Một biến thể mới của chiêu trò tống tiền cũ
Các cuộc tấn công ransomware đã đủ căng thẳng khi có thêm một kẻ săn mồi thứ hai xuất hiện. Theo các báo cáo gần đây, một tác nhân đe dọa hoạt động dưới tên "Ransom Busters" hiện đang nhắm vào các tổ chức đã từng là nạn nhân của ransomware, lần này đóng giả làm dịch vụ khôi phục dữ liệu. Tác nhân này tuyên bố có thể khôi phục các tệp bị mã hóa, mang đến thứ trông giống như một phao cứu sinh cho các công ty đang tuyệt vọng muốn lấy lại dữ liệu mà không phải trả tiền chuộc.
Nhưng lời đề nghị này không giống như những gì nó thể hiện. Thay vì hoạt động như một công ty khôi phục dữ liệu độc lập, Ransom Busters được cho là có liên kết với chính tổ chức ransomware, hoạt động như một chi nhánh kiếm lợi từ chính các cuộc tấn công mà nó tuyên bố giúp giải quyết. Đối với những nạn nhân đang phải đối mặt với sự hỗn loạn của một vụ xâm nhập, kiểu lừa dối này thêm một lớp rủi ro nguy hiểm mới chồng lên một tình huống vốn đã khó khăn.
Cách thức hoạt động của trò khôi phục dữ liệu lừa đảo
Cốt lõi của kế hoạch này dựa vào lòng tin và sự khẩn cấp, hai thứ mà nạn nhân ransomware đang thiếu. Khi hệ thống của một công ty bị khóa và các tệp bị mã hóa, các nhà ra quyết định thường phải tìm mọi cách để tìm ra một con đường khôi phục khả thi. Một nhóm tự giới thiệu là chuyên gia khôi phục dữ liệu, đặc biệt là nhóm có vẻ như nắm được thông tin nội bộ về vụ tấn công, có thể trông giống như một lựa chọn đáng tin cậy.
Sự tín nhiệm nhận thấy đó chính là cái bẫy. Như đã trình bày chi tiết trong bài viết trước về kế hoạch Ransom Busters, tác nhân này dường như đang lợi dụng vị thế là chi nhánh của ransomware để chen vào quá trình đàm phán, chuyển hướng nạn nhân đến việc thanh toán mà cuối cùng mang lại lợi ích cho chính hệ thống tội phạm chịu trách nhiệm cho cuộc tấn công ban đầu. Thay vì một bên thứ ba độc lập hoạt động để giảm thiểu thiệt hại, các nạn nhân có thể đang đối mặt với một nhánh đổi tên của kẻ tấn công, được ngụy trang để trông giống như một giải pháp thay vì là sự tiếp nối của vấn đề.
Chiến thuật này khai thác một khoảng trống thực sự trong bối cảnh ứng phó ransomware. Các công ty ứng phó sự cố và khôi phục dữ liệu hợp pháp vẫn tồn tại, và các tổ chức đang tuyệt vọng thường tìm đến sự trợ giúp bên ngoài khi đội ngũ IT nội bộ bị quá tải. Ransom Busters dường như đang tận dụng nhu cầu hợp pháp đó, sử dụng nó làm vỏ bọc để tiếp tục moi tiền từ những nạn nhân tin rằng họ đang đàm phán với một bên trung lập.
Tại sao điều này quan trọng đối với quyền riêng tư dữ liệu
Ngoài rủi ro tài chính trước mắt, các kế hoạch như Ransom Busters đặt ra những lo ngại nghiêm trọng về quyền riêng tư. Các cuộc tấn công ransomware thường liên quan đến đánh cắp dữ liệu song song với mã hóa, nghĩa là hồ sơ khách hàng nhạy cảm, thông tin nhân viên và truyền thông nội bộ có thể đã nằm trong tay kẻ tấn công. Khi một tổ chức nạn nhân tiếp xúc với một dịch vụ khôi phục giả mạo, tổ chức đó có thể đang chuyển giao thêm nhiều thông tin hơn, bao gồm chi tiết về mạng lưới, dữ liệu và mức độ sẵn sàng trả tiền của mình, tất cả đều có thể được dùng để gia tăng áp lực hoặc bán lại quyền truy cập cho các nhóm tội phạm khác.
Cũng có một vấn đề về lòng tin chồng chất. Nạn nhân ransomware đã phải lo lắng liệu kẻ tấn công có tôn trọng lời hứa xóa dữ liệu bị đánh cắp sau khi tiền chuộc được trả hay không, một cam kết chưa bao giờ đáng tin cậy ngay từ đầu. Việc chồng thêm một dịch vụ khôi phục giả mạo lên trên động thái đó có nghĩa là nạn nhân giờ phải xác minh không chỉ tuyên bố của kẻ tấn công, mà còn cả độ tin cậy của bất kỳ ai đề nghị giúp đỡ, đúng vào thời điểm họ ít có khả năng thực hiện loại thẩm định đó nhất.
Điều này có ý nghĩa gì đối với bạn
Nếu tổ chức của bạn từng bị tấn công ransomware, áp lực tìm kiếm giải pháp nhanh chóng có thể làm lu mờ khả năng phán đoán. Vụ Ransom Busters là một lời nhắc nhở rằng không phải mọi lời đề nghị giúp đỡ đều chân thật, ngay cả những lời đề nghị có vẻ đến từ bên ngoài vụ tấn công. Trước khi tiếp xúc với bất kỳ dịch vụ khôi phục nào, hãy xác minh danh tính của họ một cách độc lập, kiểm tra lịch sử kinh doanh có thể xác thực, và liên hệ với các chuyên gia ứng phó sự cố đáng tin cậy hoặc cơ quan thực thi pháp luật thay vì chỉ dựa vào những lời tiếp cận không được yêu cầu xuất hiện trong hoặc ngay sau vụ tấn công.
Điều này cũng nhấn mạnh một bài học về quyền riêng tư rộng hơn áp dụng vượt xa ransomware. Càng ít dữ liệu nhạy cảm mà một tổ chức lưu trữ hoặc phơi bày không cần thiết, thì mục tiêu mà tổ chức đó tạo ra càng nhỏ. Các biện pháp sao lưu mạnh mẽ, phân đoạn mạng lưới và kế hoạch ứng phó sự cố rõ ràng sẽ giảm đòn bẩy mà kẻ tấn công, và hiện rõ ràng là cả các tác nhân khôi phục giả mạo, có thể dùng để chống lại nạn nhân ngay từ đầu.
Những điểm hành động quan trọng
- Hãy nghi ngờ các lời đề nghị khôi phục không được yêu cầu, đặc biệt là những lời xuất hiện ngay sau một vụ ransomware.
- Xác minh bất kỳ công ty ứng phó sự cố hoặc khôi phục nào qua các kênh độc lập trước khi chia sẻ chi tiết mạng lưới hoặc thực hiện thanh toán.
- Liên hệ với cơ quan thực thi pháp luật và các chuyên gia an ninh mạng có uy tín thay vì tự đàm phán với các bên không xác định.
- Duy trì các bản sao lưu ngoại tuyến, đã được kiểm tra để việc khôi phục không phụ thuộc vào việc tin tưởng kẻ tấn công hoặc bên trung gian.
- Cập nhật thông tin về các chiến thuật ransomware đang thay đổi, vì các kế hoạch như Ransom Busters cho thấy các phương thức tống tiền có thể thích nghi nhanh như thế nào.
Ransomware vẫn là một mối đe dọa nghiêm trọng, và các trò lừa đảo như Ransom Busters cho thấy mối nguy hiểm không phải lúc nào cũng kết thúc khi cuộc tấn công ban đầu kết thúc. Giữ sự thận trọng, xác minh mọi tuyên bố và dựa vào các nguồn lực an ninh đáng tin cậy là những phòng thủ tốt nhất để không trở thành nạn nhân hai lần.




