Đếm Ngược 72 Giờ Kết Thúc Bằng Vụ Rò Rỉ Dữ Liệu

Một nhóm ransomware tự xưng là Deadlock đã nhận trách nhiệm tấn công LT Group và công ty con Fortune Tobacco Corp tại Philippines, bị cáo buộc đánh cắp 14.836 tệp tin tổng cộng 27 GB trước khi công bố các mẫu dữ liệu trực tuyến. Theo báo cáo về sự việc, những kẻ tấn công đã cho công ty một khoảng thời gian 72 giờ để phản hồi các yêu cầu tống tiền. Khi khoảng thời gian đó kết thúc mà không có khoản thanh toán hay liên lạc nào, nhóm này bắt đầu phát hành các mẫu dữ liệu như bằng chứng về vụ xâm nhập và làm đòn bẩy để tiếp tục tống tiền.

Đây là kịch bản tống tiền kép tiêu chuẩn đã định hình hoạt động ransomware trong vài năm nay: kẻ tấn công không chỉ mã hóa hệ thống mà còn lặng lẽ đánh cắp các tệp tin nhạy cảm trước, sau đó đe dọa công khai tiết lộ nếu không được trả tiền chuộc. Việc mã hóa làm gián đoạn hoạt động, nhưng đánh cắp dữ liệu thường là mối đe dọa gây thiệt hại lớn hơn về lâu dài, đặc biệt khi các tệp tin bị đánh cắp bao gồm giấy tờ tùy thân cá nhân và hồ sơ tài chính liên quan đến cá nhân, không chỉ hệ thống của doanh nghiệp.

Những Gì Được Báo Cáo Là Đã Bị Lộ

Các mẫu dữ liệu bị rò rỉ được báo cáo bao gồm dữ liệu hộ chiếu chứa thông tin Vùng Đọc Máy (MRZ), dải mã hóa nằm ở cuối trang ảnh hộ chiếu chứa tên, quốc tịch, ngày sinh, số hộ chiếu và ngày hết hạn của một người theo định dạng chuẩn hóa. Dữ liệu MRZ đặc biệt có giá trị đối với kẻ trộm danh tính vì nó được thiết kế để máy có thể phân tích và có thể được sử dụng để làm giả hoặc xác thực giấy tờ du lịch và đối chiếu chéo cơ sở dữ liệu danh tính.

Cũng trong số các mẫu dữ liệu bị rò rỉ là thông tin ngân hàng được báo cáo liên quan đến tài khoản PNB (Ngân hàng Quốc gia Philippine) và Holco USD. Kết hợp với dữ liệu danh tính cấp hộ chiếu, loại thông tin tài chính này cho phép kẻ tấn công có cái nhìn đầy đủ hơn về một cá nhân, làm tăng nguy cơ lừa đảo có chủ đích, các nỗ lực chiếm đoạt tài khoản và gian lận vượt xa nạn nhân là doanh nghiệp ban đầu.

Đối với LT Group và Fortune Tobacco Corp, một tập đoàn đa ngành của Philippines với lợi ích trải rộng trong lĩnh vực thuốc lá, ngân hàng và các lĩnh vực khác, một vụ xâm nhập chạm đến dữ liệu hộ chiếu và ngân hàng cho thấy mức độ phơi nhiễm có thể vượt ra ngoài hồ sơ kinh doanh thông thường đến thông tin cá nhân của nhân viên, lãnh đạo hoặc đối tác kinh doanh. Theo thời điểm báo cáo, phạm vi đầy đủ của các cá nhân bị ảnh hưởng vẫn chưa được xác nhận độc lập.

Tại Sao Điều Này Khớp Với Một Mô Hình Rộng Hơn

Cách tiếp cận của Deadlock ở đây phản ánh các chiến thuật được thấy trên khắp bối cảnh ransomware trong suốt năm 2026. Các nhóm ngày càng bỏ qua các giai đoạn đàm phán kéo dài để chuyển sang các thời hạn công khai ngắn được thiết kế nhằm gây áp lực buộc nạn nhân phải trả tiền nhanh chóng trước khi thiệt hại về uy tín xảy ra. Đây là một chiến thuật tâm lý có chủ đích: thời gian càng ngắn, tổ chức càng có ít thời gian để tham vấn luật sư, thông báo cho cơ quan quản lý hoặc phối hợp phản ứng có chừng mực.

Điều này cũng phản ánh xu hướng kẻ tấn công ngày càng hiệu quả hơn trong việc kiếm tiền từ dữ liệu bị đánh cắp ngay cả khi không được trả tiền chuộc. Một số nhà điều hành ransomware đã bắt đầu thử nghiệm các cách để khiến thông điệp tống tiền khó bị bỏ qua hơn hoàn toàn, như được thấy trong báo cáo về ransomware in thư đòi tiền chuộc vật lý trực tiếp từ máy in văn phòng bị xâm nhập. Cho dù Deadlock có sử dụng chiến thuật leo thang tương tự ở đây hay không, chiến lược cơ bản vẫn giống nhau: buộc phản hồi trước khi nạn nhân có thời gian suy nghĩ.

Các nhóm ransomware cũng đã mở rộng mục tiêu vượt xa các lĩnh vực mà mọi người thường liên tưởng đến tội phạm mạng. Các cảnh báo gần đây của FBI về Silent Ransom Group nhắm vào các công ty luật cho thấy kẻ tấn công sẵn sàng nhắm vào bất kỳ tổ chức nào nắm giữ dữ liệu cá nhân hoặc tài chính nhạy cảm, sử dụng kỹ thuật xã hội ngày càng tinh vi cùng với các phương pháp xâm nhập truyền thống. Các tập đoàn bán lẻ, nhà sản xuất và tổ chức tài chính trên khắp Đông Nam Á cũng là mục tiêu khả thi như một công ty luật phương Tây, đặc biệt khi họ xử lý việc xác minh danh tính cấp hộ chiếu cho nhân viên hoặc khách hàng.

Điều Này Có Ý Nghĩa Gì Đối Với Bạn

Nếu bạn có bất kỳ mối quan hệ nào với LT Group, Fortune Tobacco Corp hoặc các dịch vụ ngân hàng liên kết như PNB, bạn nên xem xét sự việc này một cách nghiêm túc ngay cả trước khi có xác nhận chính thức về phạm vi đầy đủ. Dữ liệu MRZ hộ chiếu kết hợp với thông tin ngân hàng là nền tảng vững chắc cho gian lận danh tính, vì vậy việc theo dõi các báo cáo tài chính và thận trọng với các liên lạc bất ngờ đề cập đến thông tin du lịch hoặc ngân hàng là biện pháp phòng ngừa hợp lý.

Rộng hơn, sự việc này là lời nhắc nhở rằng ransomware không chỉ là vấn đề CNTT, mà là vấn đề quyền riêng tư cá nhân. Một khi các tệp tin bị đánh cắp, thiệt hại không được khắc phục bằng cách trả tiền chuộc hoặc khôi phục hệ thống. Dữ liệu đã được sao chép thì vẫn tiếp tục bị sao chép, và các mẫu bị rò rỉ thường chỉ đại diện cho một phần nhỏ những gì kẻ tấn công thực sự nắm giữ.

Các Điểm Hành Động Cụ Thể

Nếu bạn tin rằng mình có thể liên quan đến vụ xâm nhập này thông qua việc làm việc, ngân hàng hoặc giao dịch kinh doanh với LT Group hoặc Fortune Tobacco Corp, hãy cân nhắc các bước sau: theo dõi tài khoản ngân hàng và thẻ tín dụng của bạn để phát hiện hoạt động bất thường, nghi ngờ các tin nhắn không được yêu cầu đề cập đến chi tiết hộ chiếu hoặc tài khoản, và cân nhắc đặt cảnh báo gian lận với ngân hàng nếu bạn có tài khoản tại các tổ chức bị ảnh hưởng. Các tổ chức xử lý dữ liệu danh tính cấp hộ chiếu cũng nên xem xét lại thời gian lưu giữ các hồ sơ như vậy và liệu mã hóa cùng kiểm soát truy cập có phù hợp với mức độ nhạy cảm của những gì đang được lưu trữ hay không, vì các sự việc như thế này cho thấy ngay cả các tập đoàn lớn, lâu đời vẫn là mục tiêu hấp dẫn đối với các nhà điều hành ransomware sẵn sàng chờ đợi qua thời hạn 72 giờ trước khi công khai.