Các quan chức an ninh mạng liên bang đã xác nhận rằng nhóm tống tiền Medusa hiện đã xâm nhập hơn 500 tổ chức, một cột mốc nhấn mạnh mức độ hung hăng mà hoạt động ransomware-as-a-service này đã mở rộng các cuộc tấn công của mình. Thông tin cập nhật, gắn với một khuyến cáo chung, cũng nêu ra một điểm bất thường: dấu hiệu cho thấy một số nạn nhân có thể đang phải đối mặt với hình thức tống tiền ba lớp, một chiến thuật tạo thêm áp lực lên các tổ chức vốn đã đang vật lộn để ứng phó với một vụ xâm nhập.

Yêu Cầu Đòi Tiền Chuộc Của Medusa Ngày Càng Mang Tính Cá Nhân Hóa

Điều tạo nên sự khác biệt cho làn sóng hoạt động Medusa mới nhất này không chỉ là số lượng nạn nhân, mà còn là cách nhóm này dường như đang hiệu chỉnh các yêu cầu của mình. Theo báo cáo về khuyến cáo, số tiền chuộc đôi khi được điều chỉnh dựa trên thông tin tài chính công khai của mục tiêu, nghĩa là các tin tặc có thể đang thăm dò doanh thu, các vòng gọi vốn hoặc công bố tài chính của một công ty trước khi quyết định đòi bao nhiêu. Các tổ chức trả tiền nhanh hơn cũng được cho là sẽ được hưởng mức giá chiết khấu, một chiến thuật tâm lý nhằm thúc đẩy nạn nhân thanh toán nhanh chóng trước khi họ có thời gian đánh giá đầy đủ các lựa chọn hoặc tham vấn với các đội ngũ ứng phó sự cố.

Kiểu định giá có chủ đích này không phải là mới trong thế giới ransomware, nhưng nó phản ánh một mức độ trinh sát mà bất kỳ tổ chức nào đang xử lý dữ liệu nhạy cảm của khách hàng hoặc bệnh nhân cũng nên lo ngại. Nếu các tin tặc đang nghiên cứu tài chính của một công ty trước khi tấn công, đó là lời nhắc nhở rằng thông tin kinh doanh công khai có thể bị vũ khí hóa theo những cách vượt xa hành vi đánh cắp dữ liệu truyền thống. Để có thêm bối cảnh về cách Medusa đã phát triển kể từ khuyến cáo ban đầu, bài viết trước của chúng tôi về cập nhật ransomware Medusa về hơn 500 tổ chức bị xâm nhập trình bày chi tiết cách CISA, FBI và HHS đã theo dõi dấu chân ngày càng mở rộng của nhóm này theo thời gian.

Câu Hỏi Về Tống Tiền Ba Lớp

Một trong những chi tiết đáng chú ý hơn trong tập gần đây nhất này là khả năng xảy ra tống tiền ba lớp. Các cuộc tấn công ransomware truyền thống thường liên quan đến hai điểm gây sức ép: mã hóa tệp tin của nạn nhân và đe dọa rò rỉ dữ liệu bị đánh cắp nếu không trả tiền chuộc. Tống tiền ba lớp bổ sung lớp thứ ba, thường liên quan đến các mối đe dọa bổ sung như liên hệ trực tiếp với khách hàng, đối tác hoặc cơ quan quản lý của nạn nhân, hoặc phát động các cuộc tấn công tiếp theo như chiến dịch từ chối dịch vụ phân tán để gia tăng thiệt hại.

Điều quan trọng là báo cáo lưu ý rằng điều này không nhất thiết là xác nhận về một chiến lược tống tiền ba lớp có phối hợp. Các tranh chấp nội bộ hoặc sự phối hợp kém trong chính mạng lưới ransomware cũng có thể giải thích cho các yêu cầu bất thường hoặc leo thang. Các nhóm ransomware-as-a-service như Medusa thường hoạt động với các tác nhân liên kết lỏng lẻo, những người cấp phép phần mềm độc hại và thực hiện các cuộc tấn công một cách độc lập, điều này có thể dẫn đến hành vi không nhất quán, yêu cầu mâu thuẫn hoặc các chi nhánh hành động ngoài kịch bản thông thường của nhóm. Cả hai cách giải thích đều chỉ ra cùng một thực tế thực tiễn cho nạn nhân: sự khó lường đang trở thành đặc điểm định hình của các cuộc đàm phán ransomware hiện đại, khiến các tổ chức khó biết điều gì sẽ xảy ra sau khi bị xâm nhập.

Điều Này Có Ý Nghĩa Gì Đối Với Bạn

Nếu bạn không đang điều hành bộ phận CNTT cho một bệnh viện, công ty tiện ích hoặc công ty sản xuất, bạn có thể có xu hướng coi đây là vấn đề của người khác. Nhưng các mục tiêu của Medusa thường là các tổ chức nắm giữ dữ liệu cá nhân của người dân thường, bao gồm bệnh nhân, khách hàng và nhân viên. Khi các nhóm ransomware xâm nhập cơ sở hạ tầng quan trọng hoặc nhà cung cấp dịch vụ, hậu quả thường lan đến từng cá nhân thông qua việc chậm trễ chăm sóc y tế, hồ sơ cá nhân bị lộ hoặc tài khoản bị xâm phạm liên quan đến tổ chức bị tấn công.

Quy mô ngày càng lớn của hoạt động Medusa, hiện đã vượt qua 500 nạn nhân được xác nhận, cũng cho thấy các nhóm ransomware-as-a-service đang trở nên hiệu quả hơn trong việc xác định và khai thác các mục tiêu dễ bị tổn thương. Đối với người tiêu dùng, điều này củng cố một bài học quen thuộc nhưng quan trọng: hãy giả định rằng bất kỳ tổ chức nào bạn chia sẻ dữ liệu đều có thể bị xâm nhập cuối cùng, và thực hiện các bước để hạn chế mức độ phơi nhiễm của bạn cho phù hợp.

Những Điều Cần Làm Cụ Thể

Mặc dù các cá nhân không thể ngăn chặn các nhóm ransomware nhắm vào bệnh viện hoặc nhà cung cấp cơ sở hạ tầng, vẫn có những bước cụ thể đáng để thực hiện. Hãy theo dõi các tài khoản liên quan đến bất kỳ tổ chức nào công bố vụ xâm nhập, và bật xác thực đa yếu tố ở bất cứ nơi nào được hỗ trợ, đặc biệt là trên các cổng tài chính và chăm sóc sức khỏe. Hãy thận trọng với các thông tin liên lạc bất ngờ tự xưng là từ công ty bị xâm nhập, vì các chiến thuật tống tiền đôi khi mở rộng đến việc liên hệ trực tiếp với khách hàng. Trong khi đó, các doanh nghiệp nên coi thông tin tài chính được công bố công khai là một bề mặt tấn công tiềm năng và đảm bảo các kế hoạch ứng phó sự cố tính đến các âm mưu tống tiền khó lường, nhiều lớp thay vì giả định rằng một yêu cầu đòi tiền chuộc duy nhất sẽ là mức độ áp lực tối đa.

Khi số lượng nạn nhân của Medusa tiếp tục tăng, việc cập nhật thông tin về cách các nhóm này hoạt động vẫn là một trong những cách đơn giản nhất để luôn sẵn sàng, cho dù bạn đang bảo vệ mạng lưới doanh nghiệp hay dữ liệu cá nhân của chính mình.