Jack Henry Nói Không Với Yêu Cầu Tống Tiền

Nhà cung cấp công nghệ tài chính Jack Henry đã xác nhận rằng họ là mục tiêu của một vụ tống tiền sau sự cố đánh cắp dữ liệu, và công ty cho biết sẽ không trả tiền cho những kẻ tấn công. Theo báo cáo từ American Banker, những kẻ tấn công đã đặt ra hạn chót cho việc thanh toán. Hạn chót đó hiện đã qua, và dữ liệu bị đánh cắp vẫn chưa xuất hiện công khai, ít nhất là chưa.

Quyết định của Jack Henry khiến họ đi ngược lại một xu hướng đáng lo ngại. Bất chấp nhiều năm cảnh báo của liên bang về việc trả tiền chuộc ransomware, các công ty dịch vụ tài chính vẫn tiếp tục trả tiền cho những kẻ tống tiền với số lượng đáng kể, theo một khuyến cáo của Bộ Tài chính được trích dẫn trong bài báo. Việc Jack Henry từ chối đáng chú ý chính vì nhiều tổ chức trong lĩnh vực của họ đã chọn con đường ngược lại.

Tại Sao Các Cơ Quan Liên Bang Cảnh Báo Không Nên Trả Tiền

Áp lực phải trả tiền chuộc là điều dễ hiểu. Khi dữ liệu khách hàng, hệ thống nội bộ hoặc hoạt động kinh doanh đang bị đe dọa, việc viết một tấm séc có thể giống như cách nhanh nhất để khiến vấn đề biến mất. Nhưng hướng dẫn được FBI và hai cơ quan liên bang khác ban hành chung vào năm 2023 nêu rõ rằng việc trả tiền hiếm khi mang lại những gì nạn nhân hy vọng. Hướng dẫn đó nói thẳng rằng việc trả tiền chuộc "sẽ không đảm bảo dữ liệu của bạn được giải mã, rằng hệ thống hoặc dữ liệu của bạn sẽ không còn bị xâm phạm, hoặc rằng dữ liệu của bạn sẽ không bị rò rỉ."

Nói cách khác, trả tiền là một canh bạc với tỷ lệ thắng thấp. Các nhóm tội phạm không có nghĩa vụ pháp lý phải tôn trọng phần thỏa thuận của chúng, và không có cơ chế thực thi nào buộc chúng phải xóa các tệp bị đánh cắp hoặc từ bỏ việc bán dữ liệu bên ngoài ngay cả sau khi nhận được tiền. Một số nạn nhân đã trả tiền cuối cùng lại bị nhắm đến lần nữa, bởi cùng một nhóm hoặc bởi những nhóm khác biết rằng tổ chức đó sẵn sàng trả tiền.

Cũng có một hậu quả rộng hơn: mỗi khoản thanh toán thành công củng cố thêm mô hình kinh doanh này. Các nhóm ransomware và tống tiền hoạt động vì kinh tế có lợi cho chúng. Mỗi khoản tiền chi trả, dù là miễn cưỡng, đều giúp tài trợ cho cuộc tấn công tiếp theo nhắm vào một công ty khác, có thể trong cùng ngành.

Tình Thế Tiến Thoái Lưỡng Nan Về Ransomware Của Ngành Tài Chính

Tình huống của Jack Henry minh họa tại sao hướng dẫn này thường bị bỏ qua trong thực tế. Công ty cung cấp cơ sở hạ tầng công nghệ được sử dụng bởi các ngân hàng và hiệp hội tín dụng, nghĩa là bất kỳ sự phơi lộ dữ liệu nào cũng có tác động lan tỏa vượt xa phạm vi của chính họ. Như đã đề cập trong báo cáo trước đây của chúng tôi về vụ tấn công ransomware Jack Henry, sự cố không bắt đầu bằng một vụ khai thác kỹ thuật tinh vi. Nó bắt đầu bằng một cuộc gọi điện thoại, một lời nhắc nhở rằng những kẻ tấn công ngày càng nhắm vào lòng tin của con người thay vì các lỗ hổng phần mềm.

Chi tiết đó quan trọng ở đây. Các chiến thuật lừa đảo qua giọng nói (voice phishing) và kỹ thuật xã hội được thiết kế để vượt qua hoàn toàn các phòng thủ kỹ thuật bằng cách thuyết phục một nhân viên tự nguyện giao quyền truy cập. Khi quyền truy cập đó có được, việc đánh cắp dữ liệu dẫn đến có thể ảnh hưởng không chỉ hồ sơ của một công ty, mà còn thông tin khách hàng của mọi tổ chức dựa vào dịch vụ của họ. Đó là một phần lý do khiến quyết định không trả tiền trở nên hệ trọng: đó là một lập trường được đưa ra thay mặt cho một mạng lưới rộng lớn hơn nhiều gồm các khách hàng và tổ chức tài chính hạ nguồn, không chỉ riêng Jack Henry.

Việc các công ty tài chính trả tiền cho những kẻ tống tiền ransomware bất chấp các khuyến cáo chính thức cho thấy phép tính này khó khăn như thế nào trong thế giới thực. Các hội đồng quản trị và giám đốc điều hành cân nhắc thiệt hại về danh tiếng, rủi ro pháp lý và thời gian gián đoạn hoạt động so với khả năng không chắc chắn nhưng khác không rằng việc trả tiền có thể hạn chế thiệt hại. Jack Henry đã chọn giữ vững lập trường, và cho đến nay, việc hạn chót trôi qua mà không có vụ rò rỉ dữ liệu cho thấy quyết định đó chưa gây phản tác dụng ngay lập tức, mặc dù tình hình vẫn có thể tiếp tục phát triển.

Điều Này Có Nghĩa Gì Cho Bạn

Nếu bạn là khách hàng của một ngân hàng hoặc hiệp hội tín dụng dựa vào cơ sở hạ tầng của Jack Henry, sự cố này là lời nhắc nhở rằng sự an toàn dữ liệu của bạn thường phụ thuộc vào các nhà cung cấp mà bạn chưa từng tương tác trực tiếp. Một vụ tấn công ransomware hoặc đánh cắp dữ liệu của nhà cung cấp có thể ảnh hưởng đến bạn ngay cả khi ngân hàng của bạn không bao giờ bị xâm phạm về mặt kỹ thuật. Đó là một thực tế cấu trúc của cách các dịch vụ tài chính hiện đại được xây dựng trên các nền tảng công nghệ dùng chung.

Vụ việc này cũng đưa ra một bài học hữu ích về cách các tổ chức nên phản ứng với các vụ tống tiền. Hướng dẫn của liên bang luôn nghiêng về việc không trả tiền, và lập trường công khai của Jack Henry phù hợp với lời khuyên đó thay vì thông lệ phổ biến trong ngành là âm thầm trả tiền.

Những Điều Cần Làm Trong Thực Tế

Đây là những gì bạn có thể làm để ứng phó với tin tức như thế này:

  • Theo dõi các thông báo về vi phạm từ tổ chức tài chính của bạn, ngay cả khi sự cố gốc xảy ra ở nhà cung cấp thay vì chính ngân hàng.
  • Giám sát tài khoản và báo cáo tín dụng của bạn để phát hiện hoạt động bất thường trong những tuần sau bất kỳ vụ đánh cắp dữ liệu ngành tài chính nào được báo cáo.
  • Cân nhắc đóng băng tín dụng hoặc cảnh báo gian lận nếu bạn được thông báo rằng dữ liệu của bạn có thể nằm trong vụ vi phạm.
  • Giữ thái độ hoài nghi với các cuộc gọi không mong muốn yêu cầu xác minh tài khoản hoặc thông tin đăng nhập, vì kỹ thuật xã hội vẫn là một trong những điểm xâm nhập phổ biến nhất cho các cuộc tấn công này.

Việc Jack Henry từ chối trả tiền cho những kẻ tống tiền sẽ không phải là bài kiểm tra cấp cao cuối cùng cho lập trường chính sách này, nhưng nó cho thấy rằng việc tuân theo hướng dẫn của liên bang là khả thi, ngay cả khi chịu áp lực. Đối với người tiêu dùng, biện pháp phòng vệ tốt nhất vẫn là sự cảnh giác: giám sát tài khoản, xác minh các yêu cầu bất ngờ và luôn cập nhật thông tin khi những sự cố này tiếp tục diễn ra trên khắp ngành tài chính.