Một nhóm ransomware duy nhất đã xâm nhập thành công vào một số tổ chức dễ nhận diện nhất Nam Phi, bao gồm Đảng Đại hội Dân tộc Phi (ANC), Anglo American, Mediclinic, South African Airways (SAA) và Pick n Pay. Mẫu số chung xuyên suốt các sự cố này là ransomware tống tiền kép (double extortion), một chiến thuật đã trở thành kịch bản mặc định của tội phạm mạng nhắm vào các tổ chức lớn trên khắp Nam Phi và xa hơn nữa.

Điều khiến chuỗi xâm nhập này trở nên đáng chú ý không chỉ là quy mô hay mức độ nổi bật của nạn nhân. Mà nằm ở chỗ một tác nhân đe dọa duy nhất đã liên tục tìm được đường vào những lĩnh vực hoàn toàn khác biệt: một đảng chính trị, một tập đoàn khai khoáng khổng lồ, một nhà cung cấp dịch vụ y tế tư nhân, một hãng hàng không quốc gia và một nhà bán lẻ lớn. Phạm vi đó nói lên nhiều điều về cách các nhóm ransomware vận hành hiện nay, và lý do vì sao ransomware tống tiền kép ở Nam Phi đã trở thành vấn đề dai dẳng đối với các tổ chức nắm giữ dữ liệu khách hàng, bệnh nhân hay công dân.

Điều gì đã xảy ra: Nhóm ransomware đứng sau các vụ tấn công ANC, SAA và Pick n Pay

Theo báo cáo, cùng một mối đe dọa ransomware đã được liên kết với các vụ xâm nhập tại ANC, Anglo American, Mediclinic, SAA và Pick n Pay. Thay vì nhắm vào một ngành hay một loại hình tổ chức cụ thể, nhóm này đã giăng lưới rộng khắp các cơ quan liên quan đến chính phủ, các tập đoàn lớn, đơn vị y tế và nhà bán lẻ hướng đến người tiêu dùng. Mức độ bao phủ đó cho thấy nhóm này hành động theo kiểu cơ hội, nhắm vào bất kỳ mạng lưới nào chúng có thể xâm phạm, thay vì bám vào một lĩnh vực hay động cơ cố định.

Mỗi tổ chức này nắm giữ những danh mục dữ liệu khác nhau nhưng đều có mức độ nhạy cảm tương đương. ANC nắm giữ dữ liệu chính trị và thành viên. Anglo American, với tư cách là công ty khai khoáng toàn cầu, nắm giữ dữ liệu doanh nghiệp và vận hành. Mediclinic nắm giữ hồ sơ sức khỏe bệnh nhân. SAA nắm giữ dữ liệu hành khách và chuyến đi. Pick n Pay nắm giữ dữ liệu khách hàng thân thiết và giao dịch. Việc một nhóm duy nhất có thể vươn tay vào tất cả những môi trường khác nhau này nhấn mạnh rằng những kẻ vận hành ransomware ngày nay không chỉ nhắm đến một loại chiến lợi phẩm; chúng nhắm đến đòn bẩy, bất cứ nơi nào chúng tìm thấy.

Ransomware tống tiền kép khác với các cuộc tấn công truyền thống ra sao

Ransomware truyền thống tương đối đơn giản: kẻ tấn công mã hóa các tệp tin của nạn nhân và yêu cầu tiền chuộc để đổi lấy khóa giải mã. Theo thời gian, các tổ chức trở nên phòng thủ tốt hơn trước mô hình này bằng cách duy trì các bản sao lưu ngoại tuyến, nghĩa là họ có thể khôi phục hệ thống mà không cần trả tiền chuộc.

Các nhóm ransomware đã thích nghi. Ransomware tống tiền kép bổ sung thêm một lớp áp lực thứ hai. Trước khi mã hóa hệ thống của nạn nhân, kẻ tấn công trước tiên âm thầm sao chép, hay còn gọi là rút trộm, dữ liệu nhạy cảm khỏi mạng lưới. Một khi việc mã hóa được kích hoạt và yêu cầu tiền chuộc được gửi đến, nạn nhân đối mặt với hai mối đe dọa riêng biệt: trả tiền để đưa hệ thống trở lại hoạt động, và trả thêm (hoặc trả chung) để ngăn dữ liệu bị đánh cắp bị phát tán công khai hoặc rao bán trực tuyến.

Cách tiếp cận này vô hiệu hóa lá chắn sao lưu mà nhiều tổ chức dựa vào. Ngay cả khi một công ty có thể khôi phục hệ thống từ bản sao lưu mà không trả tiền chuộc, họ vẫn phải đối mặt với thực tế rằng dữ liệu của mình, dù là hồ sơ tài chính, thông tin y tế hay cơ sở dữ liệu khách hàng, đang nằm trong tay bọn tội phạm đe dọa rò rỉ. Đó chính là lý do vì saa ransomware tống tiền kép trở thành chiến lược chủ đạo: nó mang lại cho kẻ tấn công điểm đòn bẩy thứ hai ngay cả khi điểm đầu tiên thất bại.

Vì sao điều này quan trọng nếu bạn là khách hàng của những tổ chức này

Nếu bạn là thành viên của ANC, bệnh nhân tại Mediclinic, hành khách thường xuyên của SAA, khách hàng của chương trình Smart Shopper tại Pick n Pay, hoặc có kết nối với Anglo American dưới bất kỳ hình thức nào, vụ xâm nhập kiểu này không chỉ là sự cố doanh nghiệp trừu tượng. Đó là rủi ro trực tiếp đối với thông tin cá nhân của bạn. Các cuộc tấn công tống tiền kép đặc biệt nhắm vào kiểu dữ liệu có giá trị vượt ra ngoài phạm vi tổ chức: tên, chi tiết liên lạc, số chứng minh thư, thông tin tài chính, hồ sơ sức khỏe và dữ liệu chương trình khách hàng thân thiết.

Khi dữ liệu đó rơi vào tay một nhóm ransomware, nó không nhất thiết nằm yên tại chỗ. Hồ sơ bị đánh cắp từ những vụ xâm nhập như thế này thường bị phát tán, rao bán hoặc lưu hành trên các diễn đàn tội phạm, đôi khi rất lâu sau khi sự cố ban đầu chìm khỏi các bản tin. Quy mô phơi nhiễm có thể cực kỳ lớn. Để hình dung mức độ lan rộng của những hệ luỵ kéo theo, vụ rò rỉ dữ liệu ở Mexico làm lộ 195 triệu danh tính cho thấy một vụ xâm nhập quy mô lớn có thể trở nên sâu rộng đến đâu một khi dữ liệu danh tính bị đánh cắp bắt đầu lưu hành.

Không giống như các chiến dịch mạng liên quan đến nhà nước, vốn thường tập trung vào gián điệp hoặc phá hoại hạ tầng như đã thấy trong các cuộc tấn công do nhà nước bảo trợ được báo cáo ở Singapore, các nhóm ransomware tống tiền kép có động cơ tài chính. Điều đó có nghĩa là dữ liệu chúng đánh cắp từ bạn bị coi như hàng hóa, thứ có thể kiếm tiền thông qua tiền chuộc, bán lại hoặc phát tán công khai nhằm gây sức ép lên tổ chức nạn nhân.

Các bước thiết thực để bảo vệ dữ liệu của bạn sau vụ xâm nhập từ bên thứ ba

Bạn không thể kiểm soát việc một tổ chức bạn giao dịch có bị tấn công hay không, nhưng bạn có thể kiểm soát cách mình phản ứng và mức độ phơi nhiễm còn lại sau đó.

  • Kiểm tra xem thông tin của bạn có nằm trong bất kỳ thông báo vi phạm dữ liệu nào từ ANC, Anglo American, Mediclinic, SAA hay Pick n Pay hay không, và làm theo hướng dẫn cụ thể mà họ đưa ra.
  • Thay đổi mật khẩu cho bất kỳ tài khoản nào liên kết với những tổ chức này, đặc biệt nếu bạn từng sử dụng lại mật khẩu đó ở nơi khác.
  • Bật xác thực hai yếu tố ở bất cứ đâu được cung cấp, nhất là đối với tài khoản tài chính, y tế và khách hàng thân thiết.
  • Theo dõi sao kê ngân hàng và thẻ tín dụng để phát hiện các giao dịch lạ, vì dữ liệu tài chính và danh tính thường là tài sản giá trị nhất bị đánh cắp trong những vụ xâm nhập này.
  • Cảnh giác với những nỗ lực lừa đảo (phishing) sau đó, bởi các chi tiết cá nhân bị đánh cắp thường bị dùng để tạo ra các email hoặc tin nhắn lừa đảo trông rất thuyết phục có tham chiếu đến thông tin tài khoản thật.

Bức tranh lớn hơn về ransomware tống tiền kép ở Nam Phi

Việc một nhóm ransomware có thể vươn tới một đảng chính trị, một tập đoàn khai khoáng, một mạng lưới chăm sóc sức khỏe, một hãng hàng không và một nhà bán lẻ cho thấy ransomware tống tiền kép ở Nam Phi đã trở thành rủi ro chung xuyên suốt các lĩnh vực, chứ không còn là vấn đề riêng biệt của bất kỳ ngành đơn lẻ nào. Các tổ chức chịu trách nhiệm bảo mật mạng lưới của mình, nhưng các cá nhân cũng đóng vai trò trong việc hạn chế thiệt hại khi vụ xâm nhập xảy ra.

Luôn cập nhật thông tin về những tổ chức bạn tương tác đã bị ảnh hưởng, nhanh chóng cập nhật thông tin đăng nhập và theo dõi các dấu hiệu lạm dụng là những bước đi thực tế và khả thi. Các vụ vi phạm dữ liệu liên quan đến các định chế lớn sẽ tiếp tục xảy ra, nhưng tốc độ phản ứng của bạn có thể tạo ra khác biệt giữa một bất tiện nhỏ và một vấn đề đánh cắp danh tính nghiêm trọng.