Một Cái Tên Mới Xuất Hiện Trên Trang Web Rò Rỉ Ransomware
Một nhóm ransomware tương đối mới tự xưng là M3RX đã thêm Tecnologías de Código Abierto S.L., một công ty phát triển phần mềm có trụ sở tại Málaga được biết đến với tên thương mại Tecnoabi, vào trang web rò rỉ trên dark web của mình. Nhóm này tuyên bố đã trích xuất 300 GB dữ liệu doanh nghiệp từ công ty, mặc dù giống như hầu hết các bài đăng tống tiền ransomware khác, những tuyên bố này vẫn chưa được Tecnoabi hoặc bên thứ ba xác minh độc lập tại thời điểm viết bài.
Tecnoabi là một công ty phát triển phần mềm B2B (doanh nghiệp với doanh nghiệp) được thành lập năm 2008 và đăng ký tại Tây Ban Nha. Các công ty như thế này thường xây dựng ứng dụng tùy chỉnh, tích hợp hoặc hệ thống backend cho các doanh nghiệp khác, điều đó có nghĩa là bất kỳ dữ liệu nào công ty nắm giữ có thể không chỉ bao gồm hồ sơ doanh nghiệp của chính họ mà còn có mã nguồn, thông tin đăng nhập hoặc chi tiết cấu hình liên quan đến khách hàng của họ. Sự khác biệt này rất quan trọng khi đánh giá tác động lan truyền tiềm ẩn của một vụ vi phạm như thế này.
Tại Sao Vụ Vi Phạm Nhà Cung Cấp Phần Mềm Lại Khác Biệt
Khi một nhóm ransomware nhắm vào nhà phát triển phần mềm B2B thay vì nhà bán lẻ hoặc bệnh viện, các hiệu ứng lan tỏa có thể vượt xa chính công ty đó. Các nhà cung cấp phần mềm thường nắm giữ mã nguồn, khóa API, thông tin đăng nhập triển khai và tài liệu nội bộ cho các hệ thống họ xây dựng cho khách hàng. Nếu bất kỳ phần nào trong số 300 GB dữ liệu bị đánh cắp được tuyên bố bao gồm loại tài liệu này, việc lộ lọt về lý thuyết có thể mở ra cánh cửa vào mạng lưới của khách hàng Tecnoabi, không chỉ riêng công ty này.
Mô hình nhắm mục tiêu theo chuỗi cung ứng này đã trở thành một chủ đề lặp đi lặp lại trong các báo cáo về ransomware. Các kẻ tấn công ngày càng nhận ra rằng việc xâm phạm một nhà cung cấp duy nhất có thể tạo ra bàn đạp để tấn công hàng chục tổ chức hạ nguồn cùng một lúc. Điều này phản ánh các xu hướng rộng lớn hơn đã thấy rõ tại châu Âu, nơi Pháp đã ghi nhận 145 triệu vụ lộ dữ liệu trong hai năm khi hoạt động ransomware nhắm vào các tổ chức trên lục địa này tăng vọt. Tây Ban Nha, giống như các nước láng giềng, không nằm ngoài xu hướng này, và các sự cố liên quan đến các nhà cung cấp phần mềm nhỏ hơn nhưng có vị trí chiến lược đang ngày càng phổ biến trong khu vực.
Cách Các Nhóm Như M3RX Xâm Nhập
Các nhà điều hành ransomware hiếm khi còn cần phải phá tường lửa bằng vũ lực nữa. Nhiều nhóm đạt được quyền truy cập ban đầu thông qua kỹ thuật xã hội, lợi dụng các bộ phận trợ giúp CNTT quá tải hoặc lạm dụng các công cụ cộng tác đáng tin cậy. Một ví dụ gần đây liên quan đến việc những kẻ tấn công giả mạo nhân viên hỗ trợ CNTT giả trên Microsoft Teams để thúc đẩy hàng loạt vụ ransomware trên nhiều tổ chức, minh họa cho thấy sự lừa dối công nghệ thấp có thể hiệu quả đến mức nào đối với các mạng lưới được bảo vệ tốt. Liệu M3RX có sử dụng chiến thuật tương tự chống lại Tecnoabi hay không vẫn chưa được tiết lộ, nhưng mô hình rộng hơn về việc kẻ tấn công khai thác lòng tin của con người thay vì lỗ hổng phần mềm tiếp tục thống trị bức tranh ransomware.
Các nhóm ransomware tống tiền, bao gồm cả các tác nhân mới hơn và ít được biết đến hơn, có xu hướng tuân theo một kịch bản quen thuộc: xâm nhập vào mạng lưới, lặng lẽ trích xuất dữ liệu trong nhiều ngày hoặc nhiều tuần, triển khai mã hóa để làm gián đoạn hoạt động, sau đó đưa nạn nhân lên trang web rò rỉ để gây áp lực buộc phải trả tiền. Mô hình tống tiền kép này đã được sử dụng nhiều lần, như đã thấy trong các vụ việc gần đây khác như tuyên bố của ShinyHunters chống lại Baker Distributing, nơi dữ liệu bị đánh cắp được dùng làm đòn bẩy trong một chiến lược làm xấu hổ công khai tương tự.
Điều Này Có Ý Nghĩa Gì Đối Với Bạn
Nếu bạn là khách hàng, đối tác hoặc nhân viên có liên quan đến Tecnoabi, hoặc bất kỳ nhà cung cấp phần mềm B2B nào, sự cố này là lời nhắc nhở rằng bảo mật dữ liệu của bạn phụ thuộc một phần vào các nhà cung cấp mà bạn có thể không bao giờ tương tác trực tiếp. Bạn nên hỏi bất kỳ đối tác phần mềm nào bạn dựa vào về kế hoạch ứng phó sự cố, thực tiễn phân đoạn dữ liệu và thời hạn thông báo vi phạm của họ.
Đối với công chúng nói chung, việc Tecnoabi bị đưa lên trang rò rỉ là một điểm dữ liệu nhỏ hơn trong một mô hình lớn hơn nhiều: các nhóm ransomware không chỉ nhắm vào bệnh viện và nhà bán lẻ, mà còn nhắm vào tầng cơ sở hạ tầng yên tĩnh hơn của các công ty phát triển phần mềm đang giữ cho vô số doanh nghiệp khác hoạt động. Sự thay đổi đó có nghĩa là rủi ro quyền riêng tư ngày càng được phân bổ trên toàn chuỗi cung ứng thay vì tập trung vào một số ít mục tiêu nổi bật.
Những Điều Cần Làm Cụ Thể
- Nếu bạn làm ăn với Tecnoabi hoặc sử dụng phần mềm họ phát triển, hãy theo dõi chặt chẽ các thông báo chính thức và hỏi trực tiếp liệu dữ liệu hoặc thông tin đăng nhập của bạn có thể bị ảnh hưởng hay không.
- Xoay vòng bất kỳ khóa API, mật khẩu hoặc mã truy cập nào được chia sẻ với các nhà cung cấp phần mềm bên thứ ba theo lịch trình thường xuyên, không chỉ sau khi vụ vi phạm được công bố.
- Hãy nghi ngờ các yêu cầu hỗ trợ CNTT không được yêu cầu, ngay cả trên các nền tảng đáng tin cậy, và xác minh qua một kênh riêng biệt trước khi cấp quyền truy cập.
- Theo dõi các dịch vụ giám sát vi phạm và trình theo dõi trang web rò rỉ trên dark web nếu tổ chức của bạn làm việc chặt chẽ với các nhà cung cấp phần mềm nhỏ hơn.
Các nhóm ransomware như M3RX có khả năng sẽ tiếp tục nhắm vào các nhà phát triển phần mềm quy mô vừa chính xác vì họ nằm ở giao điểm giữa dữ liệu có giá trị và ngân sách bảo mật yếu hơn. Việc cập nhật thông tin về các sự cố như việc Tecnoabi bị đưa lên trang rò rỉ và gây áp lực buộc các nhà cung cấp phải minh bạch vẫn là một trong những bước thực tế nhất mà các tổ chức và cá nhân có thể thực hiện để hạn chế mức độ phơi nhiễm của mình.




