Một vụ tống tiền thứ hai ẩn bên trong vụ tống tiền đầu tiên

Các nạn nhân của ransomware vốn đã phải đối mặt với một lựa chọn bất khả thi: trả tiền cho nhóm tội phạm hoặc chấp nhận rủi ro dữ liệu bị rò rỉ. Giờ đây, theo các nhà nghiên cứu tại GuidePoint Security, một số nạn nhân đang phải đối mặt với lựa chọn thứ ba mà họ không hề mong muốn. Một tổ chức tự xưng là "Ransom Busters" đã liên hệ với các công ty vừa bị tấn công ransomware, trước khi vụ tấn công được công khai, và đề nghị khôi phục các tệp tin bị mã hóa cùng xóa dữ liệu bị đánh cắp với mức giá chỉ bằng một phần nhỏ so với yêu cầu ban đầu.

Trên lý thuyết, lời chào mời đó nghe như một chiếc phao cứu sinh. Trên thực tế, những phát hiện của GuidePoint cho thấy đây là một trò lừa đảo được dựng lên trên nền một tội ác vốn đã gây thiệt hại nặng nề. Kẻ đứng sau Ransom Busters dường như biết rõ nạn nhân đã bị xâm nhập, điều này cho thấy mối liên hệ chặt chẽ với chính hoạt động ransomware, hoặc ít nhất là có quyền truy cập đặc quyền vào danh sách nạn nhân của nhóm tấn công. Thời điểm đó chính là toàn bộ trò lừa đảo: nó hoạt động hiệu quả vì mục tiêu đang hoảng sợ, bối rối và tuyệt vọng tìm bất kỳ lối thoát nào có chi phí thấp hơn yêu cầu ban đầu của kẻ tấn công.

Cách thức hoạt động của kế hoạch lợi dụng sự hỗn loạn sau một cuộc tấn công

Các cuộc đàm phán ransomware vốn đã mù mờ. Nạn nhân hiếm khi biết chắc họ đang giao dịch với ai, liệu các tệp tin bị đánh cắp có thực sự bị xóa sau khi thanh toán hay không, hoặc liệu việc trả tiền có mời gọi một cuộc tấn công lặp lại hay không. Chính sự không chắc chắn đó là mảnh đất màu mỡ để Ransom Busters cắm rễ. Bằng cách đóng vai một công ty khôi phục độc lập thay vì kẻ tống tiền, kế hoạch này tạo cho nạn nhân cảm giác sai lầm rằng họ đang làm việc với một bên thứ ba trung lập thay vì đàm phán trực tiếp với tội phạm.

Đây không phải lần đầu tiên các nhà nghiên cứu cảnh báo về nhóm cụ thể này. Các bài viết trước đó về chiêu trò Ransom Busters lừa đảo nạn nhân ransomware và một bài viết riêng về nhóm Ransom Busters giả mạo lừa đảo nạn nhân ransomware đều mô tả cùng một mô hình: liên hệ trước khi thông tin được công khai, mức giá giảm xuống, và những lời hứa xóa dữ liệu mà thực tế không thể kiểm chứng. Nghiên cứu mới nhất của GuidePoint củng cố thêm rằng đây không phải một nỗ lực lừa đảo đơn lẻ mà là một hoạt động phi pháp đang diễn ra và dường như sinh lời, cưỡi trên lưng các cuộc tấn công ransomware hợp lệ.

Điều trớ trêu khó chịu là chiêu trò này chỉ hoạt động hiệu quả vì việc trả tiền chuộc ransomware đã trở nên phổ biến đến mức nạn nhân sẽ coi một yêu cầu thanh toán thứ hai không được yêu cầu là điều hợp lý. Nghiên cứu từ Proofpoint đã chỉ ra rằng 1 trong 3 người trả tiền chuộc bị tấn công lần nữa, nghĩa là các tổ chức đã trả tiền một lần về mặt thống kê có khả năng bị nhắm mục tiêu lần thứ hai cao hơn. Ransom Busters dường như đang tận dụng chính vòng lặp đó, chỉ từ một góc độ khác.

Vì sao vấn đề này vượt ra ngoài lá thư đòi tiền chuộc

Rủi ro về quyền riêng tư ở đây không chỉ dừng lại ở khoản thanh toán lãng phí. Các nạn nhân giao dịch với Ransom Busters, về bản chất, là các tổ chức đã bị đánh cắp dữ liệu nhạy cảm. Mỗi kênh liên lạc bổ sung mà nạn nhân mở ra, đặc biệt là kênh do một bên chưa được xác minh tự nhận biết thông tin nội bộ về vụ vi phạm khởi xướng, là một cơ hội nữa để dữ liệu đó bị xử lý sai, bị phơi bày thêm, hoặc bị dùng làm đòn bẩy. Nếu nạn nhân trả tiền cho Ransom Busters với niềm tin rằng các tệp tin bị đánh cắp sẽ bị xóa, họ không có bất kỳ sự đảm bảo thực sự nào rằng điều gì đó đã thực sự bị xóa. Dữ liệu vẫn có thể bị bán, bị rò rỉ, hoặc bị giữ để tống tiền trong tương lai.

Điều này phù hợp với một mô hình rộng hơn được ghi nhận trong bài viết về vì sao nền kinh tế tống tiền ransomware vẫn tồn tại đến năm 2026: chừng nào việc trả tiền vẫn phổ biến và việc xác minh vẫn gần như bất khả thi, tội phạm sẽ tiếp tục tìm ra những cách mới để chen chân vào quy trình thanh toán. Ransom Busters chỉ là biến thể mới nhất, khai thác chính khoảng trống niềm tin đã khiến ransomware trở nên sinh lời ngay từ đầu.

Điều này có ý nghĩa gì với bạn

Nếu tổ chức của bạn bị tấn công ransomware, hãy xử lý bất kỳ lời đề nghị hỗ trợ khôi phục không được yêu cầu nào với sự hoài nghi tương tự như bạn áp dụng với chính lá thư đòi tiền chuộc. Các công ty ứng phó sự cố hợp pháp là do bạn thuê, không phải theo chiều ngược lại, và họ thường không chủ động liên hệ trước khi vụ tấn công được công khai. Một tin nhắn tự nhận có quyền truy cập thông tin nội bộ về vụ vi phạm của bạn, đến một cách đáng ngờ nhanh chóng, là một dấu hiệu cảnh báo lớn chứ không phải là lối tắt.

Các tổ chức nên đưa mọi sự cố ransomware qua một nhà cung cấp dịch vụ ứng phó sự cố đã được biết đến và kiểm chứng hoặc qua đầu mối cơ quan thực thi pháp luật, thay vì trực tiếp giao dịch với bất kỳ ai chủ động liên hệ trước. Xác minh danh tính, ghi lại toàn bộ trao đổi, và chống lại áp lực hành động nhanh là những biện pháp phòng vệ tốt nhất trước một chiêu trò được thiết kế để lợi dụng sự hoảng loạn.

Những điểm chính

  • Hãy cảnh giác với bất kỳ ai đề nghị dịch vụ "khôi phục" ransomware mà liên hệ với bạn trước khi vụ vi phạm của bạn được công khai.
  • Đừng bao giờ cho rằng khoản thanh toán giảm giá đảm bảo dữ liệu sẽ bị xóa; không có cách nào đáng tin cậy để xác minh lời hứa đó.
  • Chỉ làm việc với các công ty ứng phó sự cố mà bạn hoặc luật sư của bạn đã kiểm chứng độc lập.
  • Báo cáo các đề nghị khôi phục đáng ngờ cho cơ quan thực thi pháp luật, vì chúng có thể chỉ ra kiến thức nội bộ về cuộc tấn công ban đầu.
  • Hiểu rằng việc trả tiền cho bất kỳ bên nào trong một sự cố ransomware, dù là kẻ tấn công ban đầu hay không, đều mang rủi ro và không đảm bảo an toàn cho dữ liệu của bạn.