Đòn tấn công phối hợp nhắm vào một trùm ransomware
Liên minh Châu Âu đã chính thức trừng phạt một cá nhân được biết đến trên mạng với biệt danh "Stern", được xác định là kẻ điều hành đứng sau hoạt động ransomware Trickbot. Theo công ty phân tích blockchain Chainalysis, mạng lưới của Stern đã thu về hơn 300 triệu USD tiền chuộc, khiến đây trở thành một trong những động thái trừng phạt tội phạm mạng đáng kể nhất trong thời gian gần đây. Động thái này diễn ra song song với các lệnh trừng phạt tương tự từ Hoa Kỳ và Vương quốc Anh, nằm trong một nỗ lực phối hợp rộng lớn hơn nhắm vào cơ sở hạ tầng giúp ransomware duy trì lợi nhuận.
Vai trò của Stern không phải là một hacker đơn độc xâm nhập vào các mạng lưới. Thay vào đó, các báo cáo cho thấy cá nhân này hoạt động giống một giám đốc điều hành hơn, quản lý một doanh nghiệp tội phạm xây dựng và cấp phép phần mềm độc hại Trickbot được sử dụng để tấn công các nạn nhân trên toàn thế giới. Bản thân Trickbot có lịch sử lâu dài như một công cụ nền tảng trong hệ sinh thái ransomware, thường đóng vai trò là điểm truy cập ban đầu, sau đó tạo điều kiện cho các đợt triển khai ransomware có sức phá hoại lớn hơn nhắm vào bệnh viện, doanh nghiệp và cơ quan chính phủ.
Tại sao các lệnh trừng phạt lại quan trọng trong việc thực thi chống ransomware
Các lệnh trừng phạt hoạt động khác với việc bắt giữ hay truy tố. Thay vì theo đuổi dẫn độ (thường là bất khả thi khi nghi phạm hoạt động từ các quốc gia không có thỏa thuận hợp tác thực thi pháp luật), các lệnh trừng phạt đóng băng quyền truy cập tài chính và hình sự hóa mọi giao dịch với cá nhân bị chỉ định hoặc các ví liên quan của họ. Đối với một nhân vật như Stern, người có đế chế phụ thuộc vào các khoản thanh toán tiền mã hóa chảy qua các sàn giao dịch và máy trộn, điều này có thể làm gián đoạn dòng tiền một cách đáng kể ngay cả khi không có bản án từ tòa án.
Kiểu hành động trừng phạt ransomware này cũng gửi một tín hiệu đến các doanh nghiệp tạo điều kiện cho việc thanh toán tiền chuộc. Các công ty bảo hiểm mạng, các hãng ứng phó sự cố và những nhà đàm phán mà các công ty thuê trong một cuộc tấn công giờ đây phải đối mặt với rủi ro pháp lý nếu họ cố tình chuyển tiền đến một thực thể bị trừng phạt. Thực tế đó đã định hình lại cách các cuộc đàm phán ransomware diễn ra ở hậu trường, như được trình bày chi tiết trong báo cáo của chúng tôi về một nhà đàm phán ransomware BlackCat đã phản bội chính khách hàng của mình, nơi các động cơ xung quanh việc thanh toán tiền chuộc trở nên mập mờ hơn những gì nạn nhân mong đợi.
Vụ việc Trickbot cũng minh họa cách ransomware đã phát triển thành một mô hình kinh doanh phân lớp. Các nhóm như Stormous, gần đây đã nhận trách nhiệm về việc làm rò rỉ 10GB dữ liệu từ mạng lưới một nhà thờ Hà Lan, thường dựa vào các nhà môi giới truy cập và cơ sở hạ tầng phần mềm độc hại dạng dịch vụ tương tự như những gì Trickbot đã cung cấp. Trừng phạt những kẻ vận hành cơ sở hạ tầng, chứ không chỉ các thương hiệu ransomware, là một nỗ lực nhằm bóp nghẹt chuỗi cung ứng mà các nhóm nhỏ hơn phụ thuộc vào.
Hệ lụy về quyền riêng tư đối với người dùng thông thường
Trong khi các lệnh trừng phạt nhắm vào một cá nhân cụ thể, những hệ lụy về quyền riêng tư lan tỏa ra bên ngoài đến bất kỳ ai có dữ liệu cá nhân đã đi qua một mạng lưới mà Trickbot giúp xâm phạm. Các hoạt động ransomware thường xuyên đánh cắp các hồ sơ nhạy cảm trước khi mã hóa hệ thống, và dữ liệu bị đánh cắp đó không biến mất khi các lệnh trừng phạt được công bố. Các nhà cung cấp dịch vụ chăm sóc sức khỏe đã bị ảnh hưởng đặc biệt nặng nề bởi mô hình này, như đã thấy khi HSE của Ireland bị phạt 300.000 euro sau khi một cuộc tấn công ransomware nhắm vào Bệnh viện Tullamore, làm lộ dữ liệu bệnh nhân trong quá trình đó.
Các nhà vận hành ransomware cũng thường xuyên dựa vào các công cụ ẩn danh được xây dựng riêng cho mục đích tội phạm, khác biệt với các dịch vụ VPN tiêu dùng hợp pháp. Cơ quan thực thi pháp luật đã bắt đầu nhắm trực tiếp vào cơ sở hạ tầng đó, như được thấy trong vụ triệt phá được đề cập trong báo cáo của chúng tôi về việc Europol thu giữ 33 máy chủ liên quan đến một dịch vụ VPN tội phạm. Những hành động này nhấn mạnh một sự phân biệt quan trọng: các công cụ bảo mật được thiết kế cho người dùng thông thường không giống với cơ sở hạ tầng tội phạm được xây dựng có chủ đích, và các nhà quản lý ngày càng vạch rõ ranh giới đó.
Điều này có ý nghĩa gì đối với bạn
Đối với hầu hết độc giả, các lệnh trừng phạt Stern sẽ không thay đổi trực tiếp cuộc sống hàng ngày, nhưng chúng phản ánh một sự thật lớn hơn: ransomware không phải là một mối đe dọa trừu tượng xa vời. Nó là một ngành công nghiệp vì lợi nhuận với các giám đốc điều hành, chuỗi cung ứng và động cơ tài chính, giống như bất kỳ doanh nghiệp nào khác. Khi doanh nghiệp đó chạm đến một bệnh viện, một trường học hoặc một công ty nắm giữ hồ sơ cá nhân của bạn, hậu quả đổ lên đầu những người bình thường, chứ không chỉ các bộ phận CNTT.
Nếu bạn đã nhận được thông báo vi phạm dữ liệu trong vài năm qua, đặc biệt là từ một nhà cung cấp dịch vụ chăm sóc sức khỏe, tổ chức tài chính hoặc cơ quan công quyền, có khả năng thực sự rằng cuộc tấn công cơ bản có nguồn gốc từ cơ sở hạ tầng tương tự như những gì Stern bị cáo buộc đã xây dựng. Đó là một lý do chính đáng để luôn cảnh giác về nơi dữ liệu của bạn tồn tại và cách nó được bảo vệ.
Những điều thiết thực cần làm
- Theo dõi chặt chẽ các thông báo vi phạm dữ liệu, đặc biệt là từ các nhà cung cấp dịch vụ chăm sóc sức khỏe và tài chính, và đăng ký mọi dịch vụ giám sát tín dụng được cung cấp.
- Sử dụng mật khẩu mạnh, duy nhất và bật xác thực đa yếu tố ở mọi nơi có thể, vì việc đánh cắp thông tin đăng nhập thường là bước đầu tiên trong các vụ xâm nhập ransomware.
- Hoài nghi với các email và tệp đính kèm không được yêu cầu, vì Trickbot và các họ phần mềm độc hại tương tự trong lịch sử đã lây lan qua các chiến dịch lừa đảo.
- Hiểu sự khác biệt giữa các công cụ bảo mật uy tín và các dịch vụ ẩn danh cấp độ tội phạm khi nghiên cứu các sản phẩm VPN hoặc bảo mật.
Các lệnh trừng phạt chống lại Stern sẽ không chấm dứt ransomware trong một sớm một chiều, nhưng chúng đánh dấu một sự leo thang có ý nghĩa trong cách các chính phủ đang bóp nghẹt các tuyến tài chính giúp những hoạt động này có lợi nhuận ngay từ đầu.




