Everest Ransomware Đã Tuyên Bố Gì Về Capgemini Engineering

Nhóm ransomware Everest đã thêm Capgemini Engineering vào trang rò rỉ dữ liệu của mình, công khai nêu tên nhà cung cấp dịch vụ kỹ thuật và công nghệ này là nạn nhân. Như thường lệ đối với các danh sách này, tuyên bố được đăng mà không có bằng chứng xác minh độc lập, không có mẫu dữ liệu bị đánh cắp được xác nhận, không có bằng chứng về việc hệ thống nội bộ bị mã hóa, và không có sự xác nhận nào từ chính Capgemini Engineering tại thời điểm đưa tin.

Đây là cách mà hầu hết các danh sách của nhóm ransomware hoạt động. Một cái tên xuất hiện trên trang rò rỉ dữ liệu trên dark web, đôi khi kèm theo đồng hồ đếm ngược hoặc mô tả mơ hồ về "dữ liệu bị đánh cắp", và phần còn lại của câu chuyện bị bỏ ngỏ cho sự suy đoán cho đến khi công ty xác nhận sự cố hoặc nhóm này công bố bằng chứng để hỗ trợ tuyên bố của mình. Trong trường hợp này, bằng chứng đó vẫn chưa xuất hiện.

Tại Sao Tuyên Bố Vẫn Chưa Được Xác Minh

Các nhà nghiên cứu bảo mật theo dõi danh sách này đã không tìm thấy dấu hiệu xác thực nào cho thấy hệ thống của Capgemini Engineering bị xâm phạm. Không có sự kiện mã hóa được xác nhận, không có mẫu dữ liệu được xác minh, và không có tuyên bố nào từ công ty xác nhận một vụ vi phạm. Các công cụ theo dõi thông tin tình báo về mối đe dọa ghi nhận các tuyên bố ransomware đã gắn cờ tuyên bố này là nguồn đơn nhất, nghĩa là nó hoàn toàn bắt nguồn từ bài đăng trên trang rò rỉ của chính Everest thay vì từ bất kỳ xác nhận độc lập nào.

Sự khác biệt này rất quan trọng. Các nhóm ransomware thường xuyên liệt kê các tổ chức như một chiến thuật gây áp lực, đôi khi trước khi một cuộc xâm nhập thực sự được thực hiện hoàn tất, và đôi khi mà không hề xâm nhập vào công ty đó. Một danh sách là một tuyên bố, không phải một sự cố đã được xác nhận. Cho đến khi Capgemini Engineering hoặc một bên thứ ba đáng tin cậy xác minh chi tiết, thái độ phù hợp là hoài nghi thận trọng thay vì báo động.

Cách Các Nhóm Ransomware Sử Dụng Rò Rỉ Chưa Xác Nhận Như Chiến Thuật Gây Áp Lực

Everest không phải là nhóm duy nhất dựa vào việc làm mất uy tín công khai như một đòn bẩy. Việc liệt kê tên công ty trên trang rò rỉ dữ liệu tạo ra các tiêu đề, sự đưa tin của truyền thông, và sự lo lắng về danh tiếng trước khi bất kỳ dữ liệu nào thực sự được xác minh hoặc công bố. Sự chú ý đó tự nó có thể có giá trị đối với những kẻ tấn công, vì nó làm tăng áp lực lên tổ chức bị nêu tên để trả tiền chuộc một cách lặng lẽ thay vì chấp nhận rủi ro bị soi xét kéo dài.

Khuôn mẫu này đã xuất hiện trong các trường hợp gần đây khác liên quan đến cùng nhóm này. Everest trước đó đã nhắm mục tiêu vào công ty công nghệ Ấn Độ Greenbotz, đe dọa rò rỉ dữ liệu bị đánh cắp nếu các yêu cầu không được đáp ứng, một danh sách tuân theo kịch bản tương tự gồm các tuyên bố công khai trước khi xác minh đầy đủ. Các nhóm ransomware và tống tiền khác sử dụng chiến thuật tương tự; ví dụ, tuyên bố tấn công vào Statista GmbH của nhóm Direwolf tuân theo cùng cấu trúc cơ bản: một tuyên bố công khai, bằng chứng ban đầu hạn chế, và một công ty bị bỏ lại để đối phó dưới sự soi xét của công chúng.

Điều rút ra không phải là những tuyên bố này nên bị bác bỏ hoàn toàn, mà là chúng nên được coi là chưa được xác nhận cho đến khi có bằng chứng ngược lại. Phản ứng hoảng loạn trước khi sự thật được thiết lập chỉ làm khuếch đại chính chiến thuật tống tiền đó.

Doanh Nghiệp và Khách Hàng Nên Làm Gì Để Thẩm Định Bảo Mật Nhà Cung Cấp

Đối với các công ty làm việc với các công ty kỹ thuật, CNTT, hoặc tư vấn lớn như Capgemini Engineering, một tuyên bố ransomware chưa được xác minh vẫn là một gợi ý hữu ích để rà soát các biện pháp bảo mật của nhà cung cấp, ngay cả khi danh sách cụ thể này hóa ra là vô căn cứ. Một vài bước thực tế là hợp lý bất kể trường hợp cụ thể này được giải quyết như thế nào:

  • Hỏi trực tiếp nhà cung cấp về quy trình ứng phó sự cố của họ và cách họ truyền đạt các vụ vi phạm đã được xác nhận so với các tuyên bố chưa được xác minh.
  • Rà soát ngôn ngữ hợp đồng về thời hạn thông báo vi phạm dữ liệu và các yêu cầu về bằng chứng.
  • Xác nhận danh mục dữ liệu của bạn mà nhà cung cấp thực sự lưu giữ hoặc có quyền truy cập, để bạn có thể đánh giá mức độ phơi nhiễm thực sự nếu một tuyên bố sau đó được xác nhận.
  • Theo dõi các nguồn thông tin tình báo về mối đe dọa và các công cụ theo dõi trang rò rỉ ransomware để cập nhật thay vì chỉ dựa vào các tiêu đề tin tức.

Điều Này Có Ý Nghĩa Gì Đối Với Bạn

Nếu tổ chức của bạn làm việc với Capgemini Engineering hoặc bất kỳ nhà cung cấp quy mô lớn tương tự nào, không cần phải hành động quyết liệt chỉ dựa trên danh sách này. Chưa có mã hóa, đánh cắp dữ liệu, hoặc phơi nhiễm dữ liệu nào được xác nhận. Tuy nhiên, đây là thời điểm tốt để kiểm tra lại quy trình quản lý rủi ro nhà cung cấp của chính bạn: bạn có biết đối tác sẽ thông báo cho bạn nhanh như thế nào nếu một vụ vi phạm được xác nhận, và bạn có khả năng nhìn thấy dữ liệu họ lưu giữ thay mặt bạn không?

Bài học rộng hơn từ tuyên bố ransomware Capgemini Engineering không tập trung nhiều vào sự cố đơn lẻ này mà tập trung vào cách các nhóm ransomware hoạt động. Các danh sách công khai trên trang rò rỉ dữ liệu được thiết kế để tạo ra sự khẩn cấp và áp lực về danh tiếng, dù một vụ vi phạm thực sự có xảy ra hay không. Coi mọi tuyên bố là sự thật đã được xác nhận sẽ tiếp tay cho chiến lược đó; coi mọi tuyên bố là tự động sai sẽ bỏ qua rủi ro thực sự. Điểm trung gian có trách nhiệm là xác minh trước khi phản ứng.

Những Điểm Chính

  • Ransomware Everest đã liệt kê Capgemini Engineering là nạn nhân, nhưng không có bằng chứng độc lập nào xác nhận mã hóa hoặc đánh cắp dữ liệu.
  • Tuyên bố hiện chỉ có nguồn đơn nhất từ trang rò rỉ của chính nhóm này, một khuôn mẫu phổ biến trong các chiến thuật tống tiền ransomware.
  • Các tuyên bố chưa được xác minh hoặc ở giai đoạn sớm tương tự đã xuất hiện chống lại các công ty khác, bao gồm Greenbotz và Statista GmbH, theo các kịch bản tương đương.
  • Các doanh nghiệp nên tận dụng những thời điểm như thế này để rà soát cam kết ứng phó sự cố và phạm vi truy cập dữ liệu của nhà cung cấp, thay vì chờ đến khi có vụ vi phạm được xác nhận mới đặt những câu hỏi khó.
  • Cập nhật qua các nguồn thông tin tình báo về mối đe dọa đáng tin cậy thay vì chỉ phản ứng với các bài đăng trên trang rò rỉ dữ liệu.