Một Cú Cứu Giả Tạo Khiến Mọi Chuyện Tệ Hơn

Khi một công ty bị tấn công bằng ransomware, bản năng tự nhiên là tìm kiếm sự trợ giúp thật nhanh. Chính sự khẩn cấp đó là thứ mà một nhóm tự xưng là "Ransom Busters" dường như đang lợi dụng. Theo nghiên cứu từ công ty an ninh GuidePoint, nhóm này đã tự chèn mình vào các vụ ransomware đang diễn ra, tự giới thiệu là dịch vụ khôi phục độc lập có thể phá mã khóa và khôi phục các tệp tin bị đánh cắp.

Vấn đề ở đây là: Ransom Busters hoàn toàn không phải là một công ty khôi phục hợp pháp. Các nhà nghiên cứu tin rằng nhóm này thực chất có liên quan đến chính hoạt động ransomware, hoặc ít nhất là hoạt động phối hợp với chúng. Nhóm này tuyên bố đã xâm nhập vào bảng điều khiển của các hoạt động ransomware-as-a-service (RaaS), nói với nạn nhân rằng họ có thể cung cấp chìa khóa giải mã theo các điều kiện của riêng họ. Trên thực tế, sự sắp đặt này dường như được thiết kế để đánh chặn hoặc chuyển hướng các khoản thanh toán chuộc, nghĩa là những nạn nhân tưởng rằng mình đang giao dịch với dịch vụ cứu hộ có thể chỉ đơn giản là trả tiền cho cùng một bọn tội phạm hai lần, hoặc trả tiền cho một trung gian không hề có ý định khôi phục bất cứ thứ gì.

Vì Sao Trò Lừa Này Hoạt Động Hiệu Quả Đến Vậy

Khôi phục sau ransomware là một lĩnh vực thực sự mơ hồ. Các công ty ứng phó sự cố hợp pháp, công ty bảo hiểm an ninh mạng và nhà đàm phán vẫn tồn tại, và nạn nhân thường được các cố vấn có thiện chí khuyên nên nhờ đến sự trợ giúp chuyên nghiệp thay vì tự mình đàm phán. Chính hệ sinh thái hợp pháp đó lại là thứ khiến một trò lừa như Ransom Busters trở nên hiệu quả. Một đội ngũ CNTT hoảng loạn, đang phải đối mặt với hệ thống bị khóa và đồng hồ đếm ngược tích tắc từ kẻ tấn công ban đầu, gần như không có khả năng xác minh người ở đầu bên kia của một email hay tin nhắn đang đề nghị giúp đỡ là ai.

Đây không phải lần đầu tiên tội phạm lợi dụng sự tuyệt vọng của nạn nhân sau một vụ xâm nhập. Các dịch vụ "khôi phục dữ liệu" và "dọn dẹp sau xâm nhập" giả mạo đã vây quanh các công ty và cá nhân trong nhiều năm, thường hứa hẹn xóa dữ liệu bị rò rỉ khỏi internet hoặc đàm phán mức tiền chuộc thấp hơn, chỉ để rồi biến mất cùng khoản phí trả trước, hoặc trong các trường hợp như thế này, chuyển thẳng khoản thanh toán về tay kẻ tấn công. Điều khiến Ransom Busters khác biệt là mối liên hệ trực tiếp rõ ràng với chính hoạt động ransomware, tạo ra một lớp kiếm tiền thứ hai chồng lên trên vụ tống tiền ban đầu.

Hậu Quả Về Quyền Riêng Tư Ngoài Khoản Tiền Chuộc

Khía cạnh tài chính nhận được nhiều sự chú ý nhất, nhưng ở đây còn có một khía cạnh quyền riêng tư cũng quan trọng không kém. Các cuộc tấn công ransomware thường đi kèm với đánh cắp dữ liệu cùng với mã hóa, nghĩa là hồ sơ khách hàng, hồ sơ nhân viên hoặc tài liệu kinh doanh nhạy cảm đã bị trích xuất trước khi lá thư đòi tiền chuộc xuất hiện. Khi một nhóm khôi phục giả mạo tự chèn mình vào các cuộc đàm phán, nhóm này sẽ có thêm tầm nhìn về dữ liệu nào đã bị đánh cắp, tổ chức nạn nhân là ai, và tổ chức đó sẵn sàng trả bao nhiêu tiền để giải quyết vấn đề.

Đối với những cá nhân có thông tin cá nhân nằm trong hệ thống của công ty bị xâm nhập, trò lừa này thêm một lớp bất định nữa. Vốn đã khó để biết liệu một công ty bị ransomware có trả tiền chuộc hay không, có khôi phục được dữ liệu một cách sạch sẽ hay không, hay có âm thầm đàm phán với một trung gian lừa đảo vốn không có khả năng thực sự để bảo vệ bất cứ điều gì hay không. Nếu dữ liệu của bạn là một phần trong hệ thống của một tổ chức bị ảnh hưởng, hướng dẫn trong Nạn Nhân Rò Rỉ Dữ Liệu Năm 2026? Đây Là Kế Hoạch Khắc Phục Của Bạn vẫn là con đường đáng tin cậy nhất để tiến về phía trước: giả định rằng dữ liệu đã bị lộ, theo dõi các tài khoản của bạn và thực hiện các bước để hạn chế thiệt hại về sau bất kể công ty đó đã xử lý sự cố như thế nào.

Điều Này Có Nghĩa Gì Với Bạn

Hầu hết độc giả sẽ không bao giờ trực tiếp đàm phán với một băng nhóm ransomware, nhưng bài học từ Ransom Busters có thể áp dụng rộng rãi: bất kỳ ai đề nghị "sửa chữa" một vụ xâm nhập hoặc tấn công mạng sau khi sự việc xảy ra đều đáng bị soi xét, đặc biệt nếu họ chủ động liên hệ với bạn trước thay vì ngược lại. Các công ty ứng phó sự cố hợp pháp thường được chính đội ngũ an ninh, luật sư hoặc nhà cung cấp bảo hiểm mạng của tổ chức nạn nhân mời đến, chứ không phải từ những lời tiếp cận không được yêu cầu tự nhận có quyền truy cập nội bộ vào hệ thống của kẻ tấn công.

Nếu bạn làm việc trong lĩnh vực CNTT, an ninh hoặc lãnh đạo cấp cao tại một tổ chức gặp phải sự cố ransomware, hãy xác minh bất kỳ nhà cung cấp dịch vụ khôi phục nào thông qua các kênh độc lập trước khi hợp tác, đồng thời liên hệ với cơ quan thực thi pháp luật hoặc một công ty ứng phó sự cố đã biết thay vì chấp nhận sự trợ giúp xuất hiện giữa lúc khủng hoảng. Nếu bạn là cá nhân lo lắng dữ liệu của mình bị cuốn vào một vụ rò rỉ ransomware tại một công ty bạn sử dụng, ưu tiên cũng giống như với bất kỳ vụ rò rỉ nào: đổi các mật khẩu dùng lại, bật xác thực đa yếu tố và theo dõi các tài khoản tài chính cũng như báo cáo tín dụng của bạn để phát hiện hoạt động bất thường.

Đi Trước Các Trò Lừa Khôi Phục Sau Ransomware

Vụ Ransom Busters là một lời nhắc nhở rằng các cuộc tấn công ransomware hiếm khi kết thúc chỉ với một quyết định duy nhất. Giai đoạn tống tiền có thể được nối tiếp bởi một làn sóng bóc lột thứ hai được ngụy trang thành sự giúp đỡ, và việc phân biệt hỗ trợ khôi phục thực sự với một trò lừa đảo khôi phục sau ransomware đòi hỏi sự thận trọng tương tự như bạn áp dụng cho bất kỳ lời đề nghị không được yêu cầu nào trong lúc khủng hoảng. Các tổ chức nên đưa quy trình xác minh nhà cung cấp vào kế hoạch ứng phó sự cố của mình trước khi cuộc tấn công xảy ra, chứ không phải trong lúc nó đang diễn ra. Đối với người dùng thông thường, bước đi an toàn nhất là coi bất kỳ thông báo rò rỉ dữ liệu nào—dù đến từ một công ty bạn tin tưởng hay từ một người lạ hứa hẹn khắc phục thiệt hại—như một tín hiệu để khóa chặt các tài khoản của chính bạn thay vì ngồi chờ người khác sửa chữa.