Mô hình kinh doanh mới của tội phạm mạng

Một mạng lưới ransomware gần đây đã xâm nhập được hệ thống doanh nghiệp và làm rò rỉ thông tin nhạy cảm của các công ty lớn, theo báo cáo từ HSB Noticias. Vụ việc là lời nhắc nhở rằng ransomware đã tiến hóa vượt xa việc mã hóa tập tin đơn thuần. Các nhóm tội phạm ngày nay hoạt động giống như những doanh nghiệp, với mục tiêu xác định, chiến thuật đàm phán và mô hình doanh thu được xây dựng xoay quanh dữ liệu bị đánh cắp thay vì chỉ khóa máy tính.

Sự thay đổi này quan trọng vì nó làm thay đổi ý nghĩa thực sự của việc “bị hack” đối với một công ty và, do đó, đối với nhân viên, khách hàng và đối tác – những người có thông tin nằm trong hệ thống của công ty. Khi một nhóm ransomware xâm nhập mạng lưới, mục tiêu không còn chỉ là đòi tiền chuộc để có khóa giải mã. Ngày càng nhiều, đòn bẩy thực sự đến từ việc đe dọa công bố hoặc bán chính dữ liệu đó – một chiến thuật thường được gọi là tống tiền kép.

Cách các nhóm tội phạm này hoạt động

Các băng nhóm ransomware thường tuân theo một mô thức: giành quyền truy cập vào mạng doanh nghiệp, âm thầm khám phá để xác định dữ liệu có giá trị, trích xuất thông tin đó ra bên ngoài, và chỉ sau đó mới triển khai mã hóa hoặc đưa ra yêu cầu. Trình tự này có nghĩa là vào thời điểm một công ty nhận ra có điều bất thường, các tập tin nhạy cảm – từ hồ sơ tài chính đến cơ sở dữ liệu khách hàng – có thể đã nằm trên các máy chủ do kẻ tấn công kiểm soát.

Báo cáo của HSB Noticias nhấn mạnh cách các mạng lưới này đặc biệt nhắm vào các công ty lớn, có lẽ vì các tổ chức lớn hơn thường nắm giữ những tập dữ liệu có giá trị và quy mô hơn, và vì họ có thể bị gây áp lực phải trả tiền để tránh tổn hại danh tiếng hoặc các hình phạt pháp lý. Một khi dữ liệu bị đánh cắp, các nhóm tội phạm có nhiều lựa chọn: chúng có thể bán trên các chợ ngầm, sử dụng để tống tiền thêm, hoặc công bố một phần dữ liệu để chứng minh vụ xâm phạm đã xảy ra và gây áp lực buộc nạn nhân đàm phán.

Đây chính là lúc những hệ lụy về quyền riêng tư trở nên nghiêm trọng. Các vụ rò rỉ dữ liệu doanh nghiệp hiếm khi chỉ giới hạn trong phạm vi công ty bị tấn công. Hồ sơ khách hàng, thông tin nhân viên và trao đổi thư từ kinh doanh thường lan tỏa ra bên ngoài, khiến những cá nhân chưa từng có mối quan hệ trực tiếp với kẻ tấn công và không có cách nào tự ngăn chặn vụ xâm nhập phải chịu ảnh hưởng.

Tại sao các quy định về quyền riêng tư dữ liệu quan trọng hơn bao giờ hết

Như các cuộc tấn công này cho thấy, mức độ nhạy cảm của dữ liệu được lưu trữ – và ai có thể truy cập vào chúng – đã trở thành một câu hỏi cốt lõi về quyền riêng tư. Đây là một phần lý do tại sao các cuộc tranh luận đang diễn ra về quét dữ liệu và giám sát truyền thông, chẳng hạn như đề xuất Chat Control của EU, thu hút nhiều sự chú ý đến vậy. Bất kỳ hệ thống nào tập trung quyền truy cập vào các liên lạc riêng tư hoặc dữ liệu cá nhân, dù được xây dựng cho mục đích thực thi pháp luật hay sự tiện lợi của doanh nghiệp, đều trở thành mục tiêu hấp dẫn đối với chính loại nhóm tội phạm được mô tả trong báo cáo này. Càng nhiều dữ liệu được thu thập, lưu trữ hoặc có thể truy cập thông qua các cửa hậu và cơ chế quét, thì phần thưởng tiềm năng cho những kẻ tấn công xâm phạm các hệ thống đó càng lớn.

Đây không phải là lập luận chống lại mọi hoạt động thu thập dữ liệu hay các công cụ bảo mật, nhưng nó nhấn mạnh một nguyên tắc cơ bản: mỗi tập dữ liệu mà một công ty hay chính phủ nắm giữ vừa là tài sản vừa là trách nhiệm pháp lý. Các doanh nghiệp bị nhắm đến trong vụ tấn công ransomware này có thể đã có sẵn các biện pháp phòng thủ an ninh mạng, nhưng kẻ tấn công vẫn tìm được cách xâm nhập. Thực tế đó cần định hướng cách các tổ chức và nhà lập pháp suy nghĩ về việc giảm thiểu việc lưu trữ và truy cập dữ liệu không cần thiết.

Điều này có ý nghĩa gì với bạn

Nếu bạn là khách hàng, nhân viên hoặc đối tác của một công ty lớn, loại hoạt động ransomware này là một tín hiệu đáng chú ý, ngay cả khi bạn không bị nêu tên cụ thể trong một vụ rò rỉ. Các vụ rò rỉ dữ liệu doanh nghiệp thường xuất hiện nhiều tháng sau đó dưới dạng các nỗ lực lừa đảo (phishing), tấn công dồn thông tin xác thực (credential stuffing), hoặc các âm mưu đánh cắp danh tính sử dụng thông tin thu thập từ những sự cố này.

Đối với doanh nghiệp, bài học rút ra trực tiếp hơn. Các nhóm ransomware ngày càng có động cơ tài chính rõ ràng và được tổ chức bài bản, coi các cuộc tấn công như một đề xuất kinh doanh thay vì một hành vi phá hoại. Điều đó có nghĩa là các biện pháp phòng thủ cần tính đến không chỉ mã hóa và yêu cầu tiền chuộc, mà còn cả việc đánh cắp và bán lại chính dữ liệu.

Các biện pháp thiết thực

Theo dõi tài khoản và hoạt động tín dụng để phát hiện các dấu hiệu bất thường, đặc biệt nếu gần đây bạn có giao dịch với một công ty lớn, vì thông tin xác thực bị đánh cắp từ các vụ rò rỉ doanh nghiệp thường xuất hiện sau đó trong các cuộc tấn công không liên quan. Sử dụng mật khẩu duy nhất cho mỗi tài khoản và bật xác thực đa yếu tố bất cứ khi nào có thể, để một mật khẩu bị rò rỉ không thể bị dùng lại trên nhiều dịch vụ. Nếu bạn quản lý hoặc làm việc trong một tổ chức, hãy thúc đẩy việc kiểm tra định kỳ xem dữ liệu nào thực sự cần được lưu trữ, vì việc lưu giữ dữ liệu không cần thiết hoặc quá mức chỉ làm tăng thiệt hại tiềm tàng của một vụ rò rỉ trong tương lai. Cuối cùng, hãy cập nhật thông tin về cách các luật lệ ảnh hưởng đến quyền truy cập dữ liệu và quét truyền thông có thể thay đổi cục diện rủi ro, vì các hệ thống dữ liệu tập trung vẫn là mục tiêu hàng đầu của các loại hoạt động ransomware được mô tả trong báo cáo này.

Khi các nhóm ransomware tiếp tục coi dữ liệu bị đánh cắp như một mặt hàng sinh lợi, cả cá nhân và tổ chức đều cần xem việc giảm thiểu dữ liệu và vệ sinh an ninh là những ưu tiên liên tục, chứ không phải các biện pháp khắc phục một lần.