Một tuyên bố táo bạo, chưa có xác nhận
Một nhóm ransomware đã công khai cáo buộc rằng chúng xâm nhập hệ thống của một nhà cung cấp dịch vụ thanh toán lớn, tuyên bố đã đánh cắp một lượng dữ liệu khổng lồ: khoảng 86,7 triệu bản ghi phiên, cùng với các sơ đồ hạ tầng nội bộ. Nhóm này cũng được cho là đã đưa ra các mối đe dọa nhắm vào tám địa điểm vật lý gắn với công ty. Theo đưa tin từ CybersecAsia, không có cáo buộc nào trong số này được xác minh độc lập, và đáng chú ý là không có yêu cầu tiền chuộc nào được công bố công khai.
Sự kết hợp giữa các chi tiết cụ thể (một con số bản ghi chính xác, thông tin chi tiết về hạ tầng và các mối đe dọa dựa trên địa điểm) được thiết kế để trông đáng tin và gây lo ngại. Nhưng trong thế giới tống tiền bằng ransomware, những tuyên bố như thế này được đăng trước khi bất kỳ quá trình xác minh pháp y nào diễn ra. Khoảng cách giữa cáo buộc và xác nhận đó chính là nơi người tiêu dùng và doanh nghiệp cần thận trọng thay vì hoảng loạn.
Vì sao các tuyên bố ransomware chưa được xác minh cần bị soi xét
Các nhóm ransomware và tống tiền dữ liệu ngày càng sử dụng các tuyên bố công khai như một chiến thuật gây áp lực, đôi khi trước cả khi tổ chức nạn nhân xác nhận rằng một vụ xâm nhập đã xảy ra. Việc đăng một con số gây chú ý như 86,7 triệu bản ghi phiên phục vụ hai mục đích: gây áp lực buộc nạn nhân bị cáo buộc phải đàm phán, và tạo ra đưa tin truyền thông để khuếch đại danh tiếng của nhóm trên các diễn đàn ngầm.
Đặc biệt, các bản ghi phiên đáng để hiểu rõ. Khác với các cơ sở dữ liệu tài khoản đầy đủ chứa mật khẩu hoặc chi tiết tài chính, bản ghi phiên thường lưu giữ siêu dữ liệu về hoạt động của người dùng: dấu thời gian đăng nhập, thông tin thiết bị hoặc trình duyệt, địa chỉ IP, và đôi khi cả mã xác thực. Điều đó không khiến chúng trở nên vô hại. Dữ liệu phiên có khả năng bị sử dụng để chiếm đoạt các phiên đăng nhập đang hoạt động, lập bản đồ hành vi người dùng, hoặc xây dựng hồ sơ cho các chiến dịch lừa đảo tiếp theo. Nhưng mức độ nhạy cảm của dữ liệu phiên khác biệt đáng kể so với việc rò rỉ toàn bộ số thẻ thanh toán hoặc thông tin đăng nhập được lưu trữ.
Việc không có yêu cầu tiền chuộc nào được công bố cũng đáng chú ý. Một số nhóm bỏ qua hoàn toàn giai đoạn đàm phán và đi thẳng đến việc bêu xấu công khai, đặc biệt khi chúng tin rằng chính dữ liệu bị đánh cắp, hoặc mối đe dọa công bố nó, đã đủ làm đòn bẩy. Các mối đe dọa nhắm vào địa điểm vật lý thêm một tầng lo ngại khác, gợi ý rằng nhóm này có thể đang cố phát tín hiệu về chiều sâu hoạt động vượt ra ngoài một vụ xâm nhập thuần túy kỹ thuật số, dù một lần nữa, điều này vẫn chưa được xác minh.
Mô thức này lặp lại các sự cố tống tiền gần đây khác, khi các nhóm tội phạm mạng tuyên bố đánh cắp dữ liệu quy mô lớn từ các công ty lớn trước khi toàn bộ chi tiết được xác nhận. Chẳng hạn, cuộc tấn công vishing vào Cushman & Wakefield có động thái tương tự: một nhóm đe dọa nổi tiếng công khai nhận trách nhiệm và nêu một con số bản ghi cụ thể gắn với một công ty lớn, với sự cố sau đó được xác nhận qua các kênh chính thức. Những trường hợp này cho thấy vì sao các nhà báo, nhà nghiên cứu bảo mật và các công ty bị ảnh hưởng thường chờ xác nhận pháp y trước khi coi các tuyên bố về rò rỉ dữ liệu là sự thật.
Hàm ý về quyền riêng tư đối với khách hàng của nhà cung cấp dịch vụ thanh toán
Nếu bạn dùng một nền tảng thanh toán, dù cho mua sắm trực tuyến, đăng ký định kỳ hay chuyển tiền ngang hàng, những sự cố như thế này là lời nhắc nhở về lượng siêu dữ liệu mà các nền tảng này tích lũy về hành vi của bạn. Chỉ riêng bản ghi phiên cũng có thể tiết lộ các mô thức: khi nào bạn đăng nhập, từ thiết bị nào, và có khả năng là bạn kết nối tới những dịch vụ nào. Nếu lọt vào tay kẻ xấu, ngay cả siêu dữ liệu phi tài chính cũng có thể tiếp sức cho các nỗ lực lừa đảo có mục tiêu hoặc thao túng tâm lý.
Cho đến khi một nhà cung cấp dịch vụ thanh toán xác nhận hoặc phủ nhận một vụ rò rỉ dữ liệu, khách hàng bị đặt vào tình thế khó chịu: không có hướng dẫn chính thức, nhưng lại có một tuyên bố công khai đang lan truyền nhắc tên nhà cung cấp dịch vụ tài chính của họ. Chính sự không chắc chắn đó là một rủi ro riêng tư, vì nó có thể bị kẻ lừa đảo khai thác bằng cách gửi các email "thông báo rò rỉ dữ liệu" giả mạo để lợi dụng sự hoang mang.
Điều này có nghĩa gì với bạn
Hiện tại, hãy coi tuyên bố cụ thể này là chưa được xác minh nhưng đáng theo dõi. Nếu bạn là khách hàng của một nhà cung cấp dịch vụ thanh toán lớn và thấy các bài báo về một vụ rò rỉ dữ liệu tiềm tàng, hãy tránh nhấp vào liên kết trong các email không được yêu cầu tự nhận là cung cấp "bồi thường" hoặc "xác minh" liên quan đến sự cố; đây là những kiểu lừa đảo tiếp theo phổ biến sau bất kỳ tuyên bố rò rỉ dữ liệu gây chú ý nào, dù đã được xác nhận hay chưa.
Thay vào đó, hãy truy cập trực tiếp website hoặc ứng dụng chính thức của nhà cung cấp dịch vụ thanh toán để kiểm tra các thông báo bảo mật. Xem lại lịch sử giao dịch gần đây của bạn để tìm bất cứ điều gì lạ, và cân nhắc bật xác thực đa yếu tố nếu bạn chưa làm, vì dữ liệu phiên bị đánh cắp đôi khi có thể được dùng để cố gắng chiếm đoạt tài khoản.
Những điểm cần hành động
- Đừng cho rằng tuyên bố của một nhóm ransomware là chính xác cho đến khi công ty bị nêu tên hoặc các nhà nghiên cứu độc lập xác nhận.
- Cảnh giác với các email lừa đảo khai thác sự nhầm lẫn quanh những tiêu đề về rò rỉ dữ liệu chưa được xác minh.
- Bật xác thực đa yếu tố trên mọi tài khoản thanh toán hoặc tài chính hỗ trợ tính năng này.
- Định kỳ xem lại hoạt động đăng nhập và các thiết bị đã kết nối trên các tài khoản thanh toán của bạn.
- Theo dõi các tuyên bố chính thức từ nhà cung cấp thay vì chỉ dựa vào các diễn đàn rò rỉ dữ liệu của bên thứ ba hoặc các tuyên bố trên mạng xã hội.
Khi câu chuyện này tiếp tục phát triển, vpn.social sẽ tiếp tục theo dõi liệu nhà cung cấp dịch vụ thanh toán có xác nhận sự cố hay không và liệu có dữ liệu khách hàng nào cuối cùng được xác minh là bị xâm phạm hay không.




