Nhóm Ransomware Qilin Mở Rộng Danh Sách Mục Tiêu Bao Gồm Một Cơ Quan Liên Bang

Các hệ thống giám sát mối đe dọa đã xác định một loạt nạn nhân mới được nhóm ransomware Qilin, còn được theo dõi dưới tên Agenda, tuyên bố. Theo các báo cáo được xem xét cho bài viết này, tổ chức ransomware-as-a-service (RaaS) này đã thêm năm tổ chức vào trang web tống tiền trên dark web của mình, bao gồm Cục Rượu, Thuốc lá, Súng và Chất nổ Hoa Kỳ (ATF), cùng với các công ty tư nhân Northern Leasing Systems và WireCo. Việc thêm một cơ quan thực thi pháp luật liên bang vào trang rò rỉ tội phạm đánh dấu một sự leo thang đáng chú ý trong phạm vi mục tiêu mà các nhóm này sẵn sàng theo đuổi.

Các hoạt động ransomware-as-a-service như Qilin hoạt động bằng cách cho các hacker liên kết thuê cơ sở hạ tầng độc hại và công cụ tống tiền của chúng, những kẻ này thực hiện các vụ xâm nhập thực tế và chia sẻ lợi nhuận với nhóm đứng sau nền tảng. Mô hình kinh doanh này đã cho phép Qilin mở rộng hoạt động một cách nhanh chóng, tấn công nhiều lĩnh vực khác nhau mà không cần phải tự vận hành mọi cuộc tấn công. Nhóm này đã hoạt động trong bối cảnh mối đe dọa một thời gian dài, và các phương pháp của chúng tiếp tục phát triển khi chúng tìm kiếm những cách thức mới để xâm nhập vào mạng lưới doanh nghiệp và chính phủ.

Mô Hình Tống Tiền Của Qilin Hoạt Động Như Thế Nào

Qilin, giống như nhiều nhóm ransomware hiện đại, thường dựa vào chiến lược tống tiền kép. Kẻ tấn công xâm nhập vào mạng lưới mục tiêu, đánh cắp dữ liệu nhạy cảm, sau đó mã hóa các hệ thống nội bộ. Nạn nhân bị gây áp lực hai lần: một lần để trả tiền lấy khóa giải mã nhằm khôi phục hoạt động, và một lần nữa để ngăn dữ liệu bị đánh cắp bị công khai hoặc bán ra. Khi các tổ chức từ chối trả tiền, nhóm này sẽ đưa họ lên trang rò rỉ trên dark web như một cách gây áp lực công khai và cho các nạn nhân tiềm năng khác thấy rằng mối đe dọa là có thật.

Mô hình này cũng đã được ghi nhận trong các chiến dịch khác của Qilin. Nhóm này trước đây đã từng bị liên kết với việc khai thác các lỗ hổng trong các thiết bị bảo mật doanh nghiệp, bao gồm một lỗ hổng vượt qua kiểm soát ảnh hưởng đến phần mềm PAN-OS của Palo Alto Networks mà ransomware Qilin đã khai thác để giành quyền truy cập ban đầu vào mạng lưới doanh nghiệp. Sự cố đó minh họa một chủ đề nhất quán trong hoạt động của Qilin: nhóm này tích cực săn tìm các điểm yếu trong phần mềm cơ sở hạ tầng được sử dụng rộng rãi, sau đó kết hợp quyền truy cập đó với hành vi đánh cắp dữ liệu và mã hóa để tối đa hóa sức ép lên nạn nhân.

Tại Sao Việc Nhắm Mục Tiêu Vào Một Cơ Quan Liên Bang Lại Quan Trọng

Việc ATF xuất hiện trong danh sách rò rỉ của Qilin là đáng chú ý vì nó cho thấy các nhà điều hành ransomware không giới hạn mình trong khu vực tư nhân. Các cơ quan liên bang nắm giữ dữ liệu thực thi pháp luật nhạy cảm, hồ sơ nhân sự và thông tin hoạt động có thể gây ra những hệ lụy về an ninh quốc gia hoặc an toàn công cộng nếu bị lộ. Dù việc ATF xuất hiện trong danh sách phản ánh một vụ xâm nhập mạng thành công, một tuyên bố liên quan đến vụ vi phạm từ bên thứ ba, hay một nỗ lực tống tiền chưa được xác minh, sự hiện diện của nó trên trang rò rỉ ransomware thu hút sự chú ý đến việc các doanh nghiệp tội phạm này đang mở rộng tham vọng của mình.

Các tổ chức khu vực tư nhân được nêu tên cùng với ATF, bao gồm Northern Leasing Systems và WireCo, phản ánh sự quan tâm liên tục của Qilin đối với các công ty nắm giữ dữ liệu tài chính, hoạt động hoặc khách hàng đủ giá trị để biện minh cho việc đưa ra yêu cầu chuộc tiền. Mô hình hoạt động ransomware nhắm vào sự kết hợp rộng rãi giữa thực thể công và tư này cũng đã được quan sát thấy ở những nơi khác. Việc giám sát dark web tương tự được thực hiện tại Pháp đã phát hiện rằng hoạt động ransomware tăng gấp bốn lần trong khoảng thời gian hai năm, góp phần vào hơn 145 triệu vụ lộ dữ liệu được ghi nhận. Xu hướng này chỉ ra sự gia tăng toàn cầu về tần suất và phạm vi của các chiến dịch ransomware thay vì một sự cố cá biệt gắn với bất kỳ nhóm hoặc khu vực nào.

Điều Này Có Ý Nghĩa Gì Đối Với Bạn

Hầu hết độc giả sẽ không làm việc trực tiếp cho ATF, Northern Leasing Systems hoặc WireCo, nhưng các sự cố như thế này mang theo những hàm ý rộng hơn. Các nhóm ransomware xâm nhập thành công vào các cơ quan liên bang hoặc doanh nghiệp tư nhân lớn thường thu được dữ liệu cá nhân thuộc về nhân viên, khách hàng, nhà thầu hoặc thành viên công chúng đã tương tác với các tổ chức đó. Nếu bất kỳ tổ chức nào được nêu tên xác nhận một vụ vi phạm liên quan đến thông tin cá nhân, các cá nhân bị ảnh hưởng cuối cùng có thể nhận được thư thông báo hoặc được khuyến nghị theo dõi tài khoản của mình để phát hiện hoạt động đáng ngờ.

Nói rộng hơn, việc Qilin mở rộng danh sách mục tiêu là một lời nhắc nhở rằng các nhóm ransomware rất cơ hội. Chúng khai thác bất kỳ lỗ hổng nào tồn tại, dù là trong phần mềm doanh nghiệp hay trong các biện pháp bảo mật của tổ chức, và chúng không phân biệt mục tiêu là cơ quan chính phủ hay công ty tư nhân. Điều này nhấn mạnh tầm quan trọng của việc thực hành vệ sinh kỹ thuật số tốt bất kể bạn tương tác với tổ chức nào.

Những Điều Cần Lưu Ý Có Thể Thực Hiện

Nếu bạn đã tương tác với bất kỳ tổ chức nào được nêu tên, dù là nhân viên, khách hàng hay nhà thầu, hãy chú ý đến các thông báo chính thức liên quan đến khả năng lộ dữ liệu. Kích hoạt xác thực đa yếu tố ở mọi nơi có thể, sử dụng mật khẩu duy nhất cho các tài khoản nhạy cảm, và cân nhắc dịch vụ giám sát tín dụng nếu bạn nhận được thông báo vi phạm. Trong khi đó, các tổ chức nên coi sự cố này như một lời nhắc nhở nữa để vá các lỗ hổng đã biết kịp thời, phân đoạn các hệ thống nhạy cảm và duy trì các bản sao lưu ngoại tuyến mà ransomware không thể tiếp cận. Khi ransomware Qilin và các nhóm RaaS tương tự tiếp tục mở rộng danh sách mục tiêu, việc cập nhật thông tin về những tổ chức bị ảnh hưởng là một trong những cách đơn giản nhất để cá nhân tự bảo vệ mình khỏi những hậu quả lan truyền.