Một tác nhân đe dọa mới được theo dõi có tên GSG đã dành ba tháng qua để xây dựng một trang rò rỉ công khai đầy danh sách nạn nhân, nhưng các nhà nghiên cứu vẫn chưa tìm thấy bất kỳ bằng chứng nào cho thấy nhóm này thực sự mã hóa bất cứ thứ gì. Chi tiết đó quan trọng. Nó chỉ ra một hình thức tống tiền bằng đánh cắp dữ liệu mà không dùng mã hóa tống tiền, bỏ qua phần gây gián đoạn nhất của một cuộc tấn công truyền thống trong khi vẫn giữ các chiến thuật gây áp lực khiến việc tống tiền phát huy hiệu quả.

Danh Sách Của GSG Thực Sự Cho Thấy Điều Gì

Theo trang theo dõi Ransomware.live, GSG đã đăng 48 danh sách nạn nhân tính đến ngày 21 tháng 9. Mô hình của những bài đăng đó tự kể câu chuyện của nó. Nhóm này khởi đầu với 29 danh sách trong một ngày duy nhất vào tháng 7, kết thúc tháng với tổng cộng 31. Tháng 8 chứng kiến tốc độ giảm mạnh xuống còn 12 danh sách mới. Tháng 9 vẫn yên ắng hơn, với chỉ 5 danh sách cho đến nay.

Điều không giảm là quy mô của các tuyên bố gắn với mỗi danh sách. Các danh sách mà GSG đã đăng tuyên bố trung vị 213 GB dữ liệu bị đánh cắp mỗi nạn nhân, một khối lượng đáng kể theo bất kỳ thước đo nào. Vì vậy, trong khi tần suất đăng bài của nhóm đang giảm nhanh, các tuyên bố riêng lẻ vẫn lớn, cho thấy GSG có thể đang chuyển hướng sang ít mục tiêu hơn nhưng có giá trị cao hơn thay vì mất đà hoàn toàn.

Tại Sao Không Có Encryptor Nào Xuất Hiện

Đây là phần tách biệt GSG khỏi một hoạt động mã hóa tống tiền điển hình: không có nguồn công khai nào ghi nhận một encryptor của GSG hay một ghi chú đòi tiền chuộc. Trong các cuộc tấn công mã hóa tống tiền thông thường, nạn nhân phát hiện ra sự xâm nhập khi các tệp bị khóa và một ghi chú yêu cầu thanh toán để lấy khóa giải mã. Dấu vết bằng chứng đó, mẫu phần mềm độc hại, văn bản ghi chú, phần mở rộng tệp bị mã hóa, thường là cách các nhà nghiên cứu xây dựng hồ sơ kỹ thuật của một nhóm.

Với GSG, dấu vết đó đơn giản là không có. Việc thiếu encryptor không có nghĩa là nhóm này kém nghiêm trọng hơn. Nó có nghĩa là GSG dường như hoạt động hoàn toàn dựa trên mối đe dọa công bố dữ liệu bị đánh cắp thay vì khóa nó lại. Dựa trên mô hình này, đánh giá làm việc hiện tại là, với độ tin cậy thấp, rằng GSG là một hoạt động tống tiền đánh cắp dữ liệu chứ không phải một nhóm mã hóa tống tiền đầy đủ. Độ tin cậy thấp ở đây phản ánh bằng chứng công khai thực sự hạn chế, không phải một kết luận đã ngã ngũ, nhưng mô hình này khớp với một xu hướng ngành được ghi nhận rộng rãi trong Triển vọng 2026 về mã hóa tống tiền và đánh cắp dữ liệu đang hợp nhất, nơi mã hóa ngày càng được coi là tùy chọn thay vì thiết yếu đối với việc tống tiền.

Cách Chiến Thuật Chỉ Tống Tiền Thay Đổi Bài Toán Rủi Ro

Bỏ qua mã hóa thay đổi bài toán cho cả kẻ tấn công và nạn nhân. Đối với kẻ tấn công, nó hạ thấp rào cản kỹ thuật. Xây dựng và triển khai một encryptor hoạt động được đòi hỏi nỗ lực kỹ thuật thực sự, trong khi trích xuất dữ liệu và đe dọa rò rỉ nó cần ít cơ sở hạ tầng hơn tương đối. Nó cũng loại bỏ một trở ngại vận hành lớn: encryptor có thể bị dịch ngược, công cụ giải mã đôi khi được công bố, và các hệ thống bị khóa đôi khi có thể được khôi phục mà không cần trả tiền.

Đối với nạn nhân, rủi ro chuyển từ một sự gián đoạn rõ ràng, hữu hình (hệ thống bị đóng băng, hoạt động bị đình trệ) sang một mối đe dọa âm thầm hơn nhưng có khả năng kéo dài hơn: việc phơi bày dữ liệu nhạy cảm mà không có ngày kết thúc rõ ràng. Một công ty bị mã hóa tệp biết ngay lập tức rằng có điều gì đó không ổn. Một công ty có dữ liệu bị âm thầm sao chép ra ngoài có thể không biết cho đến khi một trang rò rỉ nêu tên họ. Đây chính xác là sự chuyển dịch đã thấy với các nhóm mới nổi khác. ExfilSquad, nhóm xuất hiện với 14 nạn nhân được tuyên bố và cũng không có thành phần mã hóa, đi theo cùng một kịch bản: đánh cắp trước, đe dọa công bố, bỏ qua gián đoạn. Khối lượng bài đăng giảm dần của GSG kết hợp với kích thước dữ liệu được tuyên bố lớn cho thấy một mô hình tương tự, được xây dựng dựa trên đòn bẩy thay vì phá hoại.

Các Bước Phòng Thủ: Sao Lưu, Phân Đoạn Và Giám Sát

Vì các nhóm chỉ tống tiền không cần mã hóa bất cứ thứ gì để gây hại, các biện pháp phòng thủ chỉ xây dựng quanh sao lưu và khôi phục không đủ tự thân. Sao lưu vẫn quan trọng để chống chịu trước mã hóa tống tiền truyền thống, và nền tảng đó vẫn đáng duy trì. Nhưng ưu tiên lớn hơn chống lại một nhóm như GSG là hạn chế những gì có thể bị lấy đi ngay từ đầu và phát hiện nó trong khi nó đang diễn ra.

Phân đoạn mạng giảm lượng dữ liệu mà kẻ xâm nhập có thể tiếp cận từ một điểm bám trụ duy nhất, điều này đặc biệt quan trọng chống lại một nhóm mà toàn bộ mô hình phụ thuộc vào việc đánh cắp dữ liệu khối lượng lớn. Quan trọng không kém là giám sát các dấu hiệu của chính việc trích xuất dữ liệu: truyền dữ liệu ra ngoài bất thường, đích lưu trữ đám mây không quen thuộc, và sự tăng vọt khối lượng dữ liệu rời khỏi mạng vào những giờ kỳ lạ. Đây là những tín hiệu xuất hiện trước khi một nhóm đăng danh sách, và chúng thường là cảnh báo duy nhất mà nạn nhân nhận được khi không có ghi chú đòi tiền chuộc để báo hiệu cho họ.

Điều Này Có Ý Nghĩa Gì Với Bạn

Đối với các tổ chức ở bất kỳ quy mô nào, GSG là lời nhắc nhở rằng các biện pháp phòng thủ mã hóa tống tiền chỉ xây dựng quanh mã hóa là chưa đầy đủ. Tống tiền bằng đánh cắp dữ liệu mà không dùng mã hóa tống tiền đang trở thành một hạng mục được công nhận của riêng nó, và nó đòi hỏi sự chú ý đến kiểm soát truy cập dữ liệu và giám sát trích xuất dữ liệu, không chỉ chiến lược sao lưu. Xu hướng rộng hơn khớp với những gì đã được quan sát ở nơi khác: tình báo mối đe dọa theo dõi hoạt động mã hóa tống tiền ở Nhật Bản và khối lượng tấn công gia tăng trên toàn cầu cho thấy kẻ tấn công đang thích nghi phương pháp của chúng, không chậm lại.

Điểm Chính

Số lượng bài đăng thu hẹp của GSG với các tuyên bố dữ liệu lớn ổn định cho thấy một nhóm đang thu hẹp trọng tâm thay vì mờ nhạt dần. Hãy đối xử với bất kỳ dấu hiệu di chuyển dữ liệu ra ngoài bất thường nào nghiêm túc như bạn đối xử với cảnh báo mã hóa tống tiền. Xem xét lại phân đoạn dữ liệu để một tài khoản bị xâm phạm duy nhất không thể tiếp cận toàn bộ kho dữ liệu của bạn. Và tiếp tục theo dõi cách các nhóm như GSG và ExfilSquad tiến hóa, vì chúng đại diện cho một mô hình, không phải một sự cố đơn lẻ, trong cách tống tiền được thực hiện ngày nay.

FAQ: Q1: GSG là gì và nó khác gì so với các nhóm mã hóa tống tiền điển hình? A1: GSG là một tác nhân đe dọa mới được theo dõi, đã xây dựng một trang rò rỉ công khai với danh sách nạn nhân nhưng không cho thấy bằng chứng mã hóa dữ liệu. Nó dường như hoạt động hoàn toàn dựa trên mối đe dọa công bố dữ liệu bị đánh cắp thay vì khóa nó lại. Q2: GSG đã đăng bao nhiêu danh sách nạn nhân? A2: Theo Ransomware.live, GSG đã đăng 48 danh sách nạn nhân tính đến ngày 21 tháng 9, bắt đầu với 29 danh sách trong một ngày duy nhất vào tháng 7. Q3: GSG tuyên bố bao nhiêu dữ liệu bị đánh cắp mỗi nạn nhân? A3: Các danh sách của GSG tuyên bố trung vị 213 GB dữ liệu bị đánh cắp mỗi nạn nhân. Q4: Đã có bằng chứng nào về encryptor hoặc ghi chú đòi tiền chuộc của GSG được tìm thấy chưa? A4: Không có nguồn công khai nào ghi nhận một encryptor của GSG hay một ghi chú đòi tiền chuộc. Việc thiếu dấu vết bằng chứng này cho thấy GSG hoạt động mà không mã hóa. Q5: Các nhà nghiên cứu tin chắc đến mức nào rằng GSG là một hoạt động tống tiền đánh cắp dữ liệu? A5: Đánh giá làm việc hiện tại ở mức độ tin cậy thấp, phản ánh bằng chứng công khai thực sự hạn chế thay vì một kết luận đã ngã ngũ. ---END---