Lapsus$ là gì và hoạt động như thế nào
Lapsus$ là một nhóm hacker gây dựng danh tiếng bằng một phương thức khác biệt so với các cuộc tấn công ransomware mà hầu hết mọi người từng nghe đến. Thay vì khóa nạn nhân khỏi hệ thống của chính họ bằng mã hóa và đòi tiền để đổi lấy khóa giải mã, Lapsus$ chọn cách tiếp cận trực diện hơn: đánh cắp dữ liệu thẳng thừng và đe dọa công bố công khai nếu các yêu cầu không được đáp ứng.
Sự khác biệt này quan trọng hơn vẻ ngoài ban đầu của nó. Các nhóm ransomware truyền thống gây gián đoạn hoạt động kinh doanh bằng cách làm cho tệp và hệ thống không thể sử dụng được. Lapsus$ thay vào đó dựa vào tống tiền và áp lực danh tiếng. Mối đe dọa không phải là "trả tiền cho chúng tôi hoặc mất quyền truy cập vào mạng của bạn," mà là "trả tiền cho chúng tôi hoặc chúng tôi phơi bày dữ liệu của bạn cho cả thế giới." Đối với các tổ chức nắm giữ thông tin khách hàng nhạy cảm, hồ sơ nhân viên hoặc mã nguồn độc quyền, chỉ riêng mối đe dọa đó có thể đủ để buộc phải phản hồi, bất kể tiền chuộc cuối cùng có được trả hay không.
Tại sao tống tiền dữ liệu là một loại rủi ro khác
Các cuộc tấn công ransomware thường tạo ra sự gián đoạn tức thì, hữu hình: hệ thống ngừng hoạt động, vận hành đình trệ, và áp lực phải trả tiền đến từ nhu cầu khôi phục hoạt động kinh doanh. Các nhóm tống tiền dữ liệu như Lapsus$ tạo ra một loại áp lực khác, được xây dựng trên nỗi sợ bị phơi bày công khai và những hậu quả lâu dài kéo theo. Một khi dữ liệu bị đánh cắp bị rò rỉ, không có cách nào đưa nó trở lại. Khách hàng, đối tác và cơ quan quản lý đều có thể biết về vụ vi phạm cùng một lúc, và tổn thất về lòng tin có thể kéo dài hơn bất kỳ tổn thất tài chính nào từ việc ngừng hoạt động.
Đây là một phần lý do tại sao các quy định bảo vệ dữ liệu ngày càng tập trung vào việc công bố vi phạm và trách nhiệm giải trình thay vì chỉ quan tâm đến thời gian hoạt động của hệ thống. Ở những thị trường nơi luật bảo mật đi kèm các hình phạt tài chính đáng kể, một nhóm đánh cắp và đe dọa rò rỉ dữ liệu có thể kích hoạt sự giám sát của cơ quan quản lý cũng dễ dàng như kích hoạt một cuộc đàm phán tiền chuộc. Để thấy mức độ nghiêm túc mà một số khu vực pháp lý hiện nay xử lý dữ liệu cá nhân bị xử lý sai, đáng để xem xét cách các hình phạt của Đạo luật DPDP Ấn Độ có thể lên tới mức phạt 250 crore rupee đối với các tổ chức không bảo vệ được dữ liệu được giao phó cho họ. Một vụ vi phạm được thực hiện bởi một nhóm sử dụng chiến thuật kiểu Lapsus$ có thể khiến một công ty đối mặt với đúng loại rủi ro pháp lý này, cộng thêm chính yêu cầu tống tiền.
Những tác động đến quyền riêng tư của tấn công dựa trên tống tiền
Mối lo ngại cốt lõi về quyền riêng tư với các nhóm như Lapsus$ là nạn nhân hiếm khi chỉ giới hạn ở tổ chức bị vi phạm. Khi hệ thống nội bộ của một công ty bị xâm phạm và dữ liệu khách hàng hoặc nhân viên bị đánh cắp, tất cả những ai có thông tin nằm trong cơ sở dữ liệu đó đều trở thành nạn nhân tiềm năng. Khác với ransomware, nơi tác hại trực tiếp thường chỉ giới hạn trong hoạt động của chính tổ chức bị vi phạm, tống tiền dữ liệu có hiệu ứng lan tỏa mở rộng ra bên ngoài đến bất kỳ ai có thông tin cá nhân được lưu trữ trên các hệ thống bị xâm phạm.
Đây cũng là lý do tại sao việc giám sát cách chính phủ và các công ty tư nhân thu thập, lưu trữ và truy cập dữ liệu cá nhân đã trở thành một cuộc tranh luận chính sách dai dẳng đến vậy. Các cuộc thảo luận xung quanh thẩm quyền giám sát, chẳng hạn như cuộc tranh luận đang diễn ra về việc gia hạn Mục 702 của FISA, và các cuộc thảo luận về nghĩa vụ bảo vệ dữ liệu của doanh nghiệp, theo một nghĩa nào đó, là hai mặt của cùng một đồng xu. Cả hai đều là phản ứng trước một thế giới nơi khối lượng lớn dữ liệu cá nhân được thu thập, lưu trữ và ngày càng bị nhắm mục tiêu bởi các nhóm sẵn sàng vũ khí hóa dữ liệu đó để làm đòn bẩy.
Điều này có nghĩa gì với bạn
Nếu bạn là một cá nhân, rủi ro trực tiếp từ một nhóm như Lapsus$ ít liên quan đến việc hệ thống của chính bạn bị mã hóa mà nhiều hơn đến việc dữ liệu cá nhân của bạn có thể đang nằm trong cơ sở dữ liệu của một tổ chức bị vi phạm. Dữ liệu đó, một khi bị đánh cắp, có thể bị rò rỉ, bán hoặc sử dụng cho các trò lừa đảo tiếp theo như phishing hoặc đánh cắp danh tính, bất kể tổ chức nạn nhân ban đầu có trả tiền tống tiền hay không.
Nếu bạn làm việc tại một tổ chức xử lý dữ liệu khách hàng hoặc nhân viên, bài học là các cuộc tấn công dựa trên tống tiền là lời nhắc nhở rằng việc tối giản dữ liệu và kiểm soát truy cập mạnh mẽ quan trọng không kém gì các kế hoạch sao lưu và khôi phục. Bạn không thể làm rò rỉ dữ liệu chưa từng được thu thập hoặc lưu trữ ngay từ đầu.
Những điểm cần hành động
Hiểu biết về các nhóm như Lapsus$ là bối cảnh hữu ích cho bất kỳ ai suy nghĩ nghiêm túc về quyền riêng tư kỹ thuật số. Một vài bước thực tế đáng cân nhắc:
- Giả định rằng bất kỳ tài khoản nào gắn với dịch vụ bạn sử dụng đều có thể một ngày nào đó trở thành một phần của vụ vi phạm, và sử dụng mật khẩu mạnh, duy nhất cùng với xác thực đa yếu tố ở mọi nơi có cung cấp.
- Theo dõi thông báo từ các công ty bạn tương tác về các sự cố dữ liệu, và xem trọng các email thông báo vi phạm thay vì bỏ qua chúng như chuyện thường ngày.
- Hạn chế lượng thông tin cá nhân bạn chia sẻ với các dịch vụ không thực sự cần đến, vì dữ liệu bạn không bao giờ cung cấp thì không thể bị đánh cắp hoặc rò rỉ sau này.
- Nếu bạn quản lý hệ thống tại một tổ chức, hãy xem xét chính sách lưu trữ dữ liệu thường xuyên. Các cuộc tấn công dựa trên tống tiền chỉ hiệu quả khi có dữ liệu có giá trị để đánh cắp ngay từ đầu.
Các nhóm như Lapsus$ cho thấy bối cảnh mối đe dọa đã phát triển vượt ra ngoài ransomware đơn thuần, và việc cập nhật thông tin về cách các chiến thuật này vận hành là một trong những cách thực tế nhất để bảo vệ dữ liệu của chính bạn trong tương lai.




