tên CRPx0 đã đăng tải hoạt động của Hyundai tại Thổ Nhĩ Kỳ lên trang web rò rỉ trên dark web, tuyên bố đã đánh cắp khoảng 1,5 GB dữ liệu nhạy cảm liên quan đến hệ thống đánh giá và tuyển dụng nhân sự của hãng xe. Nếu được xác minh, tuyên bố này sẽ thêm một nhà sản xuất ô tô nữa vào danh sách ngày càng dài các tổ chức bị các băng nhóm mã độc tống tiền nhắm tới – những kẻ đánh cắp dữ liệu trước khi mã hóa hệ thống, rồi đe dọa công khai nếu không được trả tiền chuộc.

Tính đến thời điểm viết bài, Hyundai chưa đưa ra xác nhận hay phủ nhận chính thức nào về vụ vi phạm bị cáo buộc. Các tuyên bố trên trang web rò rỉ dark web của các nhóm mã độc tống tiền không thể được xác minh độc lập theo thời gian thực và các nhóm này đôi khi phóng đại phạm vi hoặc mức độ nhạy cảm của dữ liệu bị đánh cắp để gây sức ép buộc nạn nhân thương lượng. Dù vậy, bản chất của dữ liệu bị cáo buộc đánh cắp – hồ sơ tuyển dụng và đánh giá – làm dấy lên những lo ngại cụ thể, khác biệt so với các vụ vi phạm dữ liệu tài chính hoặc khách hàng phổ biến hơn.

Tại sao dữ liệu tuyển dụng lại là mục tiêu giá trị

Hệ thống đánh giá và tuyển dụng thường chứa một loại thông tin khác với cơ sở dữ liệu bảng lương nhân sự tiêu chuẩn. Các nền tảng này thường lưu trữ sơ yếu lý lịch, chi tiết liên hệ, kết quả kiểm tra tâm lý, điểm phỏng vấn, tóm tắt kiểm tra lý lịch và đôi khi cả dữ liệu hồ sơ hành vi hoặc tính cách được thu thập trong quá trình tuyển dụng. Đối với những ứng viên chưa bao giờ trở thành nhân viên, đây có thể là hồ sơ duy nhất mà công ty nắm giữ về họ, khiến việc bị lộ dữ liệu càng trở nên xâm phạm quyền riêng tư trầm trọng, bởi những cá nhân này không có mối quan hệ liên tục với tổ chức để theo dõi các dấu hiệu bị xâm phạm.

Các nhóm mã độc tống tiền ngày càng nhận ra rằng hệ thống nhân sự và tuyển dụng là những mục tiêu hấp dẫn chính vì chúng tập hợp dữ liệu cá nhân từ một lượng lớn người, bao gồm nhân viên hiện tại, ứng viên cũ và ứng viên bên thứ ba do các công ty cung ứng nhân lực giới thiệu. Đây không phải là một xu hướng riêng lẻ. Các nền tảng tập trung vào tuyển dụng trước đây đã từng là mục tiêu của các chiến dịch mã độc tống tiền khác, nhấn mạnh rằng quy trình tuyển dụng ngày càng bị coi là những mục tiêu dễ tấn công, giàu dữ liệu hơn là các hệ thống thứ yếu.

Cách thức hoạt động của mã độc tống tiền kép

CRPx0 tuân theo một kịch bản đã trở thành tiêu chuẩn trong các dòng mã độc tống tiền lớn trong vài năm qua. Thay vì chỉ đơn giản mã hóa tập tin và yêu cầu thanh toán để lấy khóa giải mã, các nhóm tống tiền kép trước tiên âm thầm sao chép dữ liệu nhạy cảm ra khỏi mạng lưới của nạn nhân. Chỉ sau khi hoàn tất việc đánh cắp dữ liệu, chúng mới triển khai mã hóa, khóa tổ chức khỏi chính hệ thống của mình. Điều này mang lại cho kẻ tấn công hai đòn bẩy riêng biệt: sự gián đoạn hoạt động do các tập tin bị mã hóa, và mối đe dọa công bố dữ liệu bị đánh cắp nếu nạn nhân từ chối trả tiền hoặc cố gắng khôi phục từ bản sao lưu mà không thương lượng.

Mô hình gây áp lực kép này đã tỏ ra hiệu quả vì nó loại bỏ mạng lưới an toàn mà các bản sao lưu từng mang lại. Ngay cả những tổ chức có kế hoạch khôi phục thảm họa vững chắc vẫn phải đối mặt với nguy cơ dữ liệu nhạy cảm xuất hiện công khai. Để có phân tích kỹ thuật sâu hơn về cách thức tấn công tống tiền kép của CRPx0 hoạt động, bao gồm các phương pháp xâm nhập và đánh cắp dữ liệu điển hình của nhóm, độc giả có thể xem lại bài viết trước đây của chúng tôi về chiến thuật của nhóm này.

Điều này có ý nghĩa gì với bạn

Nếu bạn đã nộp đơn ứng tuyển vào một vị trí tại hoạt động của Hyundai ở Thổ Nhĩ Kỳ, hoặc nếu bạn là nhân viên hiện tại hoặc cũ có hồ sơ đánh giá có thể đã qua các hệ thống bị ảnh hưởng, có những bước cụ thể đáng thực hiện ngay bây giờ thay vì chờ đợi xác nhận chính thức.

Trước tiên, hãy hoài nghi với bất kỳ liên lạc không được yêu cầu nào đề cập đến đơn xin việc hoặc kết quả đánh giá của bạn, đặc biệt là các tin nhắn yêu cầu thông tin cá nhân, thanh toán hoặc thông tin đăng nhập. Những kẻ tấn công đôi khi sử dụng dữ liệu bị rò rỉ để tạo ra các nỗ lực lừa đảo tinh vi nhắm vào chính những người có thông tin bị đánh cắp.

Thứ hai, nếu bạn biết rằng bài kiểm tra tâm lý, đánh giá hành vi hoặc kiểm tra lý lịch là một phần trong quy trình ứng tuyển của bạn, hãy cân nhắc rằng dữ liệu này có thể nhạy cảm hơn một vụ rò rỉ sơ yếu lý lịch thông thường. Không giống như mật khẩu, loại dữ liệu hồ sơ này không thể thay đổi hoặc đặt lại, điều này đáng để theo dõi chặt chẽ mọi dấu hiệu lạm dụng, chẳng hạn như các nỗ lực đánh cắp danh tính hoặc truy cập tài khoản bất thường sử dụng tên và chi tiết của bạn.

Thứ ba, hãy theo dõi các tuyên bố chính thức từ Hyundai liên quan đến sự cố. Các công ty đối mặt với các tuyên bố mã độc tống tiền đã được xác minh thường được yêu cầu, tùy thuộc vào thẩm quyền pháp lý, phải thông báo cho những cá nhân bị ảnh hưởng. Nếu bạn chưa nhận được liên lạc trực tiếp, điều đó không nhất thiết có nghĩa là dữ liệu của bạn không liên quan – quy trình xác minh và thông báo có thể mất thời gian.

Bức tranh lớn hơn cho các doanh nghiệp

Sự cố này, ngay cả khi chưa được xác nhận, củng cố một xu hướng rộng lớn hơn: các nhóm mã độc tống tiền đang đa dạng hóa mục tiêu ra ngoài cơ sở dữ liệu tài chính và khách hàng, nhắm cụ thể vào cơ sở hạ tầng nhân sự và tuyển dụng. Những hệ thống này thường nhận được ít sự giám sát an ninh hơn so với các ứng dụng kinh doanh cốt lõi, mặc dù nắm giữ dữ liệu cũng nhạy cảm không kém, nếu không muốn nói là hơn, do tính chất cá nhân và thường không thể thay đổi của nó.

Đối với các tổ chức xử lý dữ liệu tuyển dụng, đây là lời nhắc nhở áp dụng cùng các biện pháp kiểm soát truy cập, tiêu chuẩn mã hóa và mức độ giám sát nghiêm ngặt cho các nền tảng nhân sự như đối với các hệ thống hướng tới khách hàng. Phân đoạn các hệ thống này khỏi mạng lưới doanh nghiệp rộng hơn và giới hạn thời gian lưu trữ dữ liệu đối với các ứng viên bị từ chối có thể giảm phạm vi thiệt hại nếu vi phạm xảy ra.

Điểm cần ghi nhớ

Trong khi Hyundai chưa xác nhận các tuyên bố của CRPx0, sự cố này là lời nhắc nhở hữu ích cho bất kỳ ai đã từng nộp đơn xin việc hoặc trải qua các đánh giá tại nơi làm việc để luôn cảnh giác. Hãy đề phòng các nỗ lực lừa đảo đề cập đến lịch sử ứng tuyển của bạn, tránh chia sẻ thêm thông tin cá nhân khi phản hồi các liên hệ không được yêu cầu và theo dõi các thông tin liên lạc chính thức của công ty để cập nhật. Đối với các tổ chức, bài học rất rõ ràng: các hệ thống tuyển dụng và đánh giá xứng đáng được đầu tư bảo mật tương tự như bất kỳ kho lưu trữ dữ liệu cá nhân nhạy cảm nào khác.