Một vụ án liên bang đang làm nổi bật một rủi ro khó chịu trong nền kinh tế ransomware: người bạn thuê để giúp đỡ có thể chính là kẻ đang lợi dụng bạn. Các công tố viên cáo buộc rằng một kẻ "sửa lỗi" ransomware đã nói với khách hàng rằng hắn có thể giải mã tệp của họ, rồi âm thầm trả tiền cho những kẻ tấn công và giữ phần chênh lệch. Kiểu gian lận trung gian khôi phục ransomware này giáng đòn hai lần vào nạn nhân: lần đầu qua chính hành vi tống tiền, và lần nữa qua người trợ giúp mà họ tin tưởng.

Những gì công tố viên cáo buộc kẻ "sửa lỗi" đã làm

Theo các bài báo đưa tin, giới chức liên bang cho rằng người đàn ông này đã tính phí khách hàng cao hơn số tiền chuộc được yêu cầu, trả tiền cho bọn tội phạm, và bỏ túi phần chênh lệch. Nói cách khác, lời chào mời được cho là một cuộc giải cứu kỹ thuật, trong khi thực tế bị cáo buộc lại chỉ là một kênh thanh toán trung chuyển với một khoản phí ẩn đi kèm.

Các bài đưa tin khác về vụ án mô tả bị cáo là chủ sở hữu công ty khắc phục ransomware MonsterCloud, bị truy tố tội gian lận chuyển khoản (wire fraud) vì một âm mưu bị cáo buộc nhắm vào các nạn nhân ransomware. Đây là những cáo buộc, và các tội danh chưa được chứng minh. Tuy nhiên, mô thức được mô tả rất đơn giản và đáng để hiểu rõ: khách hàng tin rằng họ đang trả tiền cho chuyên môn giải mã, nhưng theo công tố viên, công việc thực chất phần lớn chỉ là một khoản thanh toán tiền chuộc được thực hiện thay họ.

Vấn đề cốt lõi không phải là việc một bên thứ ba xử lý một khoản thanh toán. Mà là, như bị cáo buộc, khách hàng được nói một đằng nhưng bị tính phí một nẻo, với thỏa thuận thực sự bị giấu kín khỏi họ.

Vì sao nạn nhân ransomware dễ trở thành mục tiêu của các trung gian

Một sự cố ransomware đặt các tổ chức vào áp lực cực lớn. Hệ thống ngừng hoạt động, nhân viên không thể làm việc, và thường có một đồng hồ đếm ngược đang chạy. Trong khoảnh khắc đó, một giọng nói đầy tự tin đưa ra một lối thoát rõ ràng trở nên vô cùng hấp dẫn, và ít nạn nhân có thời gian hay chuyên môn để kiểm tra điều gì thực sự đang diễn ra phía sau hậu trường.

Một số yếu tố khiến tình huống dễ bị lợi dụng:

  • Khoảng trống thông tin: Hầu hết nạn nhân không thể phân biệt liệu có tồn tại một "phương pháp giải mã độc quyền" hay chỉ đơn thuần là công cụ giải mã của chính kẻ tấn công đang được sử dụng.
  • Thanh toán mờ ám: Các giao dịch tiền mã hóa và đàm phán với tội phạm diễn ra khuất tầm nhìn, nên rất khó phát hiện khoản chênh lệch.
  • Tính cấp bách và bí mật: Nạn nhân thường muốn giữ kín sự cố, điều này làm giảm sự giám sát đối với người trợ giúp họ thuê.
  • Thiếu tiêu chuẩn rõ ràng: Lĩnh vực khôi phục phần lớn không được quản lý, và bất kỳ ai cũng có thể tự nhận mình có chuyên môn.

Đây không phải là mối lo mới. Các bài đưa tin trước đây từ ProPublica đã xem xét các công ty khôi phục dữ liệu tự nhận cung cấp một lối thoát đạo đức khỏi các cuộc tấn công ransomware. Các bài đưa tin gần đây hơn cũng mô tả những kẻ lừa đảo mạo danh chuyên gia khôi phục, bao gồm một chi nhánh bất chính bị cáo buộc đã liên hệ với nạn nhân trước khi các cuộc tấn công được công bố. Điểm chung là sự tuyệt vọng tạo ra một thị trường cho các trung gian, và không phải tất cả bọn họ đều trung thực.

Cơ quan thực thi pháp luật cũng đang truy đuổi những kẻ ở gần phía tội phạm hơn trong hệ sinh thái này. Báo cáo của chúng tôi về việc tòa án Hoa Kỳ tịch thu 8,37 triệu USD tiền mã hóa liên quan đến một kẻ nội gián ransomware cho thấy cách nhà chức trách đang lần theo dòng tiền và những kẻ giúp các chiến dịch tống tiền thành công.

Cách thẩm tra người trợ giúp trong một sự cố tống tiền

Nếu bạn từng đối mặt với một sự cố, một vài bước kiểm tra có thể giảm nguy cơ bị lợi dụng lần nữa. Lý tưởng nhất là hãy thiết lập những điều này trước khi có bất cứ điều gì xảy ra.

  1. Hỏi chính xác cách giải mã hoạt động. Nếu nhà cung cấp tuyên bố có một phương pháp kỹ thuật độc đáo, hãy yêu cầu nêu rõ chi tiết bằng văn bản. Những câu trả lời mơ hồ là một dấu hiệu cảnh báo.
  2. Yêu cầu minh bạch mọi khoản thanh toán. Hỏi liệu tiền chuộc có được trả hay không, trả cho ai, số tiền bao nhiêu, và phí của nhà cung cấp là bao nhiêu. Khăng khăng đòi chi phí được liệt kê từng khoản, với tiền chuộc và phí dịch vụ tách riêng.
  3. Yêu cầu hợp đồng bằng văn bản. Phạm vi công việc, phí, và ai xử lý thanh toán phải rõ ràng trước khi bạn ký.
  4. Xác minh thông tin xác thực và người tham chiếu. Kiểm tra lịch sử của công ty một cách độc lập, và cảnh giác với bất kỳ ai tự liên hệ với bạn mà không được yêu cầu, đặc biệt là trước khi một cuộc tấn công được công bố.
  5. Lôi kéo công ty bảo hiểm, cố vấn pháp lý, và cơ quan thực thi pháp luật. Các hãng bảo hiểm mạng thường có những hội đồng ứng phó đã được thẩm định, và các bên bên ngoài bổ sung sự giám sát mà một trung gian đơn lẻ sẽ không cung cấp.
  6. Thận trọng với tính cấp bách. Áp lực phải quyết định trong vài giờ, với rất ít lời giải thích, là một chiến thuật kinh điển.

Vì sao sao lưu, MFA và vá lỗi tốt hơn việc trả tiền

Cách tốt nhất để tránh toàn bộ vấn đề này là không bao giờ cần đến một kẻ "sửa lỗi". Các tổ chức có nền tảng vững chắc thường có thể khôi phục hệ thống mà không cần đàm phán với tội phạm hay thuê bất kỳ ai hứa hẹn phép màu.

  • Sao lưu đáng tin cậy, đã được kiểm thử: Giữ các bản sao ngoại tuyến hoặc bất biến, và thực hành khôi phục chúng. Một bản sao lưu bạn chưa từng kiểm thử chỉ là hy vọng, không phải kế hoạch.
  • Xác thực đa yếu tố: Bắt buộc MFA trên email, truy cập từ xa, và các tài khoản quản trị để làm cho thông tin đăng nhập bị đánh cắp trở nên ít hữu dụng hơn nhiều.
  • Vá lỗi kịp thời: Nhanh chóng đóng các lỗ hổng đã biết trong các hệ thống hướng internet và thiết bị VPN.
  • Kế hoạch ứng phó sự cố: Quyết định trước bạn sẽ gọi ai, ai phê duyệt thanh toán, và bạn sẽ ghi chép các quyết định như thế nào.

Điều này có ý nghĩa gì với bạn

Đối với doanh nghiệp, bài học là hãy đối xử với bất kỳ nhà cung cấp khôi phục nào như một nhà cung cấp cần được thẩm tra, chứ không phải một vị cứu tinh để tin tưởng một cách mù quáng. Đối với cá nhân, bài học cũng tương tự: hãy hoài nghi với bất kỳ ai hứa mở khóa tệp với một khoản phí, đặc biệt nếu họ liên hệ trước. Cũng hãy nhớ rằng trả tiền chuộc không bao giờ đảm bảo dữ liệu của bạn được trả lại, và bất kỳ trung gian nào cũng thêm một bên có lợi ích tài chính trong kết quả.

Vụ án vẫn đang ở giai đoạn cáo buộc, nên các tình tiết có thể phát triển. Nhưng lời cảnh báo vẫn đứng vững tự thân: trong một cuộc khủng hoảng, hãy đặt những câu hỏi khó về việc ai đang làm gì với tiền của bạn.

Những điểm cần hành động

  • Củng cố phòng thủ của bạn ngay bây giờ với sao lưu đã kiểm thử, MFA, và vá lỗi nhất quán.
  • Viết một kế hoạch ứng phó sự cố nêu tên các liên hệ đáng tin cậy trước khi bạn cần đến họ.
  • Yêu cầu tiết lộ bằng văn bản, liệt kê từng khoản, về bất kỳ khoản thanh toán tiền chuộc và phí nào.
  • Cảnh giác với những lời đề nghị giúp đỡ không được yêu cầu sau hoặc trước một cuộc tấn công.
  • Lôi kéo công ty bảo hiểm, cố vấn, và cơ quan thực thi pháp luật ngay từ sớm.

Gian lận trung gian khôi phục ransomware phát triển nhờ hoảng loạn, và sự chuẩn bị là liều thuốc giải tốt nhất. Để xem cách nhà chức trách đang truy đuổi những kẻ nội gián và dòng tiền liên quan đến ransomware, hãy đọc bài đưa tin của chúng tôi về vụ tịch thu 8,37 triệu USD tiền mã hóa liên quan đến một kẻ nội gián ransomware, rồi xem lại phòng thủ của chính bạn trước khi một sự cố buộc bạn phải đưa ra quyết định.