Một nhóm tống tiền mới nhắm vào ngành tài chính
Một làn sóng tấn công mạng nhắm vào các quỹ phòng hộ, công ty cổ phần tư nhân và các tổ chức tài chính khác đã được liên kết với UNC6671, một nhóm tống tiền được cho là có liên quan đến tác nhân đe dọa BlackFile. Mối liên hệ này, được BleepingComputer đưa tin, cho thấy một chiến dịch có tổ chức nhắm thẳng vào một số góc khuất của ngành tài chính, nơi có nguồn lực dồi dào nhưng từ trước đến nay ít bị giám sát chặt chẽ.
Các quỹ phòng hộ và công ty cổ phần tư nhân quản lý khối lượng vốn khổng lồ và nắm giữ dữ liệu nhạy cảm về nhà đầu tư, quy trình giao dịch và các công ty trong danh mục đầu tư. Sự kết hợp giữa thông tin có giá trị cao và trong nhiều trường hợp, đội ngũ bảo mật mỏng hơn so với các ngân hàng lớn khiến họ trở thành mục tiêu hấp dẫn cho các nhóm chuyên về tống tiền thay vì mã hóa ransomware truyền thống.
UNC6671 và BlackFile là ai?
UNC6671 là tên gọi được dùng để theo dõi nhóm xâm nhập cụ thể này, và mối liên hệ được báo cáo với BlackFile cho thấy hai nhóm có chung bộ công cụ, hạ tầng hoặc quy trình hoạt động. Các nhóm tống tiền như thế này thường tuân theo một mô hình quen thuộc: xâm nhập vào mạng, âm thầm đánh cắp các tập tin nhạy cảm, sau đó gây áp lực buộc nạn nhân phải trả tiền bằng cách đe dọa công khai rò rỉ dữ liệu. Không giống như các nhóm vận hành ransomware cổ điển thường tập trung vào việc mã hóa hệ thống và đòi tiền chuộc để lấy khóa giải mã, các nhóm chuyên về tống tiền thường bỏ qua hoàn toàn bước mã hóa và chỉ dựa vào mối đe dọa lộ lọt thông tin, điều này khiến việc phát hiện của đội ngũ phòng thủ trở nên khó khăn hơn cho đến khi thiệt hại đã xảy ra.
Cách tiếp cận này phản ánh những gì đã diễn ra trong các vụ việc gần đây khác. Vụ vi phạm dữ liệu của Stadler Rail, chẳng hạn, chứng kiến băng đảng Everest đòi khoản tiền chuộc hàng triệu đô la liên quan đến một vụ xâm phạm nền tảng trao đổi dữ liệu thay vì khóa toàn bộ hệ thống. Các chiến thuật ưu tiên tống tiền ngày càng trở nên phổ biến trên nhiều ngành bởi chúng đòi hỏi ít công sức kỹ thuật hơn so với việc triển khai và quản lý các tải trọng ransomware, trong khi vẫn mang lại cho kẻ tấn công đòn bẩy đáng kể trước các nạn nhân lo ngại về hậu quả về danh tiếng và quy định pháp lý.
Vì sao các công ty tài chính là mục tiêu hàng đầu
Các quỹ phòng hộ và công ty cổ phần tư nhân chiếm một vị trí độc đáo trong bối cảnh mối đe dọa. Họ xử lý thông tin nhà đầu tư bảo mật, các điều khoản giao dịch không công khai và dữ liệu tài chính có thể có giá trị không chỉ để tống tiền mà còn tiềm năng cho giao dịch nội gián hoặc thu thập thông tin tình báo cạnh tranh nếu bị rò rỉ hoặc bán ra. So với các ngân hàng được quản lý chặt chẽ, nhiều công ty trong số này hoạt động với các đội ngũ bảo mật nội bộ nhỏ hơn và phụ thuộc nhiều vào các nhà cung cấp bên thứ ba, nền tảng đám mây và các công cụ truy cập từ xa, bất kỳ yếu tố nào trong đó cũng có thể trở thành điểm xâm nhập cho kẻ tấn công.
Điều này nhất quán với một xu hướng rộng hơn được thấy trên toàn bối cảnh mối đe dọa trong năm nay, khi kẻ tấn công ngày càng nhắm vào các thiết bị biên và hạ tầng truy cập từ xa để thiết lập chỗ đứng. Các chiến dịch liên quan đến lỗ hổng zero-day SonicWall SMA 1000 bị ransomware INC khai thác và lỗ hổng zero-day Cisco FMC đang bị tấn công tích cực đều cho thấy tốc độ hành động của các tác nhân đe dọa khi một lỗ hổng trong phần cứng doanh nghiệp được triển khai rộng rãi bị lộ diện. Liệu UNC6671 có dựa vào quyền truy cập cấp hạ tầng tương tự hay nhắm mục tiêu bằng lừa đảo và kỹ thuật xã hội trúng đích hơn chưa được tiết lộ chi tiết, nhưng bài học cốt lõi vẫn đúng cho mọi lĩnh vực: vành đai an ninh chỉ mạnh bằng điểm vào yếu nhất, ít được giám sát nhất của nó.
Điều này có ý nghĩa gì với bạn
Nếu bạn làm việc tại hoặc đầu tư thông qua một quỹ phòng hộ, công ty cổ phần tư nhân hay bất kỳ công ty dịch vụ tài chính nào, chiến dịch này là một lời nhắc nhở rằng thông tin cá nhân và tài chính của bạn có thể đi qua các tổ chức đang ngày càng bị các nhóm tống tiền coi là mục tiêu dễ dàng. Các nhà đầu tư thường có ít khả năng thấy rõ mức độ bảo vệ của một quỹ đối với dữ liệu thu thập được trong quá trình tiếp nhận, thẩm định hay báo cáo định kỳ.
Đối với nhân viên tại các công ty này, rủi ro là trực tiếp hơn. Các nhóm tống tiền thường giành được quyền truy cập ban đầu thông qua thông tin đăng nhập bị xâm phạm, email lừa đảo hoặc phần mềm truy cập từ xa chưa được vá hơn là chỉ dựa vào các lỗ hổng zero-day tinh vi. Điều đó có nghĩa là các biện pháp vệ sinh cơ bản như xác thực đa yếu tố, xác minh email cẩn thận và vá lỗi kịp thời vẫn có thể bịt kín phần lớn các điểm xâm nhập tiềm năng.
Đón đầu các cuộc tấn công dựa trên tống tiền
Mối liên hệ giữa UNC6671 và BlackFile nhấn mạnh cách các chiến thuật tống tiền đã trở thành chiến lược ưa thích của các tác nhân đe dọa nhắm vào ngành tài chính, nơi chỉ riêng rủi ro danh tiếng cũng đủ để ép buộc chi trả. Cũng như các vụ việc gần đây khác liên quan đến các nhóm như ransomware Qilin khai thác lỗ hổng vượt qua PAN-OS, mô hình là nhất quán: kẻ tấn công tìm kiếm con đường ít trở ngại nhất để vào các mạng có giá trị, sau đó dựa vào việc lộ lọt dữ liệu thay vì gây gián đoạn để ép buộc phản hồi.
Nếu bạn tương tác với một quỹ phòng hộ, công ty cổ phần tư nhân hoặc tổ chức tài chính tương tự, hãy đặt những câu hỏi trực tiếp về cách dữ liệu của bạn được bảo vệ, liệu mã hóa có được sử dụng cho hồ sơ nhạy cảm hay không và có những kế hoạch ứng phó sự cố nào. Đối với chính các công ty, việc coi các nhóm tống tiền như UNC6671 là một danh mục rủi ro riêng biệt và đang gia tăng, tách biệt với ransomware truyền thống, là một bước cần thiết để thu hẹp những lỗ hổng mà những kẻ tấn công này đang tích cực khai thác.




