Công ty Di sản Úc bị nêu tên trên trang rò rỉ dữ liệu ransomware
Theo báo cáo độc quyền từ Cyber Daily, một công ty di sản và trùng tu tại Victoria, HBS Group, được cho là đã bị thêm vào trang rò rỉ dữ liệu của một băng nhóm tống tiền mạng có tên The Gentlemen. Nhóm này tuyên bố đã xâm nhập hệ thống của công ty và cho biết sẽ công bố dữ liệu đánh cắp trong vòng bảy ngày nếu yêu cầu của chúng không được đáp ứng. Tính đến thời điểm đưa tin, HBS Group chưa đưa ra tuyên bố công khai xác nhận sự việc, và nội dung cụ thể của dữ liệu bị cáo buộc vẫn chưa được xác minh độc lập.
Mặc dù tuyên bố này vẫn chưa được chính công ty xác nhận, việc bị nêu tên trên trang rò rỉ dữ liệu của một nhóm ransomware là một diễn biến nghiêm trọng. Những danh sách này thường là bước mở đầu trong một chiến dịch tống tiền kép, nơi kẻ tấn công đánh cắp dữ liệu trước khi triển khai (hoặc đe dọa triển khai) mã hóa, rồi sử dụng lời đe dọa công bố dữ liệu làm đòn bẩy để gây áp lực buộc nạn nhân trả tiền.
Vì sao một công ty trùng tu di sản lại trở thành mục tiêu
Nhìn bề ngoài, một doanh nghiệp di sản và trùng tu có vẻ không phải là mục tiêu ransomware hiển nhiên so với bệnh viện, ngân hàng hay nhà bán lẻ. Nhưng các công ty trong lĩnh vực này thường nắm giữ một lượng thông tin nhạy cảm đáng ngạc nhiên. Công việc trùng tu và bảo tồn di sản thường liên quan đến hợp đồng với các cơ quan di sản chính phủ, hội đồng địa phương, bảo tàng và chủ sở hữu tài sản tư nhân, cùng với hồ sơ tài chính, tài liệu dự án và thông tin cá nhân của khách hàng và nhân viên.
Các nhóm ransomware ngày càng nhắm mục tiêu vào các công ty quy mô vừa chính bởi họ có thể có ít nguồn lực bảo mật chuyên dụng hơn các doanh nghiệp lớn, nhưng vẫn nắm giữ dữ liệu đủ giá trị để tống tiền. Điều này phản ánh một mô hình đã thấy trong các vụ xâm phạm khác tại Úc những tháng gần đây, bao gồm vụ rò rỉ ảnh hưởng đến thương hiệu mỹ phẩm Napoleon Perdis, nơi hàng trăm nghìn hồ sơ khách hàng bị phơi bày bởi một tác nhân đe dọa hoạt động ngoài mô hình ransomware truyền thống. Kẻ tấn công đang giăng lưới rộng khắp các ngành công nghiệp xử lý dữ liệu cá nhân và thương mại, không chỉ giới hạn ở những lĩnh vực thường gắn liền với các vụ xâm phạm giá trị cao.
Mô hình tống tiền dữ liệu rộng hơn
Cách tiếp cận của Gentlemen — công khai liệt kê nạn nhân và đặt đồng hồ đếm ngược trước khi dữ liệu bị phát tán — là một chiến thuật được sử dụng rộng rãi trong hệ sinh thái ransomware nhằm tối đa hóa áp lực. Nó được thiết kế để ép buộc phản hồi nhanh chóng, trước khi công ty có thể đánh giá đầy đủ phạm vi của vụ xâm phạm hoặc thông báo cho các bên bị ảnh hưởng. Các chiến thuật gây áp lực tương tự đã được thấy trong vụ tấn công vishing vào Cushman & Wakefield, nơi nhiều nhóm tội phạm mạng tuyên bố liên quan đến một sự cố duy nhất ảnh hưởng đến một công ty bất động sản thương mại lớn, cho thấy các nhóm tống tiền thường cạnh tranh sự chú ý và đòn bẩy khi một vụ xâm phạm trở nên công khai.
Những sự cố này cũng làm nổi bật một chủ đề lặp đi lặp lại: kẻ tấn công không cần xâm nhập vào một tên tuổi quen thuộc để gây ra thiệt hại thực sự. Các công ty nhỏ hơn, chuyên biệt xử lý hợp đồng, hồ sơ khách hàng và dữ liệu tài chính ngày càng trở thành mục tiêu khả thi, và hậu quả đối với những cá nhân có thông tin bị cuốn vào các vụ rò rỉ này có thể nghiêm trọng không kém những vụ xâm phạm gây chú ý, chẳng hạn như trường hợp một hacker tuổi teen liên quan đến vụ rò rỉ cơ sở dữ liệu danh tính 18 triệu hồ sơ tại Pháp.
Điều này có ý nghĩa gì với bạn
Nếu bạn là khách hàng, nhà thầu hoặc nhân viên có liên quan đến HBS Group, hoặc bất kỳ tổ chức nào bị nêu tên trên trang rò rỉ dữ liệu ransomware, có một số bước thực tế đáng để thực hiện ngay bây giờ thay vì chờ đợi xác nhận chính thức.
Thứ nhất, hãy thận trọng với mọi thông tin liên lạc tự xưng là từ HBS Group cho đến khi công ty xác nhận chi tiết qua các kênh chính thức. Các sự cố tống tiền đôi khi dẫn đến các nỗ lực lừa đảo mạo danh tổ chức bị xâm phạm hoặc cung cấp dịch vụ "khắc phục" giả mạo.
Thứ hai, nếu bạn đã chia sẻ thông tin cá nhân, tài chính hoặc hợp đồng với một công ty di sản, trùng tu hoặc dịch vụ bất động sản, hãy cân nhắc theo dõi tài khoản và hoạt động tín dụng của bạn để phát hiện hoạt động bất thường trong những tuần tới. Các nhóm ransomware thường thực hiện lời đe dọa rò rỉ ngay cả sau khi hết hạn, vì vậy sự cảnh giác không nên dừng lại sau bảy ngày.
Thứ ba, các doanh nghiệp trong các lĩnh vực tương tự, đặc biệt là những đơn vị quản lý hợp đồng chính phủ, hồ sơ tài sản lịch sử hoặc dữ liệu tài chính khách hàng, nên coi đây như một lời nhắc nhở để rà soát các biện pháp bảo mật nhà cung cấp, giao thức sao lưu và kế hoạch ứng phó sự cố trước khi một cuộc tấn công xảy ra.
Đón đầu các mối đe dọa ransomware
Vụ việc của HBS Group vẫn đang diễn biến, và còn phải chờ xem liệu công ty có xác nhận vụ xâm phạm hay cách dữ liệu bị cáo buộc sẽ được xử lý nếu nó bị công bố. Điều rõ ràng là các nhóm ransomware như The Gentlemen tiếp tục nhắm mục tiêu vào phạm vi ngành nghề ngày càng rộng, sử dụng danh sách trang rò rỉ công khai và thời hạn ngắn làm công cụ tống tiền.
Đối với cá nhân, biện pháp phòng vệ tốt nhất là nhận thức: xác minh thông tin liên lạc, theo dõi các dấu hiệu bị lạm dụng và tránh tương tác với các tin nhắn không được yêu cầu liên quan đến tin tức về vụ xâm phạm. Đối với các tổ chức, sự cố này là một điểm dữ liệu nữa củng cố thực tế rằng không có lĩnh vực nào, dù truyền thống hay chuyên biệt đến đâu, miễn nhiễm với tống tiền mạng. Luôn cập nhật thông tin về cách các cuộc tấn công này diễn ra, và hành động nhanh chóng khi dữ liệu của chính bạn có thể bị liên lụy, vẫn là cách hiệu quả nhất để hạn chế thiệt hại khi một vụ xâm phạm như thế này bị phanh phui.




