Hãng Game Úc Bị Nêu Tên Trong Vụ Rò Rỉ Ransomware

Nhà phát triển game có trụ sở tại Adelaide, Mighty Kingdom, đã được xác định là nạn nhân của nhóm ransomware Direwolf, theo báo cáo về sự việc này. Nhóm này tuyên bố đã đánh cắp hơn 260 kho mã nguồn từ hãng studio vào ngày 17 tháng 8. Giống như hầu hết các tiết lộ ransomware, tuyên bố này lần đầu tiên xuất hiện trên trang web rò rỉ của nhóm, một chiến thuật gây áp lực phổ biến nhằm buộc nạn nhân phải trả tiền trước khi dữ liệu bị đánh cắp được công bố hoặc bán ra.

Mighty Kingdom là một trong những nhà phát triển game độc lập lớn nhất của Úc, và một vụ vi phạm ở quy mô này đặt ra những câu hỏi vượt ra ngoài vấn đề IT nội bộ của một công ty đơn lẻ. Khi kho mã nguồn của một hãng game bị xâm phạm, hậu quả có thể ảnh hưởng đến người chơi, đối tác và nhân viên, ngay cả khi dữ liệu cá nhân của họ chưa bao giờ là mục tiêu chính.

Vì Sao Đánh Cắp Mã Nguồn Là Một Loại Vi Phạm Dữ Liệu Khác

Hầu hết các vụ vi phạm gây chú ý đều liên quan đến hồ sơ khách hàng: tên, email, chi tiết thanh toán. Một vụ vi phạm mã nguồn là một câu chuyện khác, nhưng có thể nói là không kém phần nghiêm trọng. Các kho mã thường chứa nhiều thứ hơn là logic trò chơi. Chúng có thể bao gồm thông tin xác thực được nhúng, khóa API, tài liệu nội bộ, quy trình xây dựng (build pipelines), và đôi khi là dữ liệu cá nhân của nhân viên hoặc nhà thầu đã commit mã dưới tên của chính họ.

Nếu tuyên bố của nhóm Direwolf là chính xác, việc lộ hơn 260 kho mã có thể trao cho kẻ tấn công một bản thiết kế chi tiết về hệ thống nội bộ của Mighty Kingdom. Điều này quan trọng vì hai lý do. Thứ nhất, mã nguồn bị rò rỉ có thể bị mổ xẻ để tìm ra các lỗ hổng bảo mật bị khai thác trong các cuộc tấn công trong tương lai, không chỉ nhắm vào chính hãng studio mà còn nhắm vào bất kỳ sản phẩm nào được xây dựng trên mã đó. Thứ hai, các kho mã bị đánh cắp thường được sử dụng làm đòn bẩy trong các kế hoạch tống tiền kép, nơi kẻ tấn công đe dọa công bố hoặc bán đấu giá dữ liệu trừ khi tiền chuộc được trả, bất kể công ty có khôi phục hệ thống của mình từ bản sao lưu hay không.

Mô hình này ngày càng trở nên quen thuộc trên nhiều ngành công nghiệp vượt xa lĩnh vực game. Các nhóm ransomware đã nhắm mục tiêu vào mọi thứ từ cơ quan chính phủ đến các nhà cung cấp cơ sở hạ tầng trọng yếu, như đã thấy trong các vụ vi phạm dữ liệu của chính phủ Anh và Thụy Sĩ được báo cáo đầu tháng này, và thậm chí cả các công ty con IT liên quan đến các tập đoàn đa quốc gia lớn, như được ghi nhận trong vụ vi phạm công ty con IBM Italy liên quan đến các chiến dịch mạng Trung Quốc. Dù mục tiêu là cơ quan công quyền hay hãng game tư nhân, kịch bản đằng sau là đánh cắp dữ liệu rồi tống tiền trông có vẻ nhất quán một cách đáng ngạc nhiên.

Góc Độ Quyền Riêng Tư Mà Ít Ai Nhắc Đến

Hầu hết các bài viết về sự việc này, một cách dễ hiểu, tập trung vào rủi ro sở hữu trí tuệ đối với các trò chơi của Mighty Kingdom. Nhưng cũng có một khía cạnh quyền riêng tư đáng được nêu ra. Các kho mã là không gian làm việc cộng tác. Chúng thường ghi lại ai đã viết gì, khi nào, và đôi khi chứa các bình luận, tệp cấu hình hoặc dữ liệu thử nghiệm liên quan đến thông tin thực của nhân viên hoặc người dùng bị bỏ lại trong quá trình phát triển. Nếu tuyên bố đánh cắp dữ liệu của Direwolf được xác nhận, bất kỳ ai có thông tin cá nhân được lưu trữ tình cờ trong các kho đó, nhân viên hiện tại hoặc cựu nhân viên, nhà thầu, hoặc người thử nghiệm beta, đều có thể bị lộ một cách gián tiếp mặc dù họ chưa bao giờ là mục tiêu dự định.

Đây là một chủ đề lặp đi lặp lại trong các vụ vi phạm bắt đầu từ nhà cung cấp hoặc hệ thống nội bộ thay vì cơ sở dữ liệu hướng tới khách hàng. Vụ vi phạm Trezor liên quan đến đối tác vận chuyển ShipMonk đã cho thấy cách một vụ xâm phạm từ bên thứ ba có thể làm lộ dữ liệu khách hàng mà công ty chính không bao giờ trực tiếp kiểm soát. Tình huống của Mighty Kingdom đảo ngược kịch bản đó: đây là một vụ xâm phạm từ phía công ty, nhưng những tác động lan tỏa đến quyền riêng tư cá nhân có thể thực sự tương đương, tùy thuộc vào những gì các kho mã bị đánh cắp thực sự chứa.

Điều Này Có Ý Nghĩa Gì Đối Với Bạn

Nếu bạn là người chơi, đối tác hoặc cựu nhân viên có liên quan đến Mighty Kingdom, bạn không có nhiều cách để kiểm soát những gì xảy ra với mã nguồn nội bộ. Nhưng có những biện pháp phòng ngừa hợp lý đáng thực hiện bất cứ khi nào một công ty mà bạn từng tương tác bị nêu tên trong một vụ việc ransomware:

  • Theo dõi các nỗ lực đăng nhập bất thường hoặc email đặt lại mật khẩu liên quan đến bất kỳ tài khoản Mighty Kingdom hoặc dịch vụ liên kết nào.
  • Nếu bạn là nhân viên hoặc nhà thầu hiện tại hoặc cựu nhân viên, hãy cân nhắc xem liệu thông tin cá nhân nào có thể đã được lưu trữ trong các tệp dự án, và theo dõi các dấu hiệu lạm dụng danh tính.
  • Hãy nghi ngờ các email không được yêu cầu đề cập đến vụ vi phạm này, vì kẻ tấn công thường sử dụng tin tức về một vụ rò rỉ để tạo ra các nỗ lực lừa đảo (phishing) thuyết phục.
  • Bật xác thực đa yếu tố (multi-factor authentication) ở bất cứ nơi nào có thể, đặc biệt là trên các tài khoản liên kết với nền tảng game hoặc công cụ dành cho nhà phát triển.

Các nhóm ransomware dựa vào sự không chắc chắn và khẩn cấp để trích xuất tiền chuộc và sự chú ý. Cho đến khi Mighty Kingdom hoặc các nhà nghiên cứu độc lập xác nhận chính xác những gì đã bị lấy đi, hãy xử lý các tuyên bố với sự thận trọng thích hợp, không phủ nhận hoàn toàn cũng không giả định điều tồi tệ nhất.

Đi Trước Các Thông Báo Tiếp Theo

Các vụ vi phạm mã nguồn như thế này là lời nhắc nhở rằng bảo vệ dữ liệu không chỉ là về cơ sở dữ liệu khách hàng. Các quy trình phát triển, kho nội bộ và thông tin xác thực của nhân viên ngày càng trở thành mục tiêu hấp dẫn đối với các nhóm ransomware đang tìm kiếm đòn bẩy. Khi các sự việc liên quan đến dữ liệu cảnh sát bị rò rỉ và các kho nhạy cảm khác tiếp tục xuất hiện, bài học cho các tổ chức ở mọi quy mô là như nhau: kiểm toán những gì được lưu trữ trong môi trường phát triển của bạn, hạn chế quyền truy cập không cần thiết, và giả định rằng bất kỳ thông tin xác thực hoặc kho mã bị lộ nào cuối cùng cũng có thể xuất hiện trên một trang web rò rỉ.

Hiện tại, bất kỳ ai có liên quan đến Mighty Kingdom nên theo dõi các cập nhật chính thức từ công ty và coi các tuyên bố của nhóm Direwolf là chưa được xác nhận nhưng đáng để theo dõi chặt chẽ.