Tống Tiền Kép (Double Extortion) Nghĩa Là Gì Ngoài Việc Mã Hóa Tệp

Hầu hết mọi người hình dung một cuộc tấn công ransomware là màn hình bị khóa và đồng hồ đếm ngược yêu cầu trả tiền để mở khóa các tệp đã mã hóa. Hình ảnh đó đã lỗi thời. Một phân tích gần đây về khôi phục ransomware từ RedRiver cho thấy rõ rằng mã hóa thường là bước cuối cùng trong một cuộc xâm nhập dài hơn nhiều, chứ không phải là dấu hiệu đầu tiên của rắc rối. Nhiều nhóm ransomware hiện nay sử dụng chiến thuật tống tiền kép, một chiến thuật mà kẻ tấn công đánh cắp dữ liệu nhạy cảm trước khi chúng kích hoạt mã hóa khóa nạn nhân khỏi chính hệ thống của họ.

Dưới chiến thuật tống tiền kép, việc trả tiền chuộc để giải mã tệp không làm cho vấn đề biến mất. Kẻ tấn công vẫn giữ một bản sao của bất kỳ dữ liệu nào chúng đã đánh cắp, và chúng có thể đe dọa rò rỉ hoặc bán nó bất kể yêu cầu tiền chuộc có được đáp ứng hay không. Đối với doanh nghiệp, điều này thay đổi toàn bộ cách tính toán trong việc khôi phục. Đối với người tiêu dùng hàng ngày mà thông tin của họ nằm trong hệ thống của một công ty bị xâm nhập, điều đó có nghĩa là mối nguy hiểm không kết thúc khi các tiêu đề về một cuộc tấn công ransomware phai nhạt.

Vì Sao Nhiều Tháng Truy Cập Không Bị Phát Hiện Lại Quan Trọng Với Dữ Liệu Bị Lộ

Một trong những điểm đáng lo ngại nhất trong hướng dẫn của RedRiver là mốc thời gian. Các ghi chú đòi tiền chuộc thường chỉ xuất hiện sau khi kẻ tấn công đã dành một khoảng thời gian đáng kể, được mô tả là hơn sáu tháng trong nhiều trường hợp, âm thầm hoạt động bên trong mạng lưới của nạn nhân trước khi triển khai ransomware thực sự. Trong khoảng thời gian đó, thông tin đăng nhập bị thu thập, dữ liệu có khả năng bị đánh cắp, và kẻ tấn công di chuyển ngang qua các hệ thống vượt xa những gì hiển thị màn hình lỗi vào ngày cuộc tấn công trở nên rõ ràng.

Đó là lý do tại sao một cuộc điều tra pháp y đúng đắn sau sự cố ransomware cần trả lời hai câu hỏi riêng biệt: những gì đã bị mã hóa, và những gì đã bị lấy đi. Đó không phải là cùng một vấn đề, và coi chúng là một là một sai lầm phổ biến. Một tổ chức có thể khôi phục mọi tệp đã mã hóa từ bản sao lưu và vẫn có vấn đề lộ dữ liệu chưa được giải quyết nằm trong tay kẻ tấn công. Đây cũng là lý do tại sao các chiến lược bảo vệ ransomware chỉ xây dựng quanh bản sao lưu lại thiếu sót trong năm 2025. Bản sao lưu giải quyết vấn đề khả dụng. Chúng không làm gì cho vấn đề bảo mật mà tống tiền kép tạo ra.

Người Tiêu Dùng Có Thể Làm Gì Nếu Dữ Liệu Của Họ Bị Ảnh Hưởng Trong Một Vụ Xâm Nhập

Nếu bạn nhận được thông báo vi phạm liên quan đến một sự cố ransomware, hãy coi đó là bằng chứng rằng dữ liệu của bạn có thể đã bị sao chép bởi kẻ tấn công, chứ không chỉ tạm thời không truy cập được. Một vài bước thực tế sẽ tạo ra sự khác biệt thực sự:

  • Thay đổi mật khẩu liên quan đến tài khoản bị ảnh hưởng, và bất kỳ tài khoản nào khác mà bạn đã sử dụng lại mật khẩu đó. Thu thập thông tin đăng nhập là một phần thường lệ của các cuộc xâm nhập này, và mật khẩu dùng lại là một trong những cách dễ nhất để kẻ tấn công chuyển từ một vụ vi phạm sang các tài khoản không liên quan.
  • Bật xác thực đa yếu tố ở bất cứ nơi nào được cung cấp, đặc biệt là email, ngân hàng, và bất kỳ tài khoản nào có thể được dùng để đặt lại các thông tin xác thực khác.
  • Cảnh giác với các cuộc tấn công lừa đảo có tham chiếu đến các chi tiết thực từ vụ vi phạm. Kẻ tấn công đánh cắp dữ liệu đôi khi sử dụng nó để tạo ra các trò lừa đảo tiếp theo thuyết phục, vì một tin nhắn tham chiếu đến số tài khoản thực hoặc lịch sử mua hàng của bạn sẽ đáng tin hơn nhiều so với một nỗ lực lừa đảo chung chung.
  • Cân nhắc đóng băng tín dụng hoặc dịch vụ giám sát nếu dữ liệu bị lộ bao gồm thông tin tài chính hoặc nhận dạng, vì dữ liệu rò rỉ từ các sự cố tống tiền kép có thể xuất hiện trên các chợ đen tội phạm rất lâu sau cuộc tấn công ban đầu.

Không bước nào trong số này hủy bỏ được việc lộ dữ liệu, nhưng chúng hạn chế mức độ thiệt hại mà kẻ tấn công có thể gây ra với dữ liệu đã nằm ngoài tầm kiểm soát của bạn.

Điều Này Khớp Với Bức Tranh Khôi Phục Ransomware Rộng Lớn Hơn Như Thế Nào

Rủi ro phía người tiêu dùng được mô tả ở đây thực sự là một triệu chứng của một mô hình lớn hơn trong khôi phục ransomware: trả tiền không đảm bảo kết quả sạch sẽ. Một nghiên cứu bao phủ Úc và New Zealand phát hiện rằng 36% các khoản tiền chuộc được trả thực sự không khôi phục được dữ liệu, nhấn mạnh rằng trả tiền chuộc là một canh bạc ngay cả ở câu hỏi hẹp là lấy lại được tệp, chưa nói đến việc ngăn chặn rò rỉ dữ liệu. Các hướng dẫn tập trung vào khôi phục khác, bao gồm cả hướng dẫn khôi phục ransomware từng bước, củng cố cùng một thông điệp: khôi phục phải giải quyết cả việc phục hồi và lộ dữ liệu, được xử lý như các hướng đi riêng biệt với các mốc thời gian riêng biệt.

Điều Này Có Ý Nghĩa Gì Với Bạn

Dù bạn là một nhà lãnh đạo doanh nghiệp đang quản lý một sự cố đang diễn ra hay một người tiêu dùng nhận được thông báo vi phạm, bài học là như nhau. Việc lộ dữ liệu do tống tiền kép ransomware không tự giải quyết khi hệ thống trực tuyến trở lại hoặc quyết định về tiền chuộc đã được đưa ra. Dữ liệu đã rời khỏi mạng trước khi mã hóa bắt đầu đã nằm ngoài tầm kiểm soát của bất kỳ ai, và phản ứng có ý nghĩa duy nhất là hạn chế những gì dữ liệu bị đánh cắp đó có thể được dùng cho việc gì tiếp theo.

Các Điểm Hành Động Chính

  • Giả định rằng bất kỳ thông báo vi phạm ransomware nào cũng liên quan đến đánh cắp dữ liệu, không chỉ gián đoạn hệ thống, và hành động tương ứng.
  • Cập nhật mật khẩu và bật MFA ngay lập tức trên bất kỳ tài khoản nào kết nối với tổ chức bị xâm nhập.
  • Luôn cảnh giác với các cuộc tấn công lừa đảo có chủ đích sử dụng các chi tiết cụ thể được lấy từ một vụ vi phạm.
  • Nhận thức rằng trả tiền chuộc hoặc khôi phục bản sao lưu giải quyết mã hóa, chứ không phải rủi ro riêng biệt của dữ liệu bị rò rỉ.
  • Hỗ trợ các thực hành bảo mật nhiều lớp, cả cá nhân lẫn tại các tổ chức mà bạn tin tưởng giao dữ liệu, vì phòng ngừa vẫn tốt hơn khôi phục sau khi sự việc đã xảy ra.