FBI đang kêu gọi các thành viên của nhóm tống tiền ShinyHunters ra đầu thú. Cảnh báo này được đưa ra sau khi cảnh sát Hà Lan bắt giữ một người đàn ông mà cơ quan này mô tả là một trong những thủ lĩnh bị cáo buộc của nhóm. Đối với bất kỳ ai có tài khoản có thể đã bị ảnh hưởng trong một vụ vi phạm dữ liệu của doanh nghiệp, câu chuyện về vụ bắt giữ ShinyHunters và nhóm tống tiền của FBI đáng để tìm hiểu, chủ yếu vì những gì nó thay đổi và không thay đổi đối với các nạn nhân.
Những gì FBI và cảnh sát Hà Lan công bố
Các sự kiện cốt lõi rất ngắn gọn. Cảnh sát Hà Lan đã bắt giữ một người đàn ông, và FBI mô tả anh ta là một thủ lĩnh bị cáo buộc của ShinyHunters. Sau đó, cơ quan này đã đưa ra một thông điệp công khai nhắm vào phần còn lại của nhóm: hãy đầu thú thay vì chờ bị nhận diện và bắt giữ.
Kiểu kêu gọi công khai này là một chiến thuật gây áp lực. Nó cho thấy các điều tra viên tin rằng họ có thông tin về các thành viên khác và muốn khuyến khích việc đào tẩu hoặc đầu thú tự nguyện. Nó cũng cho thấy sự hợp tác quốc tế, với các nhà chức trách Mỹ và Hà Lan cùng làm việc trong một vụ án.
Một số chi tiết vẫn chưa rõ ràng, và các báo cáo thứ cấp khác nhau về một số điểm cụ thể liên quan đến nghi phạm. Cho đến khi các nhà chức trách công bố đầy đủ tài liệu tòa án hoặc cáo trạng, hãy thận trọng với các tuyên bố riêng lẻ trên mạng xã hội và các trang tổng hợp. Việc bắt giữ cũng không phải là kết tội, và nghi phạm được hưởng quyền suy đoán vô tội.
ShinyHunters là ai và mô hình tống tiền của nhóm hoạt động như thế nào
ShinyHunters được mô tả là một nhóm đánh cắp dữ liệu và tống tiền. Mô hình chung của các nhóm như vậy khá đơn giản:
- Kẻ tấn công giành quyền truy cập vào hệ thống hoặc tài khoản đám mây của một công ty.
- Chúng sao chép dữ liệu nhạy cảm, thường là hồ sơ khách hàng hoặc nhân viên.
- Chúng liên hệ với nạn nhân và yêu cầu thanh toán, đe dọa công bố hoặc bán dữ liệu nếu nạn nhân từ chối.
Không giống như ransomware cổ điển, tống tiền dữ liệu không phải lúc nào cũng yêu cầu mã hóa bất cứ thứ gì. Đòn bẩy hoàn toàn đến từ thông tin bị đánh cắp. Điều đó khiến mối đe dọa khó "khắc phục" bằng sao lưu hơn, vì việc khôi phục các tệp của chính bạn không giải quyết được gì đối với các bản sao nằm trên máy chủ của người khác.
Xu hướng tống tiền leo thang rộng hơn cũng có thể thấy ở nơi khác. Bài viết của chúng tôi về chiến dịch ransomware Medusa và hơn 500 tổ chức bị xâm phạm cho thấy cách các cơ quan liên bang đang theo dõi các chiến thuật gây áp lực tương tự nhắm vào các tổ chức thuộc nhiều lĩnh vực.
Tại sao một vụ bắt giữ không chấm dứt rủi ro đối với dữ liệu của bạn
Thật dễ để coi một vụ bắt giữ là một kết thúc có hậu. Đối với những người có dữ liệu bị đánh cắp, điều đó thường không đúng, vì một vài lý do thực tế.
Dữ liệu bị đánh cắp không biến mất. Một khi hồ sơ đã bị sao chép, chúng có thể được lưu trữ, chia sẻ hoặc bán lại. Việc loại bỏ một người ra khỏi bức tranh không xóa các bản sao đó.
Các nhóm không phải là những cá nhân đơn lẻ. Các nhóm tống tiền thường bao gồm nhiều thành viên với các vai trò khác nhau. Lời kêu gọi đầu thú của FBI cho thấy các điều tra viên tin rằng những người khác vẫn đang hoạt động và chưa bị phát hiện.
Thông tin đăng nhập cũ vẫn hữu ích. Kẻ tấn công và tội phạm cơ hội thường xuyên thử các cặp email và mật khẩu bị rò rỉ trên các dịch vụ khác, một kỹ thuật được gọi là nhồi thông tin đăng nhập. Nếu bạn đã tái sử dụng mật khẩu, thời gian của vụ vi phạm ít quan trọng hơn bạn có thể nghĩ.
Áp lực của cơ quan thực thi pháp luật là tin tốt về lâu dài, vì nó làm tăng chi phí vận hành các hoạt động này. Nhưng đó là lý do để lạc quan thận trọng, không phải lý do để thư giãn.
Cách kiểm tra và bảo vệ các tài khoản bị lộ của bạn
Bạn không cần biết liệu ShinyHunters có cụ thể chạm vào dữ liệu của bạn hay không để thực hiện các bước hợp lý. Hầu hết các hành động này đều hữu ích chống lại bất kỳ vi phạm nào.
- Kiểm tra cơ sở dữ liệu vi phạm. Sử dụng một dịch vụ thông báo vi phạm uy tín để xem liệu địa chỉ email hoặc số điện thoại của bạn có xuất hiện trong các vụ rò rỉ đã biết hay không. Kiểm tra mọi địa chỉ bạn đã sử dụng, kể cả những địa chỉ cũ.
- Thay đổi mật khẩu bị tái sử dụng trước tiên. Bắt đầu với email, ngân hàng và bất kỳ tài khoản nào có thể đặt lại các tài khoản khác. Hộp thư email của bạn là chìa khóa chính cho phần lớn cuộc sống số của bạn.
- Sử dụng mật khẩu duy nhất cho mỗi tài khoản. Một trình quản lý mật khẩu giúp điều này trở nên thực tế, vì bạn chỉ cần nhớ một cụm mật khẩu mạnh.
- Bật xác thực đa yếu tố. Ưu tiên ứng dụng xác thực hoặc khóa bảo mật phần cứng hơn mã SMS khi dịch vụ cho phép. Ngay cả khi mật khẩu bị rò rỉ, yếu tố thứ hai có thể ngăn chặn đăng nhập.
- Cảnh giác với các trò lừa đảo tiếp theo. Khách hàng bị vi phạm thường nhận được email lừa đảo hoặc tin nhắn văn bản đề cập đến chi tiết thật. Không nhấp vào liên kết trong tin nhắn bất ngờ; truy cập trực tiếp trang web của công ty.
- Theo dõi tài khoản tài chính. Nếu thông báo vi phạm đề cập đến dữ liệu tài chính hoặc danh tính, hãy cân nhắc đóng băng tín dụng và xem xét sao kê thường xuyên.
Điều này có ý nghĩa gì đối với bạn
Vụ bắt giữ và lời kêu gọi công khai của FBI là dấu hiệu cho thấy các nhà chức trách đang gây áp lực thực sự lên các nhóm tống tiền dữ liệu. Chúng không phải là tín hiệu rằng dữ liệu bị lộ giờ đã an toàn. Nếu một công ty bạn giao dịch đã thông báo cho bạn về một vụ vi phạm, hoặc nếu thông tin của bạn xuất hiện trong cơ sở dữ liệu vi phạm, hãy giả định rằng thông tin đó có thể lưu hành trong thời gian dài và hành động dựa trên giả định đó.
VPN không bảo vệ chống lại loại mối đe dọa này, vì dữ liệu bị lấy từ hệ thống của công ty chứ không phải từ kết nối của bạn. Mật khẩu mạnh, duy nhất và xác thực đa yếu tố hiệu quả hơn nhiều trong trường hợp này.
Những điểm chính cần ghi nhớ
- FBI muốn các thành viên ShinyHunters đầu thú sau khi cảnh sát Hà Lan bắt giữ một thủ lĩnh bị cáo buộc, nhưng cuộc điều tra có vẻ vẫn đang tiếp diễn.
- Việc bắt giữ không xóa dữ liệu bị đánh cắp, vì vậy rủi ro đối với người dùng bị ảnh hưởng vẫn tiếp tục.
- Kiểm tra xem thông tin đăng nhập của bạn có xuất hiện trong cơ sở dữ liệu vi phạm hay không, và thay thế mọi mật khẩu bị tái sử dụng ngay hôm nay.
- Bật xác thực đa yếu tố trên email, tài khoản tài chính và tài khoản công việc.
- Luôn cảnh giác với lừa đảo sử dụng chi tiết thật từ các vụ vi phạm trong quá khứ.
Các diễn biến về vụ bắt giữ ShinyHunters và nhóm tống tiền của FBI là đáng khích lệ, nhưng biện pháp phòng vệ tốt nhất của bạn vẫn là biện pháp bạn kiểm soát. Dành mười phút để kiểm tra mức độ phơi nhiễm của bạn và thắt chặt thông tin đăng nhập, sau đó đọc báo cáo của chúng tôi về chiến dịch ransomware Medusa để xem các mối đe dọa tống tiền đang leo thang như thế nào across các ngành công nghiệp.




