Kẻ Săn Mồi Thứ Hai Vây Quanh Cùng Một Nạn Nhân

Bị tấn công bằng ransomware đã đủ tệ. Giờ đây, một tác nhân đe dọa tự xưng là "Ransom Busters" đang tìm cách trục lợi từ chính các nạn nhân đó lần thứ hai. Theo các báo cáo về chiêu trò này, nhóm này tiếp cận các tổ chức đã từng hứng chịu một cuộc tấn công ransomware và đề nghị "xóa" dữ liệu bị đánh cắp của họ, với mức giá dao động từ 20.000 đến 60.000 USD.

Thoạt nhìn, lời chào mời này nghe có vẻ hữu ích: hãy trả tiền cho chúng tôi, và chúng tôi sẽ đảm bảo các tệp tin bị đánh cắp của bạn không bao giờ bị công khai hoặc bị bán đi. Trên thực tế, các nhà nghiên cứu phân tích công cụ và hạ tầng của nhóm này đã tìm thấy rất ít bằng chứng cho thấy việc thanh toán đảm bảo bất cứ điều gì. Chiêu trò Ransom Busters dường như không phải là một dịch vụ khôi phục mà giống một vụ tống tiền thứ hai chồng lên vụ đầu tiên.

Cách Thức Hoạt Động của Chiêu Trò Ransom Busters

Phân tích bảo mật về hoạt động của nhóm này chỉ ra một mô hình đã được ghi nhận trong nhiều báo cáo: Ransom Busters tự định vị mình là bên thứ ba có quyền truy cập vào máy chủ của băng nhóm ransomware, tuyên bố có thể can thiệp thay mặt nạn nhân. Trong một số trường hợp, nhóm này dường như là một chi nhánh hoạt động trong chính hệ sinh thái ransomware mà họ tuyên bố chống lại, chứ không phải là một đơn vị cứu hộ độc lập thực sự.

Các nhà nghiên cứu kiểm tra công cụ đằng sau các phương thức tiếp cận này đã xác định các dấu hiệu backdoor và sự chồng lấn hạ tầng cho thấy sự liên tục với các hoạt động ransomware hiện có thay vì một dịch vụ khôi phục thực sự độc lập. Nói cách khác, những người đề nghị "xóa" dữ liệu bị đánh cắp của bạn có thể đã tham gia vào việc đánh cắp dữ liệu đó ngay từ đầu, hoặc ít nhất là có mối quan hệ chặt chẽ với những kẻ đã làm điều đó.

Điều này quan trọng vì nó thay đổi hoàn toàn cách tính toán của nạn nhân. Việc thanh toán với thiện chí cho một công ty ứng phó sự cố hợp pháp là một chuyện. Việc thanh toán cho một thực thể có thể vẫn kiểm soát các tệp tin bị đánh cắp của bạn, hoặc không có khả năng thực sự để đảm bảo việc xóa, lại là chuyện khác. Như đã đề cập trong các báo cáo về việc các công ty khôi phục giả mạo ẩn sau chiêu trò ransomware, không có cơ chế xác minh nào để xác nhận dữ liệu đã thực sự bị tiêu hủy sau khi khoản thanh toán kiểu tống tiền được chuyển đi.

Tại Sao Việc Thanh Toán Không Đảm Bảo Gì

Vấn đề cốt lõi với bất kỳ đề nghị trả tiền để xóa nào, dù từ kẻ tấn công ban đầu hay một bên thứ ba được cho là như Ransom Busters, chính là khâu xác minh. Một khi dữ liệu bị đánh cắp rời khỏi mạng lưới của tổ chức, nạn nhân không còn cách nào để xác nhận điều gì xảy ra với nó tiếp theo. Một ảnh chụp màn hình thư mục đã bị xóa hoặc một lời đảm bảo bằng miệng không phải là bằng chứng. Các bản sao có thể được tạo trước khi bất kỳ "việc xóa" nào diễn ra, và không có bên kiểm toán độc lập nào kiểm tra việc tuân thủ thỏa thuận thanh toán của một nhóm tội phạm.

Đây là xu hướng mà các chuyên gia bảo mật đã cảnh báo trong nhiều năm đối với các khoản thanh toán ransomware truyền thống, và nó áp dụng càng mạnh mẽ hơn ở đây. Ransom Busters về cơ bản đang yêu cầu nạn nhân tin tưởng một thực thể mà toàn bộ mô hình kinh doanh phụ thuộc vào việc nạn nhân đã rơi vào tuyệt vọng, vừa trải qua một vụ tống tiền và giờ phải đối mặt với yêu cầu thứ hai từ một bên tự xưng là mang lại sự giải thoát. Xu hướng cảnh báo mà các nhà nghiên cứu chỉ ra rất rõ ràng: nền kinh tế tống tiền đang đa dạng hóa, với các tác nhân mới tìm cách kiếm tiền từ nỗi sợ hãi của nạn nhân ngay cả sau khi cuộc tấn công ban đầu đã kết thúc.

Điều Này Có Nghĩa Gì Với Bạn

Nếu tổ chức của bạn đã trải qua một sự cố ransomware, và sau đó có người liên hệ với bạn, dù qua email, cổng dark web, hay tin nhắn trực tiếp, đề nghị xóa dữ liệu bị đánh cắp để lấy phí, hãy đối xử với liên hệ đó bằng sự hoài nghi tương tự như bạn dành cho lá thư đòi tiền chuộc ban đầu. Không có cách đáng tin cậy nào để xác minh tuyên bố đó, và việc trả tiền không tạo ra bất kỳ đảm bảo nào có tính ràng buộc.

Con đường an toàn nhất là chuyển bất kỳ liên hệ nào như vậy đến nhóm ứng phó sự cố của bạn hoặc một công ty an ninh mạng đáng tin cậy thay vì đàm phán trực tiếp. Các cơ quan thực thi pháp luật xử lý các vụ ransomware thường nhận thức được các chiêu trò tống tiền thứ cấp như thế này và có thể giúp đánh giá liệu một phương thức tiếp cận cụ thể có đáng tin cậy hay chỉ là một góc độ khác của cùng một cuộc tấn công.

Những Điều Cần Làm Ngay

  • Không coi bất kỳ đề nghị "xóa dữ liệu" nào sau sự cố là hợp pháp nếu không có xác minh độc lập từ nhóm bảo mật hoặc pháp lý của bạn.
  • Báo cáo liên hệ từ các nhóm như Ransom Busters cho cơ quan thực thi pháp luật thay vì đàm phán đơn phương.
  • Giả định rằng bất kỳ dữ liệu nào đã bị đánh cắp trong một cuộc tấn công ransomware nên được coi là vĩnh viễn bị lộ, bất kể bạn có trả khoản tiền nào sau đó hay không.
  • Tăng cường các biện pháp sao lưu và phát hiện ngay từ bây giờ để sự kiện ransomware đầu tiên, và vụ tống tiền tiếp nối mà nó kéo theo, trở nên ít khả năng xảy ra hơn ngay từ đầu.

Sự gia tăng của các chiêu trò như Ransom Busters là một lời nhắc nhở rằng hậu quả của ransomware có thể nguy hiểm không kém cuộc tấn công ban đầu. Giữ thái độ hoài nghi với bất kỳ ai đề nghị một lối tắt trở lại an toàn, đặc biệt là với một cái giá, vẫn là hàng phòng thủ tốt nhất.