Giới thiệu

Ransomware DarkSide đã trở thành một trong những cái tên quan trọng nhất trong lịch sử tội phạm mạng khi nó gây ra việc đóng cửa Colonial Pipeline, một nhà cung cấp nhiên liệu lớn, và thu về hàng triệu đô la bằng Bitcoin từ công ty này. Điều khiến DarkSide khác biệt so với các hoạt động ransomware trước đó không chỉ là quy mô của sự gián đoạn, mà còn là mô hình kinh doanh đằng sau nó: một đế chế ransomware-as-a-service (RaaS) được chuyên nghiệp hóa, coi tội phạm mạng như một nhượng quyền doanh nghiệp. Hiểu được cách DarkSide vận hành giúp giải thích tại sao ransomware ngày nay trông ít giống những vụ hack đơn lẻ mà giống các doanh nghiệp tống tiền dữ liệu có tổ chức hơn, với những hậu quả thực sự về quyền riêng tư đối với những người bình thường bị cuốn vào vòng xoáy.

Cách DarkSide xây dựng đế chế Ransomware-as-a-Service

DarkSide không dựa vào một nhóm nhỏ tin tặc đột nhập vào các mạng lưới từng cái một. Thay vào đó, nó hoạt động như một nền tảng RaaS, phát triển các công cụ và hạ tầng ransomware, rồi cho các chi nhánh thuê lại để thực hiện các cuộc xâm nhập thực tế. Các chi nhánh đảm nhận công việc lộn xộn là đột nhập vào mạng lưới doanh nghiệp, trong khi các nhà điều hành cốt lõi của DarkSide cung cấp phần mềm độc hại, hỗ trợ đàm phán và hạ tầng thanh toán, đổi lại lấy một phần lợi nhuận.

Cấu trúc kiểu nhượng quyền này có ý nghĩa quan trọng đối với quyền riêng tư vì nó nhân lên số lượng kẻ tấn công có quyền truy cập vào dữ liệu bị đánh cắp. Thay vì một nhóm quyết định phải làm gì với các tập tin của nạn nhân, hàng chục chi nhánh hoạt động dưới thương hiệu DarkSide đều có thể đang trích xuất thông tin nhạy cảm: hồ sơ nhân viên, dữ liệu khách hàng, tài liệu tài chính và thông tin liên lạc nội bộ. DarkSide, giống như nhiều hoạt động ransomware hiện đại, sử dụng tống tiền kép: mã hóa hệ thống của nạn nhân đồng thời đe dọa công bố dữ liệu bị đánh cắp nếu tiền chuộc không được trả. Lớp thứ hai đó biến một cuộc tấn công ransomware thành một vụ vi phạm dữ liệu, phơi bày thông tin cá nhân và doanh nghiệp bất kể nạn nhân có trả tiền hay không.

Cuộc tấn công Colonial Pipeline và hậu quả của nó

Hoạt động của Colonial Pipeline bị gián đoạn sau khi các chi nhánh của DarkSide giành được quyền truy cập vào mạng lưới của công ty, cuối cùng khiến công ty phải đóng cửa hệ thống đường ống như một biện pháp phòng ngừa. Sự cố này đã cắt đứt một tuyến cung cấp nhiên liệu lớn, dẫn đến những hậu quả thực tế vượt xa một vụ vi phạm dữ liệu thông thường: thiếu hụt nhiên liệu, giá cả tăng vọt và lo ngại của công chúng về an ninh hạ tầng. Colonial Pipeline được cho là đã trả một khoản tiền chuộc trị giá hàng triệu đô la bằng Bitcoin để lấy lại quyền truy cập vào hệ thống của mình, một quyết định đã thu hút sự giám sát gay gắt từ các nhà lập pháp cũng như các nhà nghiên cứu bảo mật.

Cuộc tấn công đã chứng minh một điều mà các nhóm ransomware đã xây dựng trong nhiều năm: rằng hạ tầng trọng yếu, không chỉ bệnh viện hay nhà bán lẻ, là một mục tiêu khả thi và sinh lợi. Nó cũng cho thấy cách thanh toán bằng tiền điện tử cho phép các nhà điều hành ransomware thu về những khoản tiền lớn với mức độ ẩn danh tương đối, làm phức tạp khả năng truy vết và thu hồi tiền của cơ quan thực thi pháp luật. Phản ứng dữ dội của công chúng sau sự cố Colonial Pipeline đủ nghiêm trọng đến mức chính các nhà điều hành của DarkSide tuyên bố đóng cửa hoạt động, mặc dù các công cụ, chiến thuật cơ bản và thậm chí cả mạng lưới chi nhánh liên quan đến các nhóm như DarkSide vẫn tiếp tục ảnh hưởng đến sự phát triển của ransomware kể từ đó.

Tại sao trường hợp này vẫn quan trọng đối với quyền riêng tư ngày nay

Trường hợp DarkSide và Colonial Pipeline không phải là một sự kiện đơn lẻ. Đó là một bằng chứng khái niệm mà các nhóm ransomware khác đã tinh chỉnh kể từ đó. Mô hình RaaS mà DarkSide phổ biến, kết hợp các nhà phát triển phần mềm độc hại lành nghề với một dàn chi nhánh luân phiên, vẫn là cấu trúc tiêu chuẩn cho nhiều hoạt động ransomware ngày nay. Các nhóm tiếp tục kết hợp mã hóa với đánh cắp dữ liệu và các trang rò rỉ công khai để gây áp lực buộc nạn nhân phải trả tiền, một chiến thuật đặt dữ liệu cá nhân và tổ chức vào vòng nguy hiểm ngay cả khi tiền chuộc cuối cùng được trả.

Các sự cố gần đây cho thấy mô hình này vẫn chưa biến mất. Ví dụ, nhóm đứng sau tuyên bố ransomware DireWolf nhắm vào THQ Nordic đã sử dụng cách tiếp cận tống tiền qua trang rò rỉ tương tự, công khai tuyên bố đã trích xuất một lượng lớn dữ liệu làm đòn bẩy. Dù mục tiêu là hạ tầng trọng yếu hay một nhà phát hành game, rủi ro về quyền riêng tư cơ bản vẫn như nhau: một khi kẻ tấn công có dữ liệu của bạn, chúng kiểm soát cách thức và liệu dữ liệu đó có bị phơi bày hay không.

Điều này có ý nghĩa gì đối với bạn

Hầu hết mọi người sẽ không bao giờ làm việc cho một công ty vận hành đường ống nhiên liệu, nhưng kịch bản của DarkSide ảnh hưởng đến bất kỳ ai có thông tin cá nhân nằm trong cơ sở dữ liệu của một công ty. Khi một doanh nghiệp bị tấn công bằng ransomware, hồ sơ nhân viên và khách hàng thường là một phần của những gì bị đánh cắp và có khả năng bị rò rỉ, ngay cả khi công ty trả tiền để ngăn chặn điều đó. Điều đó có nghĩa là tên, địa chỉ, chi tiết tài chính hoặc thông tin sức khỏe của bạn có thể bị phơi bày như một tác dụng phụ của một cuộc tấn công vào một tổ chức bạn tin tưởng, không phải do lỗi của chính bạn.

Sự trỗi dậy của RaaS cũng có nghĩa là các cuộc tấn công ransomware diễn ra thường xuyên hơn và được chuyên nghiệp hóa hơn bao giờ hết, vì rào cản để khởi động một cuộc tấn công đã giảm xuống. Các cá nhân không thể ngăn chặn một công ty bị nhắm mục tiêu, nhưng họ có thể giảm thiểu hậu quả: sử dụng mật khẩu duy nhất cho mỗi tài khoản, bật xác thực đa yếu tố bất cứ nơi nào có thể, và theo dõi các thông báo về vi phạm dữ liệu liên quan đến các dịch vụ bạn sử dụng.

Kết luận

Cuộc tấn công của ransomware DarkSide vào Colonial Pipeline đã định hình lại cách các chính phủ, doanh nghiệp và nhà nghiên cứu bảo mật nghĩ về ransomware, chứng minh rằng một hoạt động tội phạm mạng được tổ chức tốt có thể làm gián đoạn hạ tầng trọng yếu và thu về hàng triệu đô la bằng Bitcoin trong khi vận hành như một nhà cung cấp dịch vụ hợp pháp. Mô hình RaaS mà nó phổ biến tiếp tục định hình các cuộc tấn công ransomware ngày nay, và cùng với đó là rủi ro thường trực rằng dữ liệu cá nhân bị cuốn vào làm đòn bẩy. Duy trì hiểu biết về cách các nhóm này vận hành, và thực hiện các bước cơ bản như xác thực mạnh và giám sát vi phạm dữ liệu, vẫn là một trong những cách thiết thực nhất để bảo vệ quyền riêng tư của bạn trong một môi trường mà ransomware-as-a-service không có dấu hiệu chậm lại.