Một thiếu niên ở trung tâm âm mưu tống tiền hàng triệu đô la

Một công dân 19 tuổi mang hai quốc tịch Mỹ - Estonia đã bị dẫn độ sang Hoa Kỳ để đối mặt với các cáo buộc liên bang liên quan đến nhóm tin tặc “Scattered Spider”, một trong những băng nhóm ransomware và tống tiền hoạt động mạnh nhất hiện nay. Nghi phạm được xác định là Peter Stokes, đã bị bắt tại Phần Lan hồi đầu năm nay theo Lệnh truy nã đỏ của Interpol và đã được bàn giao cho giới chức Mỹ trước khi trình diện trước tòa án liên bang ở Chicago.

Các công tố viên cáo buộc Stokes, người được cho đã sử dụng biệt danh trực tuyến “Bouquet”, đã giúp dàn dựng ít nhất bốn vụ xâm nhập riêng biệt, trong đó có vụ xâm phạm một nhà bán lẻ trang sức xa xỉ liên quan đến yêu cầu tiền chuộc 8 triệu đô la bằng tiền mã hóa. Scattered Spider, nhóm được tổ chức lỏng lẻo mà các công tố viên cho biết anh ta đã hỗ trợ, đã bị các điều tra viên liên kết với hơn 100 triệu đô la tiền chuộc trong hàng loạt vụ tấn công đình đám. Stokes hiện đối mặt với các cáo buộc bao gồm âm mưu, xâm nhập máy tính và lừa đảo.

Điều khiến vụ án này đáng chú ý không chỉ nằm ở số tiền liên quan. Mà còn ở tuổi tác của nghi phạm, và cách nó khớp với một mô hình ngày càng quen thuộc: những cá nhân trẻ tuổi, có kỹ năng kỹ thuật hoạt động trong các mạng lưới tội phạm mạng lớn, phân tán, kết hợp kỹ thuật xã hội với tống tiền tài chính.

Scattered Spider là ai, và tại sao chúng quan trọng

Scattered Spider đã tạo dựng được danh tiếng không nhờ vào phần mềm độc hại tinh vi mà nhờ khả năng điêu luyện trong kỹ thuật xã hội: lừa bộ phận hỗ trợ, giả mạo nhân viên và thao túng việc đặt lại xác thực đa yếu tố để giành quyền truy cập vào mạng lưới doanh nghiệp. Khi đã vào bên trong, theo cáo buộc, các thành viên chuyển sang đánh cắp dữ liệu và triển khai ransomware, sau đó yêu cầu thanh toán bằng tiền mã hóa, thứ khó truy vết và dễ rửa tiền xuyên biên giới hơn so với tiền truyền thống.

Việc sử dụng tiền mã hóa làm đồng tiền chuộc ưa thích là một chủ đề lặp đi lặp lại trong những vụ án này. Nó cho phép kẻ tấn công yêu cầu những khoản tiền lớn, như con số 8 triệu đô la liên quan đến vụ xâm nhập nhà bán lẻ trang sức, đồng thời gây khó khăn cho công tác truy vết dòng tiền của lực lượng hành pháp. Sự kết hợp đó – kỹ thuật xã hội quyết liệt cộng với tống tiền bằng tiền mã hóa – đã khiến các nhóm như Scattered Spider trở thành cơn đau đầu dai dẳng cho các đội an ninh doanh nghiệp và các điều tra viên liên bang.

Đây không phải là lần đầu tiên một nghi phạm đặc biệt trẻ tuổi có liên quan đến một vụ xâm nhập lớn. Ngay trong năm nay, giới chức Pháp đã mở một cuộc điều tra chính thức đối với một thiếu niên 15 tuổi bị cáo buộc đã để lộ 18 triệu hồ sơ căn cước từ một cơ quan tài liệu quốc gia, một vụ án đã thu hút sự chú ý về cách một hacker tuổi teen bị cáo buộc đã để lộ hàng triệu hồ sơ ID của Pháp và sau đó trở thành chủ đề của một cuộc điều tra tư pháp sâu hơn về quy mô của vụ rò rỉ. Dù các cá nhân trong những vụ án này có liên quan đến nhau hay không, thì mô hình đã rất rõ ràng: một số vụ xâm phạm dữ liệu gây thiệt hại nặng nề nhất trong ký ức gần đây được cho là có liên quan đến những nghi phạm chỉ vừa mới tốt nghiệp trung học.

Điều này có ý nghĩa gì với bạn

Với hầu hết mọi người, tin tức về một vụ dẫn độ và một bản cáo trạng liên bang có thể cảm thấy xa vời với cuộc sống hàng ngày. Nhưng cách thức hoạt động bị cáo buộc của Scattered Spider lại liên quan trực tiếp đến bất kỳ ai mua sắm trực tuyến, làm công việc tại bộ phận hỗ trợ doanh nghiệp, hoặc quản lý các tài khoản được bảo vệ bằng xác thực đa yếu tố.

Các cuộc tấn công phi kỹ thuật (social engineering) thành công bởi chúng nhắm vào con người, chứ không chỉ hệ thống. Nếu một nhóm có thể bị cáo buộc thuyết phục đội ngũ hỗ trợ CNTT của một công ty đặt lại thông tin đăng nhập hoặc phê duyệt một yêu cầu MFA giả mạo, thì không tường lửa hay phần mềm diệt virus nào có thể ngăn chặn được điều đó. Đây là lý do tại sao các tổ chức ngày càng huấn luyện nhân viên xác minh danh tính qua nhiều kênh trước khi cấp quyền truy cập tài khoản hoặc đặt lại cài đặt bảo mật, và tại sao các cá nhân nên thận trọng với những lời nhắc đặt lại mật khẩu không mong muốn hoặc các yêu cầu có vẻ khẩn cấp gây sức ép phải hành động nhanh.

Khía cạnh tiền mã hóa cũng quan trọng. Tiền chuộc được trả bằng tiền mã hóa rất khó để thu hồi một khi đã gửi đi, đó là một phần lý do các nhóm này ưa thích nó. Nếu bạn hoặc tổ chức của bạn từng đối mặt với yêu cầu tiền chuộc, việc liên hệ với lực lượng hành pháp trước khi đưa ra bất kỳ quyết định chi trả nào là rất quan trọng, vì việc trả tiền không đảm bảo lấy lại dữ liệu và có thể tiếp tay cho hoạt động tội phạm tiếp theo.

Những điều có thể hành động ngay

  • Hãy hoài nghi với các yêu cầu đặt lại mật khẩu hoặc phê duyệt MFA bất ngờ, kể cả những yêu cầu có vẻ đến từ bộ phận hỗ trợ CNTT nội bộ.
  • Doanh nghiệp nên xác minh danh tính qua một kênh thứ cấp (ví dụ gọi lại vào một số điện thoại đã biết) trước khi xử lý các thay đổi tài khoản nhạy cảm.
  • Hãy coi các yêu cầu tiền chuộc bằng tiền mã hóa trước hết là vấn đề thuộc về thực thi pháp luật; việc trả tiền không đảm bảo phục hồi dữ liệu và có thể khuyến khích thêm các cuộc tấn công.
  • Theo dõi các thông báo rò rỉ dữ liệu từ các công ty bạn có giao dịch, vì các vụ xâm nhập như những vụ bị cáo buộc liên quan đến Scattered Spider thường lộ diện nhiều tháng sau khi xâm phạm ban đầu.

Việc dẫn độ một nghi phạm 19 tuổi để đối mặt với các cáo buộc liên quan đến âm mưu tống tiền 8 triệu đô la là một lời nhắc nhở rằng các hoạt động ransomware không chỉ được điều hành độc quyền bởi những tổ chức bí ẩn, vô danh. Chúng thường có sự tham gia của những cá nhân trẻ, am hiểu công nghệ, những người khai thác lòng tin của con người nhiều không kém gì các lỗ hổng kỹ thuật. Duy trì cảnh giác trước các chiến thuật lừa đảo phi kỹ thuật, cả ở nhà và ở nơi làm việc, vẫn là một trong những biện pháp phòng vệ hiệu quả nhất hiện có.