Một Cái Tên Mới Trong Lĩnh Vực Tống Tiền Dữ Liệu

Một tác nhân đe dọa trước đây chưa từng được biết đến tự xưng là ExfilSquad đã nhanh chóng trở thành một trong những cái tên được nhắc đến nhiều nhất trong lĩnh vực tống tiền dữ liệu. Theo nghiên cứu từ DarkOwl, nhóm này đã nổi lên với những tuyên bố về các vụ xâm phạm dữ liệu nổi tiếng trải dài khắp Hoa Kỳ, Vương quốc Anh và các quốc gia khác, tự định vị mình là một tay chơi mới đáng gờm trong một lĩnh vực vốn đã chật chội các nhóm hacker chuyên tống tiền.

Điều khiến ExfilSquad trở nên đáng chú ý không hẳn nằm ở mức độ tinh vi. Đó là tốc độ và số lượng. Nhóm này được cho là đã gây chú ý bằng cách công bố một loạt lớn các tuyên bố xâm phạm trong một khoảng thời gian rất ngắn, nêu tên Microsoft và Ngân hàng Zenith trong số 14 nạn nhân bị cáo buộc chỉ trong một ngày duy nhất. Kiểu công bố nhanh chóng mặt đó là điều bất thường ngay cả đối với tiêu chuẩn của các nhóm tống tiền hiện đại, vốn thường có xu hướng công bố nạn nhân một cách từ từ để tối đa hóa áp lực và sự chú ý của truyền thông.

Cách Thức Hoạt Động Của ExfilSquad

Không giống như các băng nhóm ransomware truyền thống dựa vào việc mã hóa hệ thống của nạn nhân và đòi tiền chuộc để lấy khóa giải mã, các nhóm tống tiền dữ liệu như ExfilSquad thường bỏ qua hoàn toàn bước mã hóa. Thay vào đó, chúng tập trung vào việc đánh cắp dữ liệu và đe dọa công bố hoặc bán nó trừ khi tiền chuộc được trả. Cách tiếp cận này ngày càng trở nên phổ biến vì nó đòi hỏi ít chi phí kỹ thuật hơn so với việc triển khai và duy trì ransomware, trong khi vẫn mang lại cho kẻ tấn công đòn bẩy đáng kể đối với các nạn nhân lo sợ về thiệt hại danh tiếng, hình phạt từ cơ quan quản lý hoặc việc lộ thông tin nhạy cảm của khách hàng và nhân viên.

Việc nhóm này nêu tên cả một công ty công nghệ toàn cầu và một tổ chức tài chính trong đợt tuyên bố đầu tiên cho thấy chúng không giới hạn bản thân vào một lĩnh vực hoặc khu vực địa lý cụ thể. Phạm vi rộng đó phù hợp với những gì nghiên cứu của DarkOwl mô tả: một nhóm giăng lưới rộng khắp các ngành công nghiệp và quốc gia thay vì chuyên biệt hóa vào một loại mục tiêu. Đối với các tổ chức theo dõi các mối đe dọa mới nổi, việc thiếu trọng tâm hẹp này có thể khiến ExfilSquad khó dự đoán hơn, vì không có khuôn mẫu ngành nghề rõ ràng nào để theo dõi.

Tại Sao Điều Này Quan Trọng Ngoài Các Tiêu Đề Báo Chí

Điều quan trọng cần lưu ý là các tuyên bố của các nhóm tống tiền trên các trang web rò rỉ hoặc diễn đàn dark web không phải lúc nào cũng được xác minh độc lập tại thời điểm chúng được đăng tải. Các nhóm đôi khi phóng đại quy mô hoặc tính xác thực của dữ liệu bị đánh cắp để tăng áp lực lên nạn nhân hoặc để xây dựng danh tiếng trong giới tội phạm. Dù vậy, ngay cả những tuyên bố chưa được xác minh cũng có thể mang lại hậu quả thực sự. Một khi tên của một công ty hoặc cá nhân xuất hiện trên trang web rò rỉ của một nhóm tống tiền, chính sự lộ diện đó, bất kể cuối cùng có bao nhiêu dữ liệu được chứng minh là thật, có thể gây ra lo ngại từ khách hàng, sự giám sát từ cơ quan quản lý và tổn hại danh tiếng.

Đối với người dùng internet thông thường, sự xuất hiện của một nhóm tống tiền mới là một lời nhắc nhở rằng bối cảnh vi phạm dữ liệu không hề tĩnh tại. Các nhóm mới hình thành, đổi tên hoặc tách ra từ các hoạt động trước đó một cách thường xuyên. Điều quan trọng nhất đối với người tiêu dùng không nhất thiết là theo dõi từng nhóm mới theo tên, mà là hiểu rằng bất kỳ tổ chức nào nắm giữ dữ liệu cá nhân, từ ngân hàng đến công ty công nghệ đến cơ sở dữ liệu chính phủ, đều có thể trở thành mục tiêu bất cứ lúc nào.

Điều Này Có Ý Nghĩa Gì Đối Với Bạn

Nếu bạn là khách hàng của bất kỳ tổ chức nào bị nêu tên liên quan đến một nhóm tống tiền dữ liệu, dù là ExfilSquad hay nhóm khác, rủi ro thực tế là như nhau: thông tin cá nhân, chi tiết tài chính hoặc thông tin đăng nhập tài khoản của bạn có thể bị lộ hoặc bị bán. Điều này đúng cho dù tuyên bố vi phạm có được xác minh đầy đủ hay không, vì những kẻ tấn công đôi khi sử dụng các bãi dữ liệu một phần hoặc cũ hơn để tạo ra vẻ ngoài của một vụ vi phạm mới.

Sự trỗi dậy của các nhóm như ExfilSquad cũng nhấn mạnh một xu hướng rộng lớn hơn trong tội phạm mạng: đánh cắp dữ liệu và tống tiền đã trở thành một mô hình kinh doanh tự thân, tách biệt khỏi các cuộc tấn công ransomware từng thống trị các tiêu đề báo chí những năm trước. Sự thay đổi đó có nghĩa là các cá nhân nên cho rằng dữ liệu của họ có thể đã đang bị lưu hành dưới một hình thức nào đó, và điều chỉnh thói quen bảo mật của mình cho phù hợp thay vì chờ đợi các thông báo vi phạm chính thức.

Những Hành Động Cần Thực Hiện

Giám sát các tài khoản gắn liền với bất kỳ tổ chức nào bạn sử dụng đã bị một nhóm tống tiền nêu tên, theo dõi các lần đăng nhập hoặc thông báo bất thường. Sử dụng mật khẩu mạnh, duy nhất cho mọi tài khoản để một vụ vi phạm đơn lẻ không lan sang các tài khoản khác, và bật xác thực đa yếu tố ở bất cứ đâu có thể. Cân nhắc giám sát tín dụng hoặc cảnh báo gian lận nếu các tổ chức tài chính có liên quan trong một vụ vi phạm bị cáo buộc. Cuối cùng, hãy luôn hoài nghi về các email hoặc cuộc gọi không mong muốn đề cập đến một vụ vi phạm, vì những kẻ lừa đảo thường khai thác tin tức về các sự cố thực tế để chạy các chiến dịch lừa đảo. Các nhóm như ExfilSquad có thể sẽ không phải là hoạt động tống tiền mới cuối cùng xuất hiện trên các tiêu đề báo chí, nhưng việc chủ động về vấn đề vệ sinh dữ liệu của chính bạn vẫn là cách phòng thủ đáng tin cậy nhất bất kể nhóm nào đứng sau tuyên bố tiếp theo.