Một nhóm ransomware được biết đến với tên Dark Project đã thêm một nhà phân phối máy móc công nghiệp Hoa Kỳ vào trang web rò rỉ trên dark web của chúng, đe dọa công bố 115 GB dữ liệu bị đánh cắp trừ khi công ty trả tiền chuộc. Theo báo cáo tình báo mối đe dọa, kho dữ liệu bị đánh cắp được cho là bao gồm các bản vẽ dự án độc quyền, cơ sở dữ liệu khách hàng và các tệp tài chính nội bộ, loại tài liệu có thể gây thiệt hại lâu dài vượt xa bản thân công ty.
Mặc dù các chi tiết kỹ thuật về cách những kẻ tấn công giành được quyền truy cập chưa được tiết lộ, vụ việc này phù hợp với một mô thức đã trở nên quen thuộc một cách đáng buồn: một doanh nghiệp công nghiệp hoặc sản xuất quy mô vừa, thường không có nguồn lực bảo mật như một tập đoàn lớn, trở thành mục tiêu của một chiến dịch ransomware tống tiền kép. Những kẻ tấn công đánh cắp các tệp nhạy cảm trước, sau đó mã hóa hệ thống, và cuối cùng đe dọa công bố công khai dữ liệu trên một trang web rò rỉ để gây áp lực buộc nạn nhân phải trả tiền.
Cách Ransomware Dark Project Hoạt Động
Dark Project là một phần của hệ sinh thái đang phát triển gồm các nhóm ransomware dựa vào chiến thuật "nêu tên và làm nhục". Thay vì chỉ khóa hệ thống của nạn nhân, những kẻ điều hành này trích xuất dữ liệu trước và đặt đồng hồ đếm ngược trên một cổng thông tin dark web công khai. Nếu tiền chuộc không được trả trước thời hạn, các tệp bị đánh cắp sẽ được công bố hoặc bán, đôi khi theo từng giai đoạn để tối đa hóa áp lực.
Trong trường hợp này, dữ liệu được liệt kê reportedly trải rộng nhiều danh mục có ý nghĩa quan trọng đối với các nhóm người khác nhau. Bản vẽ dự án đại diện cho sở hữu trí tuệ và lợi thế cạnh tranh của chính nhà phân phối. Hồ sơ tài chính có thể phơi bày các giao dịch kinh doanh nhạy cảm. Nhưng chính cơ sở dữ liệu khách hàng mới mang lại những tác động về quyền riêng tư rộng lớn nhất, vì nó có khả năng chứa thông tin liên hệ cá nhân hoặc doanh nghiệp, lịch sử đơn hàng, và có thể cả các chi tiết liên quan đến thanh toán thuộc về các bên thứ ba không có vai trò trực tiếp trong các quyết định bảo mật của công ty.
Hậu Quả Về Quyền Riêng Tư Đối Với Khách Hàng Và Đối Tác
Đây là điểm mà các sự cố ransomware không còn thuần túy là vấn đề CNTT của doanh nghiệp mà bắt đầu trở thành vấn đề quyền riêng tư đối với người dân bình thường và các doanh nghiệp đối tác. Khi cơ sở dữ liệu khách hàng của một nhà phân phối bị cuốn vào một vụ vi phạm, mọi người được liệt kê trong đó, dù là cá nhân hay công ty khác, đều đối mặt với rủi ro phái sinh mà họ không hề đăng ký. Thông tin liên hệ và đơn hàng bị rò rỉ có thể được sử dụng cho các chiến dịch lừa đảo có mục tiêu, các nỗ lực xâm phạm email doanh nghiệp, hoặc tấn công kỹ thuật xã hội nhằm khai thác thêm quyền truy cập từ các mối quan hệ nhà cung cấp đáng tin cậy.
Chuỗi cung ứng công nghiệp đặc biệt hấp dẫn đối với những kẻ tấn công chính vì một nhà phân phối duy nhất thường nằm ở giao điểm của nhiều doanh nghiệp khác. Danh sách khách hàng bị rò rỉ không chỉ phơi bày tên; nó có thể vạch ra toàn bộ mạng lưới thương mại của một công ty, cho tội phạm một lộ trình cho các cuộc tấn công tiếp theo nhắm vào tất cả những ai có liên quan đến nạn nhân ban đầu.
Bản thân đồng hồ đếm ngược tống tiền cũng thêm một lớp áp lực khác. Những thời hạn này được thiết kế để buộc phải đưa ra quyết định vội vàng, dù điều đó có nghĩa là trả tiền chuộc mà không có đảm bảo dữ liệu sẽ không bị rò rỉ, hay phải chạy đua để thông báo cho khách hàng và đối tác bị ảnh hưởng trước khi cơ quan quản lý hoặc báo chí phát hiện ra trước.
Điều Này Có Ý Nghĩa Gì Đối Với Bạn
Nếu bạn là khách hàng, nhà cung cấp, hoặc đối tác của một công ty công nghiệp hoặc sản xuất, những sự cố như thế này là lời nhắc nhở rằng bảo mật dữ liệu của bạn thường phụ thuộc vào các tổ chức mà bạn có ít khả năng quan sát. Bạn không thể kiểm toán tình hình an ninh mạng của mọi nhà cung cấp, nhưng bạn có thể kiểm soát cách mình phản ứng khi một thông báo vi phạm đến.
Hãy cảnh giác với các email hoặc cuộc gọi bất thường đề cập đến các đơn hàng, hóa đơn, hoặc chi tiết dự án trong quá khứ, vì các hồ sơ kinh doanh bị rò rỉ cung cấp cho những kẻ lừa đảo tài liệu thuyết phục cho các nỗ lực mạo danh. Nếu bạn đã từng làm ăn với một nhà phân phối công nghiệp và nghe về một sự cố ransomware liên quan đến tên của họ, bạn nên liên hệ trực tiếp qua một kênh liên lạc đã được xác minh thay vì nhấp vào các liên kết trong các tin nhắn không được yêu cầu.
Đối với các doanh nghiệp, đặc biệt là các nhà sản xuất và phân phối nhỏ và vừa, trường hợp này nhấn mạnh lý do tại sao dữ liệu khách hàng và tài chính xứng đáng được bảo vệ giống như tài sản trí tuệ cốt lõi. Mạng được phân đoạn, sao lưu ngoại tuyến, và giám sát các chuyển dữ liệu bất thường đều có thể giảm khả năng một vụ vi phạm biến thành một sự kiện tống tiền toàn diện.
Đi Trước Ransomware Dựa Trên Tống Tiền
Các nhóm như Dark Project phát triển nhờ tốc độ và áp lực công chúng, liệt kê nạn nhân trước khi các cuộc đàm phán kết thúc. Điều đó khiến việc phát hiện sớm và một kế hoạch ứng phó sự cố rõ ràng trở nên có giá trị hơn bao giờ hết. Các tổ chức có thể xác định và ngăn chặn các xâm nhập trước khi xảy ra trích xuất dữ liệu hàng loạt có cơ hội tốt hơn nhiều để tránh bị liệt kê trên trang rò rỉ hoàn toàn.
Tính đến thời điểm hiện tại, vẫn chưa rõ liệu nhà phân phối bị nhắm mục tiêu đã phản hồi công khai hay đồng hồ đếm ngược đã hết. Điều rõ ràng là khách hàng và đối tác của một công ty khác hiện đang đối mặt với rủi ro quyền riêng tư gắn liền với một quyết định mà họ không hề tham gia.
Bài học rộng hơn vượt ra ngoài sự cố đơn lẻ này. Những kẻ điều hành ransomware ngày càng coi dữ liệu khách hàng bị đánh cắp như đòn bẩy, không chỉ là suy nghĩ sau cùng của việc mã hóa. Bất kỳ ai có thông tin cá nhân hoặc doanh nghiệp nằm trong cơ sở dữ liệu của nhà cung cấp nên cảnh giác với các thông báo vi phạm, sử dụng mật khẩu duy nhất trên các tài khoản, và hoài nghi về các liên lạc bất ngờ đề cập đến các giao dịch trong quá khứ. Các doanh nghiệp, trong khi đó, nên đối xử với cơ sở dữ liệu khách hàng với mức độ khẩn cấp giống như những bí mật thương mại nhạy cảm nhất của họ, bởi vì đối với những kẻ tấn công đang chạy các chiến dịch tống tiền như thế này, chúng thường có giá trị tương đương.




