Nhóm Ransomware Incransom Nhắm Vào Nhà Xuất Bản Kendall Hunt
Một nhóm ransomware có tên Incransom đã liệt kê Công ty Xuất bản Kendall Hunt là nạn nhân trên trang web rò rỉ dữ liệu của mình, theo báo cáo từ DeXpose. Nhóm này tuyên bố đã xâm phạm hệ thống của công ty và đe dọa sẽ công bố dữ liệu bị đánh cắp trừ khi các yêu cầu được đáp ứng, một chiến thuật được gọi là tống tiền kép (double extortion) đã trở thành kịch bản mặc định cho các nhà vận hành ransomware hiện đại.
Kendall Hunt là một nhà xuất bản giáo dục có trụ sở tại Hoa Kỳ, chuyên sản xuất tài liệu chương trình giảng dạy K-12, nghĩa là bất kỳ dữ liệu nào bị lộ đều có thể liên quan đến hồ sơ học sinh, thông tin nhân viên hoặc nội dung giáo dục độc quyền. Tính đến thời điểm viết bài này, phạm vi đầy đủ của những gì đã bị truy cập vẫn chưa được xác minh độc lập ngoài các tuyên bố do những kẻ tấn công đăng tải.
Incransom Là Ai? Hiểu Về Mối Đe Dọa RaaS
Incransom, còn được theo dõi trong giới tình báo mối đe dọa với tên INC Ransom, hoạt động theo mô hình ransomware-as-a-service (RaaS). Theo cấu trúc này, một nhóm nòng cốt phát triển phần mềm độc hại và cơ sở hạ tầng tống tiền, trong khi các chi nhánh (affiliate) thực hiện các cuộc xâm nhập thực tế để đổi lấy một phần tiền chuộc. Sự phân chia lao động này là một phần lý do tại sao các cuộc tấn công ransomware đã mở rộng quy mô mạnh mẽ như vậy trong những năm gần đây: nó hạ thấp rào cản kỹ thuật để phát động một cuộc tấn công và cho phép những kẻ vận hành kém kỹ năng hơn thuê quyền truy cập vào các công cụ tinh vi.
Nhóm này đã xây dựng danh tiếng với cách tiếp cận có phương pháp, gần như mang tính kinh doanh đối với các hoạt động của mình, mô tả các cuộc xâm nhập như một loại kiểm toán bảo mật không mong muốn trong khi theo đuổi lợi ích tài chính trực tiếp. Kịch bản của chúng thường tuân theo mô hình tống tiền kép quen thuộc hiện nay: xâm nhập vào mạng lưới, âm thầm đánh cắp các tập tin nhạy cảm, triển khai mã hóa để làm gián đoạn hoạt động, sau đó sử dụng mối đe dọa rò rỉ dữ liệu công khai như đòn bẩy bổ sung để gây áp lực buộc nạn nhân phải trả tiền.
Đây không phải là sự cố đơn lẻ trong hệ sinh thái ransomware rộng lớn hơn. Các chiến dịch tống tiền tương tự gần đây đã tấn công các tổ chức nằm ngoài lĩnh vực xuất bản, bao gồm cuộc tấn công của nhóm ransomware Gentlemen vào sân băng Olympic Hà Lan Thialf, cho thấy những nhóm này chọn mục tiêu một cách bừa bãi như thế nào trên khắp các lĩnh vực thể thao, giáo dục, y tế và cơ sở hạ tầng công cộng.
Tại Sao Giáo Dục và Xuất Bản Là Mục Tiêu Hấp Dẫn
Các nhà xuất bản và tổ chức giáo dục nắm giữ một loại mỏ vàng dữ liệu đặc biệt: hồ sơ học sinh, hồ sơ nhân sự của nhân viên, thỏa thuận cấp phép, nội dung chương trình giảng dạy độc quyền và thông tin tài chính gắn liền với các học khu và trường đại học. Không giống như một ngân hàng hay bệnh viện, nhiều tổ chức trong lĩnh vực xuất bản và giáo dục trước đây đã đầu tư ít hơn vào nhân sự và cơ sở hạ tầng an ninh mạng chuyên dụng, ngay cả khi họ nắm giữ dữ liệu có tính nhạy cảm cao và, trong trường hợp hồ sơ trẻ vị thành niên, phải tuân theo các biện pháp bảo vệ pháp lý nghiêm ngặt.
Các nhóm ransomware biết điều này. Các chiến dịch nhắm vào lĩnh vực cụ thể chống lại trường học, trường đại học và nhà xuất bản giáo dục đã tăng đều đặn vì những tổ chức này thường có tỷ lệ rủi ro-lợi ích thuận lợi cho kẻ tấn công: dữ liệu có giá trị, sự gián đoạn hoạt động thực sự nếu hệ thống ngừng hoạt động giữa học kỳ và ít biện pháp phòng vệ hơn so với các ngành được quản lý chặt chẽ hơn như tài chính. Sự kết hợp đó khiến giáo dục và xuất bản ngày càng trở thành một mục thường xuyên trên các trang web rò rỉ ransomware.
Điều Này Có Ý Nghĩa Gì Với Bạn
Nếu bạn là nhân viên, sinh viên, phụ huynh hoặc tổ chức đối tác có liên quan đến Kendall Hunt hoặc bất kỳ nhà xuất bản nào bị nhắm mục tiêu tương tự, mối lo ngại thực tế rất đơn giản: bất kỳ dữ liệu cá nhân hoặc tổ chức nào đi qua hệ thống của công ty đều có khả năng gặp rủi ro nếu các tuyên bố của kẻ tấn công là chính xác. Điều này có thể bao gồm tên, thông tin liên hệ, hồ sơ việc làm hoặc tài liệu liên quan đến chương trình giảng dạy tùy thuộc vào hệ thống nào bị ảnh hưởng.
Đối với các tổ chức trong lĩnh vực giáo dục và xuất bản nói chung, sự cố này là lời nhắc nhở rằng ransomware không phân biệt ngành nghề hào nhoáng hay quy mô. Bất kỳ tổ chức nào nắm giữ dữ liệu có giá trị, dù đó là hồ sơ học sinh, sở hữu trí tuệ hay hệ thống tài chính, đều là mục tiêu tiềm năng cho các chi nhánh RaaS đang quét tìm điểm yếu.
Các Hành Động Cụ Thể
Nếu bạn tương tác với Kendall Hunt hoặc làm việc trong một tổ chức xử lý dữ liệu nhạy cảm tương tự, hãy cân nhắc các bước sau:
- Theo dõi các thông tin liên lạc chính thức. Nếu Kendall Hunt xác nhận có vi phạm, hãy làm theo hướng dẫn của họ về việc liệu dữ liệu của bạn có bị ảnh hưởng hay không và những bước họ khuyến nghị.
- Giám sát các nỗ lực lừa đảo phishing. Dữ liệu bị đánh cắp từ các cuộc tấn công ransomware thường được sử dụng để tạo ra các chiến dịch phishing tiếp theo thuyết phục nhắm vào nhân viên, sinh viên hoặc đối tác.
- Bật xác thực đa yếu tố trên bất kỳ tài khoản nào liên quan đến nền tảng giáo dục hoặc cổng thông tin nhà xuất bản mà bạn sử dụng.
- Xem xét lại các thực hành lưu trữ dữ liệu nếu bạn làm việc trong một tổ chức giáo dục, và thúc đẩy sao lưu thường xuyên được lưu trữ ngoại tuyến hoặc trong bộ nhớ bất biến mà ransomware không thể dễ dàng truy cập.
- Báo cáo hoạt động đáng ngờ kịp thời cho nhóm IT hoặc bảo mật thay vì chờ đợi, vì phát hiện sớm vẫn là một trong những biện pháp phòng vệ hiệu quả nhất chống lại sự lây lan của ransomware.
Các nhóm ransomware như Incransom phát triển nhờ tốc độ và áp lực, nhưng các tổ chức và cá nhân luôn được thông tin, vá các lỗ hổng đã biết và duy trì vệ sinh bảo mật cơ bản vững chắc vẫn ở vị thế tốt hơn nhiều để hạn chế thiệt hại khi một cuộc tấn công xảy ra.




