Hồ sơ mới công bố về một tác nhân đe dọa đang làm sáng tỏ Qilin, một chiến dịch ransomware xây dựng hoạt động kinh doanh dựa trên mô hình đối tác và chiến lược tống tiền kép khắc nghiệt. Thay vì tự thực hiện các cuộc tấn công, Qilin cung cấp cho các đối tác công cụ ransomware và hỗ trợ kỹ thuật, sau đó nhận một phần tiền chuộc mà các đối tác đó moi được từ nạn nhân. Đây là cấu trúc ngày càng phổ biến trong thế giới ransomware, và hiểu cách nó vận hành là bước đầu tiên để bảo vệ dữ liệu của chính bạn.

Cách Mô Hình Đối Tác của Qilin Hoạt Động

Qilin hoạt động như một nhà cung cấp Ransomware-as-a-Service (RaaS). Thay vì một nhóm duy nhất thực hiện mọi cuộc tấn công, Qilin xây dựng phần mềm độc hại và hạ tầng hỗ trợ, sau đó cấp phép cho các đối tác – những người trực tiếp xâm nhập. Các đối tác đó xác định mục tiêu, giành quyền truy cập vào mạng lưới, triển khai ransomware, rồi chia sẻ lợi nhuận với Qilin khi nạn nhân trả tiền.

Sự phân công lao động này chính là lý do khiến các chiến dịch RaaS trở nên dai dẳng và khó bị triệt phá. Ngay cả khi lực lượng thực thi pháp luật ngăn chặn một đối tác hoặc hạ gục một phần hạ tầng, nhóm lõi cùng bộ công cụ vẫn có thể tiếp tục hoạt động, và các đối tác mới sẵn sàng vào cuộc để mở những đợt tấn công mới. Điều này cũng đồng nghĩa với việc lượng người có khả năng thực hiện một cuộc tấn công kiểu Qilin đông hơn hẳn một nhóm hacker truyền thống, bởi các đối tác không cần tự xây dựng ransomware từ đầu, họ chỉ cần quyền truy cập mạng lưới và sẵn sàng triển khai công cụ được trao.

Kịch Bản Tống Tiền Kép

Điều khiến Qilin khác biệt so với các loại ransomware cũ, đơn giản hơn là cách tiếp cận tống tiền kép. Trong một vụ tấn công ransomware truyền thống, các tập tin bị mã hóa và nạn nhân được yêu cầu trả tiền để lấy khóa giải mã. Qilin bổ sung thêm một lớp sức ép: trước khi mã hóa tập tin của nạn nhân, các đối tác của chúng âm thầm đánh cắp dữ liệu nhạy cảm khỏi mạng. Nếu nạn nhân từ chối trả tiền, hoặc thậm chí sau khi đã trả, kẻ tấn công đe dọa sẽ công bố công khai dữ liệu bị đánh cắp đó hoặc bán cho những tên tội phạm khác.

Chiến thuật này nâng tầm rủi ro cho nạn nhân lên đáng kể. Ngay cả những tổ chức có hệ thống sao lưu vững chắc, có thể khôi phục tập tin bị mã hóa mà không cần trả tiền chuộc, vẫn đối mặt với nguy cơ rò rỉ dữ liệu gây tổn hại. Chính đòn bẩy đó là lý do tống tiền kép đã trở thành kịch bản mặc định trên toàn hệ sinh thái ransomware. Chúng ta đã thấy những động thái tương tự trong các sự cố gần đây, bao gồm vụ Ecopetrol bị tấn công ransomware làm lộ hàng nghìn tài khoản và tuyên bố sở hữu 700GB dữ liệu từ nhóm ransomware Genesis nhắm vào một công ty cung ứng nhân sự](/vi/genesis-ransomware-claims-700gb-breach-at-united-personnel). Ở cả hai trường hợp, mối đe dọa đến từ dữ liệu bị lộ, chứ không chỉ tập tin bị khóa, mới là điểm gây sức ép thực sự.

Vì Sao Dữ Liệu Bị Đánh Cắp Liên Tục Xuất Hiện Ở Những Nơi Khác

Một khi dữ liệu bị trích xuất trong một cuộc tấn công tống tiền kép, nó không nhất thiết chỉ nằm trong tay những kẻ tấn công ban đầu. Các hồ sơ bị đánh cắp thường kết thúc vòng đời bằng việc luân chuyển trên các diễn đàn dark web hoặc bị đóng gói lại bởi các tác nhân đe dọa khác muốn trục lợi thêm. Đó là khuôn mẫu lặp lại trong các sự cố như tập dữ liệu khách hàng của Iliad Italia xuất hiện rao bán trên một diễn đàn dark web, nơi thông tin bị xâm phạm tìm thấy kiếp sống thứ hai rất lâu sau vụ vi phạm ban đầu. Cũng đáng lưu ý là một số nhóm đã trở nên hung hăng thế nào trong việc gây sức ép lên nạn nhân, như đã thấy khi nhóm ShinyHunters leo thang chiến dịch Canvas bằng cách phá hoại cổng đăng nhập trường học để ép trả tiền. Mô hình của Qilin nằm trọn trong xu hướng rộng lớn hơn này: đánh cắp trước, mã hóa sau, và dùng nguy cơ công khai làm đòn bẩy rất lâu sau lần xâm nhập ban đầu.

Điều Này Có Nghĩa Là Gì Với Bạn

Nếu bạn là một cá nhân, Qilin và những chiến dịch ransomware tương tự là lời nhắc nhở rằng dữ liệu cá nhân của bạn thường là thiệt hại phụ trong các cuộc tấn công nhắm vào những tổ chức mà bạn giao dịch – nơi làm việc, nhà cung cấp dịch vụ y tế, trường học và các công ty dịch vụ. Nói chung, bạn không thể tự ngăn chặn những cuộc tấn công này, nhưng bạn có thể giới hạn mức độ thiệt hại mà một vụ xâm phạm gây ra cho cá nhân mình bằng cách hạn chế tối đa dữ liệu nhạy cảm bạn chia sẻ, sử dụng mật khẩu duy nhất cho từng tài khoản và theo dõi các dấu hiệu cho thấy thông tin của bạn đã xuất hiện trong một vụ rò rỉ.

Nếu bạn quản trị CNTT cho một doanh nghiệp, bản chất dựa trên đối tác và tống tiền kép của Qilin có nghĩa là việc phòng ngừa phải diễn ra trước khi dữ liệu kịp rời khỏi mạng lưới của bạn. Phân đoạn mạng giới hạn phạm vi kẻ tấn công có thể di chuyển sau khi xâm nhập ban đầu, giảm lượng dữ liệu có thể bị đánh cắp ngay cả khi một hệ thống bị xâm phạm. Mã hóa dữ liệu nhạy cảm ở trạng thái lưu trữ và khi truyền tải bổ sung thêm một lớp bảo vệ, vì dữ liệu bị đánh cắp nhưng được mã hóa đúng cách sẽ ít giá trị hơn nhiều đối với kẻ tấn công đe dọa công bố nó.

Những Điểm Hành Động Cụ Thể

Phân đoạn mạng lưới để một thiết bị hay tài khoản bị xâm phạm không trao quyền truy cập toàn bộ hạ tầng. Duy trì sao lưu ngoại tuyến, đã được kiểm tra để chỉ riêng việc mã hóa không ép buộc bạn phải quyết định trả tiền. Mã hóa các tập tin nhạy cảm để dữ liệu bị đánh cắp có ít giá trị hơn ngay cả khi nó bị trích xuất. Và hãy coi trọng mọi thông báo từ nhà cung cấp dịch vụ về sự cố ransomware, bởi các nhóm tống tiền kép như Qilin thường xuyên thực hiện đúng những lời đe dọa rò rỉ. Luôn cập nhật cách các nhóm như Qilin vận hành là một trong những bước thiết thực nhất bạn có thể thực hiện để bảo vệ dữ liệu của mình trước khi nó trở thành một phần của vụ rò rỉ tiếp theo.