Trong nhiều năm, kịch bản ransomware trông có vẻ đơn giản: xâm nhập, mã hóa tập tin, đòi tiền chuộc để mở khóa chúng. Nhưng ngày càng nhiều báo cáo, bao gồm một phân tích khách mời gần đây từ cây viết bảo mật Stefanie Schappert, chỉ ra một thực tế khác. Các băng nhóm tống tiền giờ đây dành nhiều công sức để bảo vệ hình ảnh công chúng của chúng cũng như để xâm nhập mạng lưới. Hiểu được lý do sẽ tiết lộ rất nhiều về cách tống tiền dữ liệu của băng nhóm ransomware thực sự hoạt động ngày nay, và điều đó có ý nghĩa gì với bất kỳ ai có thông tin cá nhân rơi vào nhầm cơ sở dữ liệu.
Tại sao các băng nhóm Ransomware quan tâm đến hình ảnh công chúng của chúng
Nghe có vẻ phản trực giác khi các tổ chức tội phạm được xây dựng trên trộm cắp và cưỡng chế lại lo lắng về thương hiệu, nhưng danh tiếng đã trở thành một tài sản kinh doanh thiết thực đối với những nhóm này. Khi một băng nhóm tuyên bố đã xâm nhập một công ty, cả nạn nhân lẫn các nhà nghiên cứu bảo mật đều cần một lý do để tin rằng mối đe dọa là có thật. Một băng nhóm nổi tiếng vì thực hiện đúng lời đe dọa rò rỉ, hoặc vì thực sự xóa dữ liệu sau khi được thanh toán, tạo ra đòn bẩy chỉ bằng việc tồn tại. Những nạn nhân cho rằng một nhóm chỉ đang bluff sẽ ít có khả năng chi trả hơn. Những nạn nhân đã chứng kiến chính nhóm đó công bố hồ sơ bị đánh cắp từ một mục tiêu trước đó sẽ có khả năng đàm phán nhanh chóng cao hơn nhiều.
Đây là lý do tại sao một số nhóm tống tiền duy trì các trang web rò rỉ, đưa ra tuyên bố, và thậm chí đính chính khi truyền thông đưa tin sai chi tiết. Mục tiêu không phải là quan hệ công chúng vì lợi ích của chính nó. Đó là về việc duy trì độ tin cậy của một mối đe dọa, bởi vì một mối đe dọa mà không ai sợ thì không có giá trị tài chính.
Cách các Chiến thuật Tống tiền Dựa trên Danh tiếng Gia tăng Áp lực lên Nạn nhân
Khi một băng nhóm đã có thành tích, nó có thể gây áp lực hiệu quả hơn. Thay vì chỉ dựa vào mã hóa để khóa nạn nhân khỏi hệ thống của chính họ, nhiều nhóm giờ đây đánh cắp dữ liệu trước và treo lơ lửng mối đe dọa phơi bày công khai lên mục tiêu, bất kể các tập tin có bao giờ bị mã hóa hay không. Đôi khi điều này được gọi là tống tiền kép, và nó hiệu quả vì thiệt hại từ rò rỉ dữ liệu, tiền phạt quy định, kiện tụng, tổn hại danh tiếng, không thể được hoàn tác theo cách các tập tin bị khóa có thể được khôi phục từ bản sao lưu.
Sự thay đổi đó giải thích tại sao rất nhiều vụ xâm nhập gần đây liên quan đến hồ sơ khách hàng, lịch sử duyệt web, hoặc giấy tờ tùy thân thay vì chỉ các máy chủ bị khóa. Khi vụ xâm nhập qua bên thứ ba của Zara làm lộ dữ liệu duyệt web và mua hàng, giá trị đối với kẻ tấn công không nằm ở việc làm gián đoạn hoạt động của Zara. Đó là ở chính dữ liệu cá nhân, và đòn bẩy mà dữ liệu đó cung cấp một khi danh tiếng của băng nhóm khiến mối đe dọa phơi bày trở nên đáng tin.
Điều này có ý nghĩa gì đối với Bảo vệ Dữ liệu Cá nhân Ngoài Mã hóa
Đối với người tiêu dùng hàng ngày, xu hướng này thay đổi cách tính toán về những gì được coi là một vụ xâm nhập nghiêm trọng. Ransomware chỉ mã hóa chủ yếu ảnh hưởng đến tổ chức bị tấn công. Tống tiền dữ liệu ảnh hưởng đến tất cả những ai có hồ sơ nằm trong hệ thống của tổ chức đó, đôi khi nhiều năm sau sự việc. Thỏa thuận dàn xếp vụ xâm nhập của Avis Budget và vụ xâm nhập của Quest Apartments, nơi khách được yêu cầu thay hộ chiếu và bằng lái xe vật lý, cả hai đều minh họa cách dữ liệu cá nhân bị đánh cắp tiếp tục gây hại rất lâu sau khi sự cố ban đầu lên tiêu đề. Mật khẩu có thể được đặt lại. Số hộ chiếu và dữ liệu giấy tờ tùy thân của chính phủ không thể dễ dàng thay thế như vậy, đó chính xác là lý do tại sao các băng nhóm ngày càng nhắm vào loại thông tin này.
Kẻ tấn công cũng dựa vào các công cụ như keylogger để thu hoạch thông tin đăng nhập trước khi một nỗ lực tống tiền thậm chí bắt đầu, âm thầm ghi lại tên người dùng và mật khẩu mà sau đó được gộp vào các bộ lưu trữ dữ liệu bị đánh cắp hoặc bán riêng. Nhận biết cách keylogger hoạt động là một điểm khởi đầu hữu ích để hiểu cách thông tin đăng nhập rơi vào tay tội phạm ngay từ đầu.
Xây dựng Tư thế Bảo mật Giả định có Xâm nhập
Bởi vì tống tiền dựa trên danh tiếng giả định dữ liệu bị đánh cắp cuối cùng sẽ bị rò rỉ, bị kiếm tiền, hoặc cả hai, chiến lược phòng thủ thực tế nhất là một chiến lược giả định rằng một vụ xâm nhập sẽ xảy ra thay vì hy vọng nó sẽ không xảy ra. Điều đó có nghĩa là duy trì các bản sao lưu ngoại tuyến hoặc bất biến để các mối đe dọa mã hóa mất đi sức mạnh, giám sát tài khoản để phát hiện hoạt động đăng nhập bất thường, và thực hành vệ sinh thông tin đăng nhập mạnh mẽ, mật khẩu duy nhất cho mỗi dịch vụ, xác thực đa yếu tố ở mọi nơi được cung cấp, và cập nhật mật khẩu thường xuyên cho các tài khoản gắn với thông tin cá nhân hoặc tài chính nhạy cảm.
Điều này có ý nghĩa gì đối với Bạn
Nếu bạn đã nhận được thông báo xâm nhập trong vài năm qua, xu hướng tống tiền dữ liệu của băng nhóm ransomware có nghĩa là rủi ro không kết thúc khi lá thư thông báo đến. Dữ liệu bị đánh cắp có xu hướng lưu hành, được bán lại, hoặc tái xuất hiện trong các vụ lừa đảo trong tương lai rất lâu sau khi sự cố ban đầu được giải quyết. Coi mọi thông báo xâm nhập là một rủi ro đang diễn ra, không phải sự kiện một lần, là cách tiếp cận an toàn nhất.
Các Điểm Hành động Cụ thể
Kiểm tra xem có tài khoản nào sử dụng mật khẩu đã xuất hiện trong các vụ xâm nhập trước đó không, và cập nhật chúng ngay lập tức. Bật xác thực đa yếu tố trên các tài khoản tài chính, email và liên quan đến danh tính. Để mắt đến các thông báo từ các công ty bạn đã giao dịch, vì các băng nhóm tống tiền dữ liệu thường rò rỉ hồ sơ bị đánh cắp rất lâu sau cuộc tấn công ban đầu. Và ở những nơi giấy tờ tùy thân nhạy cảm như hộ chiếu hoặc bằng lái xe đã bị lộ, hãy tuân theo hướng dẫn chính thức về việc thay thế thay vì cho rằng rủi ro đã qua. Các băng nhóm ransomware có thể quan tâm đến danh tiếng của chúng để có đòn bẩy, nhưng việc luôn được thông tin và chủ động vẫn là cách đáng tin cậy nhất để hạn chế thiệt hại mà chúng có thể gây ra.




