Một cuộc tấn công mạng vào một địa điểm Olympic

Thialf, sân băng lịch sử ở Heerenveen, Hà Lan, đã trở thành mục tiêu mới nhất trong làn sóng tống tiền bằng ransomware đang diễn ra. Một nhóm tự xưng là Gentlemen tuyên bố đã đánh cắp dữ liệu nhạy cảm từ địa điểm này và đe dọa công bố chúng trừ khi tiền chuộc được trả. Thialf không chỉ là một sân trượt băng địa phương thông thường. Nơi đây được lên kế hoạch tổ chức các sự kiện trượt băng tốc độ cho Thế vận hội Mùa đông 2030, khiến vụ việc này có tầm vóc quốc tế mà nhiều cuộc tấn công ransomware vào các tổ chức nhỏ hơn không bao giờ đạt được.

Theo báo cáo công khai, Thialf đã thừa nhận rằng họ gặp phải một cuộc tấn công mạng, mặc dù tuyên bố rằng dữ liệu và hoạt động của họ không bị ảnh hưởng đáng kể. Tuyên bố đó trái ngược với lời khẳng định của nhóm ransomware về việc đã lấy cắp thông tin nhạy cảm, một sự khác biệt phổ biến trong những tình huống này khi tổ chức nạn nhân và kẻ tấn công kể những câu chuyện rất khác nhau trong khi sự thật vẫn đang được xác minh.

Cách mà mối đe dọa ransomware Gentlemen diễn ra

Cách thức hoạt động của nhóm Gentlemen tuân theo một khuôn mẫu đã trở thành tiêu chuẩn trong hệ sinh thái ransomware: xâm nhập mạng, âm thầm sao chép các tập tin trước khi triển khai bất kỳ mã hóa nào, sau đó sử dụng lời đe dọa công khai làm đòn bẩy. Thay vì chỉ dựa vào việc khóa các hệ thống, các nhóm ngày càng đặt cược rằng nỗi sợ rò rỉ dữ liệu, đặc biệt là liên quan đến một tổ chức gắn với sự kiện toàn cầu như Thế vận hội, sẽ gây áp lực buộc nạn nhân phải trả tiền nhanh chóng.

Mô hình tống tiền kép này đã trở thành quy chuẩn chứ không phải ngoại lệ. Nó phản ánh các vụ việc như vụ ảnh hưởng đến TrRAC Inc., nơi nhóm Incransom đe dọa rò rỉ một lượng lớn dữ liệu bị đánh cắp nếu không thanh toán. Trong cả hai trường hợp, thời hạn tiền chuộc tự nó trở thành một phần của chiến dịch gây áp lực, được thiết kế để buộc phải đưa ra quyết định trước khi tổ chức đó có thể đánh giá đầy đủ những gì thực sự đã bị lấy đi hoặc xác minh tuyên bố của kẻ tấn công.

Điều làm cho vụ việc Thialf trở nên đáng chú ý là mối liên hệ của địa điểm này với Thế vận hội Mùa đông 2030. Các tổ chức gắn liền với các sự kiện thể thao quốc tế lớn thu hút sự chú ý không chỉ từ người hâm mộ và truyền thông, mà còn từ các tác nhân đe dọa, những kẻ nhận ra rằng rủi ro về danh tiếng cao hơn và áp lực công chúng có thể thúc đẩy việc thanh toán. Cho dù đánh giá nội bộ của Thialf về "không có tác động đáng kể" có đứng vững hay không, thì sự tồn tại của mối đe dọa công khai chống lại một địa điểm Olympic cho thấy các nhóm ransomware sẵn sàng nhắm mục tiêu vào các tổ chức thuộc mọi quy mô và lĩnh vực, từ doanh nghiệp địa phương đến các cơ sở thể thao được quốc tế công nhận.

Tại sao dữ liệu đang bị đe dọa lại quan trọng

Các sân băng và địa điểm thể thao thường nắm giữ nhiều dữ liệu nhạy cảm hơn mọi người nghĩ: hồ sơ nhân viên, thông tin nhà cung cấp và nhà thầu, cơ sở dữ liệu vé và thành viên, có thể cả thông tin hậu cần vận động viên hoặc sự kiện gắn với lịch thi đấu và tập luyện. Nếu tuyên bố của nhóm Gentlemen là chính xác, bất kỳ thứ gì trong số này đều có thể bị công bố hoặc bán nếu thời hạn tiền chuộc trôi qua mà không thanh toán.

Ngay cả khi một tổ chức khẳng định rằng hoạt động không bị ảnh hưởng đáng kể, sự đảm bảo đó chỉ giải quyết một mặt của rủi ro. Các vụ việc ransomware ngày càng xoay quanh không phải việc các hệ thống có bị gián đoạn hay không, mà là liệu dữ liệu cá nhân hoặc tổ chức có bị sao chép một cách lặng lẽ trước khi bất kỳ ai nhận ra hay không. Đó là câu hỏi thực sự đang lơ lửng trên Thialf lúc này, và là câu hỏi thường đòi hỏi điều tra pháp y, chứ không phải một tuyên bố công khai nhanh chóng, để trả lời một cách dứt khoát.

Điều này có ý nghĩa gì với bạn

Nếu bạn từng tương tác với Thialf, dù là nhân viên, người tham gia sự kiện, người mua vé hay đối tác kinh doanh, vụ việc này là lời nhắc nhở rằng rủi ro lộ dữ liệu không cần đến sự cố ngừng hệ thống mới là thực tế. Một cuộc tấn công ransomware có thể âm thầm rút ra các hồ sơ rất lâu trước khi bất kỳ ai phát hiện hoạt động bất thường, và những trấn an từ chính địa điểm đó có thể không phản ánh bức tranh toàn cảnh cho đến khi có cuộc điều tra độc lập hoàn tất.

Rộng hơn, vụ việc này phản ánh một mô hình thấy ở nhiều lĩnh vực: các nhóm ransomware không tự giới hạn mình vào bệnh viện, ngân hàng hay công ty công nghệ. Các địa điểm thể thao, tổ chức văn hóa và nhà tổ chức sự kiện ngày càng bị coi là mục tiêu chính vì họ nắm giữ dữ liệu cá nhân có giá trị nhưng có thể không có ngân sách bảo mật tương đương các doanh nghiệp lớn hơn.

Những việc có thể hành động ngay

Nếu bạn tin rằng dữ liệu của mình có thể có trong hồ sơ của Thialf hoặc tổ chức tương tự, hãy cân nhắc các bước sau:

  • Theo dõi các thông báo chính thức từ Thialf để cập nhật về cuộc điều tra và bất kỳ xác nhận lộ dữ liệu nào.
  • Cảnh giác với các nỗ lực lừa đảo có thể nhắc đến vụ vi phạm, vì dữ liệu bị rò rỉ thường được dùng để tạo ra các vụ lừa đảo tiếp theo có sức thuyết phục.
  • Sử dụng mật khẩu duy nhất cho mọi tài khoản gắn với địa điểm, nền tảng bán vé hoặc dịch vụ thành viên, và bật xác thực đa yếu tố nếu có.
  • Thận trọng với các email hoặc tin nhắn không được yêu cầu tự nhận là từ Thialf hoặc nhà tổ chức sự kiện trong những tuần sau vụ tấn công được báo cáo.

Khi thời hạn tiền chuộc đến gần, phạm vi thực sự của vụ tấn công ransomware Thialf có thể sẽ trở nên rõ ràng hơn. Cho đến lúc đó, bất kỳ ai có kết nối với địa điểm này nên coi thông tin cá nhân của mình có khả năng bị lộ và thực hiện các biện pháp phòng ngừa cơ bản tương ứng.