Một nhóm tự xưng là Ransom Busters đang nhắm vào đối tượng vốn đã có một tuần tồi tệ: nạn nhân của ransomware. Theo báo cáo về hoạt động của nhóm này, Ransom Busters tuyên bố đã hack vào chính máy chủ của các nhóm điều hành ransomware và hiện đang chào mời nạn nhân một thỏa thuận: trả từ 20.000 đến 60.000 USD, nhóm sẽ giúp khôi phục các tệp bị mã hóa và xóa dữ liệu bị đánh cắp. Nghe có vẻ như một phao cứu sinh. Nhưng rất có thể đây chỉ là một vụ tống tiền thứ hai được ngụy trang thành một hoạt động giải cứu.
Câu chuyện này quan trọng vì nó phơi bày một vấn đề đang ngày càng gia tăng trong hệ sinh thái ransomware: sau khi một tổ chức bị tấn công một lần, tổ chức đó trở thành mục tiêu cho những kẻ cơ hội lợi dụng sự hỗn loạn, sợ hãi và khẩn cấp sau một vụ vi phạm dữ liệu. Hiểu được cách thức hoạt động của trò lừa đảo khôi phục ransomware giả mạo này, cũng như cách phân biệt sự giúp đỡ thật với trò lừa đảo, là điều cần thiết cho bất kỳ tổ chức nào rơi vào tình thế bị tấn công.
Ransom Busters Tuyên Bố Cung Cấp Điều Gì
Theo báo cáo, Ransom Busters tự giới thiệu là một bên bên ngoài đã xâm nhập vào cơ sở hạ tầng được sử dụng bởi các băng nhóm ransomware. Lời chào hàng rất đơn giản: nhóm này nói rằng họ có thể lấy lại khả năng giải mã hoặc các tệp bị đánh cắp, đồng thời đảm bảo rằng dữ liệu bị lấy đi trong cuộc tấn công ban đầu sẽ bị xóa thay vì bị rò rỉ. Đổi lại, nạn nhân được yêu cầu trả một khoản phí từ 20.000 đến 60.000 USD, một số tiền đáng kể đối với các tổ chức có thể đã đang chịu thiệt hại về vận hành, thời gian gián đoạn hoặc khoản tiền chuộc ban đầu.
Bề ngoài, cách trình bày này vay mượn sự đáng tin cậy từ ngôn ngữ của hack có đạo đức và nghiên cứu an ninh mạng. Các nhóm thực sự xâm nhập vào cơ sở hạ tầng tội phạm là có tồn tại, và các cơ quan thực thi pháp luật đôi khi đã thu hồi được khóa giải mã bằng các biện pháp tương tự. Nhưng không có bất kỳ xác minh độc lập nào gắn với tuyên bố của Ransom Busters, và toàn bộ mô hình này dựa trên việc nạn nhân tin tưởng một bên thứ ba ẩn danh với tiền bạc sau khi đã từng bị thiêu một lần.
Cách Thức Hoạt Động Của Trò Lừa Đảo Tống Tiền Kép
Cơ chế ở đây rất đơn giản và hiệu quả đến mức đáng buồn. Các nạn nhân ransomware vốn đã chịu áp lực: hệ thống ngừng hoạt động, khách hàng hoặc cơ quan quản lý có thể đang đặt câu hỏi, và những kẻ tấn công ban đầu đang thúc ép với đồng hồ đếm ngược. Giữa sự hỗn loạn đó, một nhóm xuất hiện chào mời một lối tắt, một cách để khiến vấn đề biến mất với một khoản phí có thể trông có vẻ khiêm tốn so với tiền chuộc hoặc chi phí cho thời gian gián đoạn kéo dài.
Về bản chất, đây là một vụ tống tiền thứ hai chồng lên vụ thứ nhất. Dù Ransom Busters có thực sự truy cập được vào cơ sở hạ tầng ransomware hay không, cấu trúc động cơ của chúng giống hệt với cuộc tấn công ban đầu: trả tiền cho một bên không được xác minh để đổi lấy một lời hứa. Nạn nhân không có cách nào để xác nhận rằng các tệp sẽ được khôi phục, dữ liệu bị đánh cắp sẽ thực sự bị xóa, hoặc rằng họ sẽ không bị tống tiền thêm lần thứ ba về sau. Mô hình này lặp lại kịch bản đã thấy trong các vụ việc do tống tiền gây ra khác, bao gồm các trường hợp các nhóm như ShinyHunters đặt ra thời hạn rò rỉ công khai để gây áp lực lên nạn nhân, như đã thấy trong vụ vi phạm ShinyHunters ảnh hưởng đến email của Inter-Con Security và các tuyên bố về dữ liệu Kodak gắn với thời hạn rò rỉ.
Xác Minh Dịch Vụ Khôi Phục Hợp Pháp Với Lừa Đảo
Sự gia tăng của các ưu đãi khôi phục giả mạo khiến việc xác minh trở thành một kỹ năng quan trọng đối với bất kỳ tổ chức nào xử lý sự cố. Một vài kiểm tra thực tế có thể tách biệt sự giúp đỡ hợp pháp khỏi trò lừa đảo. Các công ty ứng phó sự cố hợp pháp và liên hệ với cơ quan thực thi pháp luật có thể được xác minh thông qua các kênh đã được thiết lập, giấy phép hành nghề chuyên nghiệp, tham chiếu các vụ việc trước đây và hợp đồng cam kết chính thức. Họ thường không xuất hiện một cách không được yêu cầu với mức giá cố định và tuyên bố rằng họ đã tự mình xâm nhập vào máy chủ của kẻ tấn công.
Các tổ chức cũng nên nghi ngờ bất kỳ liên hệ không được yêu cầu nào sau một sự cố ransomware, dù họ tự nhận là dịch vụ khôi phục, nhà báo, hay thậm chí là một nạn nhân khác đề nghị chia sẻ thông tin. Những kẻ tấn công và kẻ cơ hội đều biết rằng một công ty bị vi phạm dữ liệu đang mất tập trung và lo lắng, điều này khiến họ trở thành mục tiêu dễ dàng cho việc thao túng tiếp theo. Việc đưa vào một nhà cung cấp dịch vụ ứng phó sự cố đã được kiểm chứng và thông báo cho cơ quan thực thi pháp luật vẫn là con đường an toàn hơn so với việc giao dịch với các nhóm ẩn danh đưa ra những tuyên bố táo bạo qua các kênh trò chuyện mã hóa hoặc diễn đàn dark web.
Tại Sao Sao Lưu Tốt Hơn Việc Trả Bất Kỳ Khoản Tiền Chuộc Nào
Biện pháp phòng thủ bền vững nhất chống lại cả yêu cầu tiền chuộc ban đầu lẫn các trò lừa đảo tiếp nối như Ransom Busters rất đơn giản: sao lưu đáng tin cậy, đã được kiểm tra. Nếu các tệp có thể được khôi phục từ một bản sao lưu sạch, ngoại tuyến, thì không có lý do gì để thương lượng với những kẻ tấn công ban đầu hoặc tiếp nhận một bên thứ ba chào dịch vụ khôi phục có thu phí. Điều này loại bỏ hoàn toàn đòn bẩy của chúng.
Ngành công nghiệp rộng lớn hơn đang chuyển hướng theo xu hướng này. Như đã trình bày chi tiết trong bài viết về việc các khoản thanh toán ransomware đang giảm trên toàn ngành, ngày càng ít tổ chức chọn trả tiền chuộc, một phần do cải thiện thực hành sao lưu và một phần do nhận thức ngày càng tăng rằng thanh toán không đảm bảo kết quả. Các mối đe dọa di chuyển nhanh, như biến thể ransomware Spirals có khả năng mã hóa toàn bộ mạng lưới trong vòng chưa đầy 24 giờ, cũng nhấn mạnh lý do tại sao phòng ngừa và phát hiện nhanh lại quan trọng hơn bất kỳ cuộc thương lượng sau sự cố nào, dù thật hay giả.
Điều Này Có Ý Nghĩa Gì Đối Với Bạn
Nếu tổ chức của bạn từng bị tấn công bằng ransomware, hãy đối xử với bất kỳ ưu đãi khôi phục không được yêu cầu nào, kể cả từ một nhóm như Ransom Busters, với sự nghi ngờ tương tự như bạn dành cho những kẻ tấn công ban đầu. Trả hàng nghìn đô la cho một bên không được xác minh dựa trên tuyên bố đã hack máy chủ là một canh bạc không có bất kỳ sự đảm bảo nào có thể thực thi. Con đường an toàn và đáng tin cậy hơn là duy trì sao lưu ngoại tuyến, sử dụng các chuyên gia ứng phó sự cố đã được kiểm chứng, và báo cáo sự cố cho cơ quan thực thi pháp luật thay vì thương lượng trong bóng tối.
Những Điểm Chính
- Coi bất kỳ ưu đãi khôi phục ransomware không được yêu cầu nào là trò lừa đảo tiềm năng cho đến khi được xác minh độc lập.
- Không bao giờ gửi tiền cho một bên thứ ba tuyên bố có quyền truy cập máy chủ mà không có bằng chứng tài liệu và các điều khoản cam kết chính thức.
- Duy trì sao lưu ngoại tuyến, đã được kiểm tra để các yêu cầu tiền chuộc, dù thật hay giả, mất hoàn toàn đòn bẩy.
- Báo cáo các sự cố ransomware cho cơ quan thực thi pháp luật và làm việc với các công ty ứng phó sự cố đã được thiết lập thay vì các nhóm ẩn danh.
- Theo dõi xu hướng ngành: khi các khoản thanh toán ransomware nhìn chung giảm, những kẻ tấn công và cơ hội đang thích nghi với các kế hoạch như ưu đãi khôi phục giả mạo, vì vậy hãy cảnh giác với các biến thể mới của cùng các chiến thuật gây áp lực đó.




