Các nhà nghiên cứu xác nhận tuyên bố rò rỉ dữ liệu của ExfilSquad
Các nhà nghiên cứu an ninh mạng đã xác thực các tuyên bố của ExfilSquad, một nhóm tống tiền đã dành nhiều tháng gần đây để đe dọa các tổ chức về việc công bố dữ liệu bị đánh cắp. Theo phân tích mới, nhóm này thực sự đã thu thập được thông tin nhạy cảm từ ít nhất 13 tổ chức, một phát hiện giúp xóa bỏ phần lớn sự mơ hồ thường bao quanh các tuyên bố của nhóm tống tiền và xác nhận quy mô của chiến dịch.
Các nhóm tống tiền thường phóng đại hoặc bịa đặt các tuyên bố vi phạm để gây áp lực buộc nạn nhân phải trả tiền, vì vậy việc xác minh độc lập là rất quan trọng. Trong trường hợp này, các nhà nghiên cứu đã kiểm tra các bộ dữ liệu mà ExfilSquad phân phối qua mạng torrent và phát hiện ra rằng nội dung khớp với các khẳng định trước đó của nhóm. Chính phương thức phân phối đó cũng đáng chú ý. Thay vì chỉ dựa vào các trang web rò rỉ trên dark web, ExfilSquad đã đẩy dữ liệu bị đánh cắp vào các mạng torrent, một kênh phân phối lan truyền nhanh hơn và khó gỡ bỏ hơn một khi các tệp bắt đầu được seed trên nhiều peer.
Việc xác nhận này phù hợp với một báo cáo trước đó chi tiết về việc ExfilSquad có liên quan đến 13 vụ rò rỉ dữ liệu nạn nhân kể từ tháng 7, cho thấy nhóm này đã vận hành một chiến dịch bền bỉ chứ không phải một sự cố cơ hội đơn lẻ. Sự nhất quán giữa con số trước đó và lần xác minh mới nhất này cho thấy một nhóm có phương pháp trong việc ghi chép và công khai các vụ xâm nhập mà họ tuyên bố thực hiện.
Mô hình trải rộng trên nhiều lĩnh vực
Điều nổi bật về hoạt động của ExfilSquad là phạm vi các tổ chức bị ảnh hưởng. Mục tiêu của nhóm không chỉ giới hạn trong một ngành hoặc một khu vực địa lý. Các báo cáo trước đó đã liên kết nhóm này với một vụ vi phạm liên quan đến 135.000 hồ sơ cảnh sát Anh bị rò rỉ trên dark web, và riêng biệt với vụ vi phạm PNLD ảnh hưởng đến Cơ sở dữ liệu pháp lý quốc gia của cảnh sát Anh. Cơ sở hạ tầng thực thi pháp luật và pháp lý nằm cùng danh mục mục tiêu của một nhóm tống tiền với các mục tiêu khu vực tư nhân nhấn mạnh mức độ bừa bãi của các chiến dịch này. Các tấn công không nhất thiết chọn nạn nhân dựa trên lĩnh vực; chúng dường như khai thác bất kỳ quyền truy cập nào có được và kiếm tiền từ đó sau khi xâm nhập.
Mô hình đó cũng đã chạm đến khu vực tư nhân, như thấy trong vụ việc liên quan đến nhà sản xuất chất bán dẫn Analog Devices đối mặt với vụ vi phạm dữ liệu với ExfilSquad đe dọa rò rỉ. Sự hiện diện của một công ty công nghệ toàn cầu bên cạnh các cơ quan chính phủ và thực thi pháp luật trong danh sách nạn nhân được nhóm này tuyên bố cho thấy lý do vì sao các tổ chức ở hầu hết mọi lĩnh vực cần coi hoạt động của các nhóm tống tiền là mối đe dọa đáng tin cậy thay vì gạt bỏ như tiếng ồn.
Vì sao việc xác minh thay đổi cách tính toán
Cho đến thời điểm này, phần lớn tin tức về ExfilSquad tập trung vào các tuyên bố của chính nhóm, điều phổ biến trong giai đoạn đầu của một chiến dịch tống tiền. Các tác nhân đe dọa thường đăng các mẫu dữ liệu một phần hoặc khẳng định chưa được xác minh để tạo sự chú ý truyền thông và gây áp lực lên nạn nhân trước khi xác thực đầy đủ được thiết lập. Việc xác nhận rằng ít nhất 13 tổ chức đã có dữ liệu thực sự bị lộ chuyển cuộc trò chuyện từ suy đoán sang sự thật đã được xác lập, và nó nâng cao rủi ro cho bất kỳ tổ chức nào chưa xác định được liệu mình có nằm trong danh sách mục tiêu của nhóm hay không.
Đối với các tổ chức bị ảnh hưởng, các vụ rò rỉ được xác minh có nghĩa là quy trình ứng phó sự cố thông thường được áp dụng đầy đủ: đánh giá dữ liệu nào đã bị lấy đi, thông báo cho cơ quan quản lý và các cá nhân bị ảnh hưởng khi được yêu cầu, và theo dõi các hành vi gian lận hoặc tấn công thứ cấp thường theo sau một vụ vi phạm được xác nhận. Phân phối qua torrent đặc biệt gây khó khăn cho việc ngăn chặn, vì các tệp có thể được sao chép và chia sẻ lại độc lập với bất kỳ điểm lưu trữ đơn lẻ nào, không giống như dữ liệu được lưu trữ trên một trang rò rỉ có thể bị đưa ngoại tuyến.
Điều này có ý nghĩa gì với bạn
Nếu bạn tương tác với bất kỳ tổ chức nào được nêu tên liên quan đến hoạt động của ExfilSquad, dù là khách hàng, nhân viên hay đối tác, bạn nên kiểm tra xem tổ chức đó đã ban hành thông báo vi phạm hay chưa. Do các cơ sở dữ liệu cảnh sát và pháp lý nằm trong số các mục tiêu được xác nhận, các cá nhân có bất kỳ mối liên hệ nào với hệ thống thực thi pháp luật Anh nên đặc biệt chú ý đến các thông báo từ các cơ quan đó. Đối với công chúng nói chung, sự cố này là lời nhắc nhở rằng dữ liệu cá nhân bị đánh cắp ngày càng được phân phối qua các kênh như torrent, vốn khó gỡ bỏ hơn các trang rò rỉ truyền thống, nghĩa là thông tin bị lộ có thể tồn tại và lan truyền trong thời gian dài sau vụ vi phạm ban đầu.
Các điểm hành động cụ thể
Theo dõi các thông báo chính thức từ bất kỳ tổ chức nào bạn có quan hệ để cập nhật các thông báo vi phạm liên quan đến ExfilSquad. Thay đổi mật khẩu và kích hoạt xác thực đa yếu tố trên các tài khoản liên kết với bất kỳ tổ chức nạn nhân nào đã được xác nhận. Cân nhắc đặt cảnh báo gian lận hoặc đóng băng tín dụng nếu bạn tin rằng dữ liệu của mình nằm trong một vụ rò rỉ được xác nhận, đặc biệt nếu hồ sơ chính phủ hoặc thực thi pháp luật có liên quan. Hãy nghi ngờ các liên lạc không được yêu cầu đề cập đến thông tin cá nhân của bạn, vì dữ liệu bị rò rỉ thường được dùng để tạo ra các cuộc tấn công phishing tinh vi. Khi việc xác minh các tuyên bố của ExfilSquad tiếp tục được làm rõ, việc cập nhật thông tin qua các báo cáo đáng tin cậy vẫn là biện pháp phòng thủ tốt nhất trước cả vụ vi phạm lẫn các trò lừa đảo thứ cấp thường xuất hiện sau đó.




