Nhóm Play Ransomware tuyên bố nạn nhân mới

Nhóm ransomware Play đã thêm Kreysler & Associates vào danh sách nạn nhân bị tấn công, theo báo cáo từ công ty tình báo mối đe dọa DeXpose. Như thường lệ trong mô hình hoạt động của nhóm, kẻ tấn công cho biết đã đánh cắp dữ liệu khỏi hệ thống của công ty và đe dọa công bố nếu không bắt đầu đàm phán. Hiện chưa có thông tin công khai nào xác nhận về số tiền chuộc, thời hạn hay danh mục dữ liệu cụ thể, nhưng chỉ riêng việc xuất hiện trên trang rò rỉ của một nhóm ransomware thường là dấu hiệu đầu tiên cho thấy tổ chức đó đã bị xâm nhập mạng nghiêm trọng.

Vụ việc này nằm trong một khuôn mẫu đã trở nên quen thuộc một cách đáng lo ngại trong vài năm qua. Các nhóm ransomware ngày càng bỏ qua bước mã hóa ồn ào, dễ bị phát hiện, thay vào đó âm thầm sao chép các tệp nhạy cảm trước khi đưa ra đe dọa công khai. Sự thay đổi đó, được gọi là tống tiền kép, mang lại cho kẻ tấn công lợi thế ngay cả khi nạn nhân có bản sao lưu mạnh mẽ và có thể khôi phục hệ thống mà không cần trả tiền. Thiệt hại không còn nằm ở các tập tin bị khóa; mà là ở những gì xảy ra với dữ liệu một khi nó nằm ngoài tầm kiểm soát của công ty.

Ai đứng sau Nhóm Play Ransomware

Play ransomware đã tạo dựng được danh tiếng là một trong những hoạt động tống tiền sung mãn nhất hiện nay, có liên quan đến hàng trăm vụ tấn công nhằm vào các tổ chức thuộc nhiều ngành và quốc gia khác nhau. Cách tiếp cận của nhóm này thường bao gồm giành quyền truy cập ban đầu vào mạng lưới mục tiêu, di chuyển ngang để xác định các kho dữ liệu giá trị, đánh cắp các tệp tin, sau đó mã hóa hệ thống, đe dọa công bố, hoặc cả hai. Nạn nhân thường được hướng đến một cổng đàm phán, với lời đe dọa công khai đống dữ liệu nhằm tạo áp lực buộc trả tiền nhanh chóng và im lặng.

Đây không phải lần đầu tiên Play nhắm vào một công ty theo cách khiến dữ liệu cá nhân hoặc vận hành nhạy cảm gặp rủi ro. Một vụ việc tương tự liên quan đến vụ tấn công của Play ransomware vào Ampex Data Systems đã cho thấy chiến thuật của nhóm có thể phơi bày những hồ sơ cực kỳ nhạy cảm, bao gồm số An sinh Xã hội và chi tiết tài khoản tài chính, một khi đàm phán đổ vỡ hoặc bị phớt lờ. Vụ Kreysler & Associates cũng theo cùng một kịch bản: tuyên bố nạn nhân một cách công khai, tạo áp lực thời gian và sử dụng mối đe dọa phơi bày làm con bài mặc cả chính.

Tại sao vấn đề này quan trọng đối với quyền riêng tư, không chỉ là bảo mật CNTT

Người ta dễ dàng coi những sự cố ransomware như thế này chỉ là vấn đề thuần túy về CNTT hoặc gián đoạn kinh doanh của công ty liên quan. Nhưng những hệ lụy về quyền riêng tư thường vượt xa khỏi phạm vi nội bộ tổ chức. Nếu Kreysler & Associates xử lý dữ liệu thuộc về nhân viên, khách hàng, nhà thầu hoặc đối tác kinh doanh, thì bất kỳ thông tin nào trong số đó cũng có thể bị cuốn vào sự kiện đánh cắp và có khả năng bị tung lên mạng nếu đàm phán thất bại.

Đây là chủ đề lặp đi lặp lại trong các tiết lộ về ransomware gần đây. Trong một vụ đình đám, Weil Gotshal được cho là đã trả từ 18 đến 20 triệu USD cho một nhóm tống tiền mạng sau khi các tài liệu khách hàng mật bị đánh cắp, cho thấy dữ liệu doanh nghiệp bị đánh cắp có thể trở nên tốn kém và nhạy cảm đến mức nào. Ở những nơi khác, các cuộc tấn công như vụ nhằm vào Soja de Portugal làm rò rỉ 491GB dữ liệu cho thấy các đống dữ liệu có thể lớn đến đâu một khi nhóm này thực hiện lời đe dọa của mình. Còn các vụ xâm phạm ảnh hưởng đến nhiều tổ chức cùng một lúc, như khi một nhóm ransomware duy nhất tấn công ANC, SAA và Pick n Pay, chứng minh một kỹ thuật xâm nhập thành công có thể lan tỏa ra cả một lĩnh vực.

Dù Kreysler & Associates có xác nhận phạm vi của sự cố này hay không, khuôn mẫu đã quá rõ ràng: các nhóm ransomware đang đặt cược rằng mối đe dọa phơi bày công khai sẽ làm được nhiều việc hơn là chỉ mã hóa đơn thuần.

Điều này có ý nghĩa gì với bạn

Nếu bạn là khách hàng, nhân viên hoặc đối tác kinh doanh của Kreysler & Associates, không cần phải hoảng sợ, nhưng cũng nên cảnh giác. Hãy chú ý đến các thông báo chính thức từ công ty về sự cố này, và thận trọng với các email hoặc cuộc gọi không được yêu cầu tự xưng là từ công ty hoặc một dịch vụ liên quan trong những tuần tới, vì rò rỉ dữ liệu thường kéo theo các nỗ lực lừa đảo trực tuyến sử dụng các chi tiết bị đánh cắp để tỏ ra hợp pháp.

Rộng hơn, vụ việc này là lời nhắc nhở rằng các cuộc tấn công ransomware hiếm khi chỉ giới hạn trong hệ thống nội bộ của một tổ chức duy nhất. Bất kỳ ai có thông tin cá nhân hoặc tài chính đi qua một doanh nghiệp, dù là nhân viên, khách hàng hay nhà cung cấp, đều có lợi ích liên quan đến mức độ nghiêm túc mà doanh nghiệp đó coi trọng bảo mật dữ liệu.

Các bước hành động cụ thể

Nếu bạn tin rằng dữ liệu của mình có thể đã tiếp xúc với hệ thống của Kreysler & Associates hoặc một tổ chức tương tự, hãy cân nhắc thực hiện các bước sau: giám sát các tài khoản tài chính và báo cáo tín dụng để phát hiện hoạt động bất thường, bật xác thực đa yếu tố ở bất cứ nơi nào được cung cấp, và đối xử hoài nghi với các email hoặc tin nhắn bất ngờ đề cập đến các vấn đề tài khoản cho đến khi được xác minh qua các kênh chính thức. Trong khi đó, các doanh nghiệp nên coi những sự cố như thế này là lời nhắc nhở để rà soát nguy cơ của chính mình trước kiểu tấn công tống tiền kép, đảm bảo các bản sao lưu được kiểm tra và cô lập khỏi các mạng chính, và xác nhận rằng các kế hoạch ứng phó sự cố có tính đến việc đánh cắp dữ liệu chứ không chỉ là thời gian ngừng hoạt động của hệ thống. Khi Play ransomware và các nhóm tương tự tiếp tục nhắm mục tiêu vào các tổ chức ở mọi lĩnh vực, sự chuẩn bị chủ động vẫn là cách phòng thủ đáng tin cậy nhất để tránh trở thành cái tên tiếp theo trên trang rò rỉ.