Một người trung gian đáng tin cậy trở thành đồng phạm tội phạm

Một người đàn ông Florida từng làm đàm phán viên ransomware đã bị kết án vì giúp đỡ một nhóm ransomware khét tiếng tống tiền các công ty Mỹ, theo TechCrunch. Anh ta là đàm phán viên thứ ba liên quan đến kế hoạch này phải ngồi tù, một chi tiết nhấn mạnh mức độ một số chuyên gia ứng phó sự cố bị cuốn sâu vào các hoạt động tội phạm mà họ được thuê để chống lại.

Các đàm phán viên ransomware thường phục vụ một mục đích chính đáng. Khi một công ty bị tấn công bằng ransomware, nhân viên IT nội bộ hoặc luật sư bên ngoài thường thuê một chuyên gia để giao tiếp với kẻ tấn công, xác minh khả năng giải mã và cố gắng giảm yêu cầu tiền chuộc. Những đàm phán viên này chiếm một vị trí trung gian kỳ lạ: họ cần đủ quen thuộc với các diễn đàn tội phạm, các kênh thanh toán bằng tiền mã hóa và các kênh liên lạc trên web tối để làm việc hiệu quả, nhưng họ phải luôn đứng về phía nạn nhân.

Vụ án này cho thấy điều gì xảy ra khi ranh giới đó bị vượt qua. Thay vì hành động hoàn toàn vì lợi ích của các công ty trả tiền cho dịch vụ của mình, đàm phán viên bị kết án bị cáo buộc đã phối hợp với chính băng nhóm ransomware, giúp hướng nạn nhân đến việc trả tiền và qua đó giúp bọn tội phạm thu lợi từ vụ tống tiền.

Các băng nhóm ransomware khai thác công cụ ẩn danh như thế nào

Hoạt động ransomware phụ thuộc vào một hệ sinh thái nhiều lớp gồm các công cụ ẩn danh và mã hóa vốn được xây dựng cho các mục đích bảo mật chính đáng. Các nhóm tội phạm định tuyến liên lạc qua các mạng ẩn danh, sử dụng tin nhắn mã hóa để phối hợp với các chi nhánh và yêu cầu thanh toán bằng tiền mã hóa chính vì nó khó bị theo dõi hơn so với giao dịch ngân hàng truyền thống.

Một đàm phán viên bị xâm phạm hoặc đồng lõa tạo thêm một lớp che giấu nữa. Vì các đàm phán viên được kỳ vọng sẽ tương tác với các tác nhân đe dọa như một phần công việc của họ, các liên lạc của họ có thể hòa lẫn vào hoạt động ứng phó sự cố thông thường, khiến nạn nhân, công ty bảo hiểm và cơ quan thực thi pháp luật khó phát hiện sự cấu kết hơn. Vụ án này là lời nhắc nhở rằng cùng các công nghệ bảo mật và mã hóa bảo vệ nhà báo, nhà hoạt động và người dùng thông thường khỏi giám sát cũng có thể bị những kẻ xấu lạm dụng để che giấu dấu vết. Bản thân các công cụ là trung lập; ý định sử dụng chúng mới là điều quan trọng.

Đối với người dùng VPN và các công cụ bảo mật hàng ngày, sự phân biệt này rất quan trọng. Sử dụng mã hóa hoặc ẩn danh để bảo vệ dữ liệu cá nhân của bạn không giống như sử dụng các công cụ đó để tạo điều kiện cho việc tống tiền. Các dịch vụ bảo mật uy tín tồn tại để bảo vệ thông tin liên lạc và dữ liệu hợp pháp, không phải để che chở cho các doanh nghiệp tội phạm. Bất kỳ ai được thuê để đại diện cho một tổ chức nạn nhân trong một sự cố an ninh đều có trách nhiệm hành động vì lợi ích của tổ chức đó, chứ không phải âm thầm phục vụ những kẻ tấn công.

Hậu quả lan tỏa của việc tống tiền ransomware

Các cuộc tấn công ransomware hiếm khi chỉ giới hạn trong một công ty duy nhất. Các tổ chức nạn nhân thường nắm giữ dữ liệu nhạy cảm của khách hàng, và khi đàm phán thất bại hoặc việc thanh toán không ngăn chặn được rò rỉ, dữ liệu đó có thể bị lộ công khai. Vụ vi phạm dữ liệu của Humana làm lộ dữ liệu sức khỏe trên sáu tiểu bang minh họa cách một sự cố an ninh duy nhất tại một công ty có thể lan tỏa ra ảnh hưởng đến khách hàng trên nhiều tiểu bang, bất kể nguồn gốc vi phạm. Hồ sơ sức khỏe, chi tiết tài chính và thông tin nhận dạng cá nhân chính xác là loại dữ liệu mà các băng nhóm ransomware đe dọa sẽ rò rỉ nếu tiền chuộc không được trả, đó là lý do tại sao các cơ quan quản lý và nhà lập pháp ngày càng tập trung vào cách các công ty xử lý thông tin nhạy cảm cả trước và sau khi vi phạm.

Áp lực quản lý đó đang gia tăng. Các tiểu bang đã thắt chặt các quy tắc bảo mật dữ liệu, như đã thấy với Đạo luật Bảo mật Dữ liệu và Giám sát Trực tuyến Vermont, và các vụ kiện tụng đã theo sau những vi phạm nổi tiếng, bao gồm nỗ lực đang diễn ra đằng sau vụ kiện dữ liệu di truyền 23andMe. Những trường hợp này cho thấy hậu quả từ một sự cố ransomware hoặc vi phạm dữ liệu vượt xa cuộc tấn công ban đầu, chạm đến các khía cạnh pháp lý, quản lý và niềm tin của người tiêu dùng trong nhiều năm sau đó.

Điều này có ý nghĩa gì với bạn

Nếu tổ chức của bạn từng bị tấn công bằng ransomware, việc thẩm định những người bạn đưa vào để giúp đỡ là vô cùng quan trọng. Một đàm phán viên, công ty ứng phó sự cố hoặc nhà tư vấn nên có chứng chỉ có thể xác minh, công khai rõ ràng về xung đột lợi ích và một quy trình minh bạch về cách họ liên lạc với kẻ tấn công. Hãy đặt những câu hỏi trực tiếp về thành tích của họ và liệu họ có bất kỳ mối quan hệ tài chính nào liên quan đến chính các khoản tiền chuộc hay không.

Đối với người dùng cá nhân, bài học rộng hơn: các công cụ bảo mật như VPN và tin nhắn mã hóa tồn tại để bảo vệ dữ liệu và liên lạc của bạn khỏi sự giám sát không mong muốn, chứ không phải để tạo điều kiện cho các kế hoạch tống tiền. Hiểu được sự phân biệt đó giúp tách biệt việc ủng hộ quyền riêng tư chính đáng khỏi việc lạm dụng tội phạm, và thật đáng để ghi nhớ lần tới khi các tiêu đề đánh đồng hai điều này.

Điểm chính cần ghi nhớ

  • Thẩm định cẩn thận bất kỳ đàm phán viên ransomware hoặc công ty ứng phó sự cố nào trước khi thuê họ trong lúc vi phạm đang diễn ra.
  • Hiểu rằng các băng nhóm ransomware dựa vào các công cụ mã hóa và ẩn danh được xây dựng cho các mục đích bảo mật chính đáng, và việc lạm dụng không phản ánh lên bản thân các công cụ.
  • Cập nhật thông tin về cách các sự cố ransomware có thể làm lộ dữ liệu cá nhân và tự theo dõi tài khoản của bạn nếu bạn biết một công ty nắm giữ thông tin của bạn đã bị vi phạm.
  • Ủng hộ các quy định bảo mật dữ liệu mạnh mẽ hơn ở cấp tiểu bang và liên bang, vì chúng định hình cách các công ty phải bảo vệ và tiết lộ thông tin nhạy cảm sau một sự cố.

Bản án này là lời nhắc nhở rằng cuộc chiến chống ransomware vượt ra ngoài các biện pháp phòng thủ kỹ thuật. Nó cũng phụ thuộc vào tính chính trực của những người và công ty mà nạn nhân tin tưởng để giúp họ vượt qua khủng hoảng.