Các báo cáo cho rằng một nghi phạm của ShinyHunters được biết đến với tên "Rey" đã bị giam giữ tại Jordan đã đưa nhóm này trở lại với tiêu đề tin tức. Ngoài vụ bắt giữ, câu chuyện này còn là dịp tốt để có một hướng dẫn giải thích về hoạt động tống tiền dữ liệu của ShinyHunters: cách nhóm này hoạt động, vì sao cách tiếp cận của chúng khác với ransomware cổ điển, và người dùng thông thường có thể làm gì khi thông tin của họ bị rò rỉ.
Báo cáo về việc Rey bị giam giữ xác nhận và không xác nhận những gì
Theo báo cáo, một thành viên bị nghi ngờ của ShinyHunters sử dụng tên Rey đã bị giam giữ tại Jordan. Bài đưa tin trước đó của vpn.social lưu ý rằng anh ta được cho là đang hợp tác với FBI, và mô tả tin này là một dấu hiệu nữa cho thấy áp lực đang đè lên nhóm tống tiền này.
Cần thận trọng về những gì một vụ giam giữ duy nhất cho chúng ta biết và không cho chúng ta biết. Một báo cáo về việc một nghi phạm bị giam giữ, tự nó, không xác nhận rằng nhóm này đã bị triệt phá, rằng các hoạt động của chúng đã dừng lại, hay rằng dữ liệu đã bị đánh cắp đã được bảo vệ an toàn. Dữ liệu đã bị lấy đi vẫn có thể bị bán hoặc công bố bởi bất kỳ ai đang nắm giữ nó. Đối với những người mà thông tin của họ đã nằm trong tay kẻ khác, rủi ro thực tế không biến mất chỉ vì một vụ bắt giữ.
Tống tiền dữ liệu khác với ransomware như thế nào
Hầu hết mọi người liên tưởng ransomware với màn hình bị khóa và các tệp bị mã hóa. ShinyHunters theo một mô thức đã được ghi nhận khác. Thay vì triển khai ransomware để mã hóa tệp, nhóm này đánh cắp một lượng lớn dữ liệu khách hàng hoặc dữ liệu doanh nghiệp từ một tổ chức nạn nhân rồi đe dọa sẽ rò rỉ hoặc bán chúng trừ khi tiền chuộc được trả. Chiến thuật này thường được gọi là tống tiền dữ liệu.
Sự khác biệt này quan trọng vì một vài lý do:
- Không có sự gián đoạn nào thấy rõ. Vì không có gì bị mã hóa, một công ty có thể vẫn hoạt động bình thường trong khi dữ liệu của họ bị âm thầm sao chép.
- Sao lưu không giải quyết được vấn đề. Với ransomware, các bản sao lưu tốt có thể khôi phục tệp. Với tống tiền dữ liệu, đòn bẩy là bản sao bị đánh cắp, nên khôi phục từ bản sao lưu không làm gì để ngăn chặn rò rỉ.
- Áp lực cũng đè lên khách hàng. Mối đe dọa không chỉ nhắm vào danh tiếng của công ty. Những người có thông tin chi tiết nằm trong dữ liệu bị đánh cắp mới là những gì thực sự bị đặt cược, vì một vụ rò rỉ có thể khiến họ đối mặt với gian lận và lừa đảo.
Các báo cáo về mối đe dọa công khai mô tả cùng một mô thức từ phía nạn nhân. Một thông báo từ Trung tâm Khiếu nại Tội phạm Internet (IC3) của FBI về các cuộc tấn công vào một hệ thống quản lý học tập cho biết nạn nhân có thể nhận được email tống tiền ký tên là ShinyHunters.
ShinyHunters đã nhắm mục tiêu vào những ai
Các nguồn công khai mô tả ShinyHunters là một nhóm tội phạm tấn công mạng và tống tiền đã hoạt động từ năm 2019. Các bài viết phân tích tình báo mối đe dọa gần đây vẽ nên hình ảnh một nhóm tập trung vào các tổ chức lớn và phần mềm doanh nghiệp trên nền tảng đám mây thay vì người tiêu dùng cá nhân.
Ví dụ, Google Threat Intelligence Group đã theo dõi hoạt động mang thương hiệu ShinyHunters liên quan đến đánh cắp dữ liệu phần mềm dưới dạng dịch vụ (software-as-a-service) trên nhiều cụm mối đe dọa khác nhau. Công ty bảo mật EclecticIQ đã viết về việc nhóm này sử dụng lừa đảo bằng giọng nói và nhắm mục tiêu vào các ứng dụng đám mây doanh nghiệp như Salesforce và Okta. Một phân tích khác từ Push Security đã thảo luận về một vụ xâm nhập liên quan đến Instructure và cho biết hơn 1.000 tổ chức đã bị xâm nhập trong một chiến dịch liên quan đến lừa đảo mã thiết bị (device code phishing).
Điểm chung là những kẻ tấn công nhắm vào các nền tảng nơi các công ty lưu giữ dữ liệu khách hàng, và thường sử dụng kỹ thuật thao túng tâm lý (social engineering) để xâm nhập. Điều đó có nghĩa là một người bình thường có thể không bao giờ tương tác trực tiếp với ShinyHunters. Dữ liệu của bạn có thể bị lộ chỉ đơn giản vì bạn là khách hàng, sinh viên, hoặc người dùng của một dịch vụ đã bị xâm nhập.
Phải làm gì nếu dữ liệu của bạn xuất hiện trong một vụ rò rỉ
Nếu một công ty thông báo cho bạn rằng thông tin của bạn có liên quan đến một vụ xâm nhập, hoặc bạn phát hiện thông tin chi tiết của mình trong một vụ rò rỉ, một vài bước sau đây sẽ giảm đáng kể rủi ro:
- Đổi các mật khẩu bị dùng lại. Nếu tài khoản bị lộ dùng chung mật khẩu với bất kỳ dịch vụ nào khác, hãy đổi nó ở mọi nơi. Sử dụng một mật khẩu duy nhất cho mỗi tài khoản, lý tưởng nhất là lưu trong một trình quản lý mật khẩu.
- Bật xác thực đa yếu tố (MFA). Ngay cả khi mật khẩu bị lộ, MFA có thể ngăn ai đó đăng nhập bằng nó. Các ứng dụng xác thực hoặc khóa phần cứng thường mạnh hơn tin nhắn văn bản.
- Dự phòng lừa đảo. Tên, email và số điện thoại bị rò rỉ thường được sử dụng để làm cho các tin nhắn lừa đảo trông thuyết phục. Hãy cảnh giác với các email, tin nhắn hoặc cuộc gọi bất ngờ, đặc biệt là những cái tạo ra sự khẩn cấp hoặc đề cập đến vụ xâm nhập.
- Không trả lời email tống tiền. Nếu bạn nhận được một tin nhắn đe dọa công bố dữ liệu của bạn, đừng trả tiền hoặc trả lời. Hãy báo cáo cho công ty liên quan và cho các cơ quan chức năng có thẩm quyền ở quốc gia của bạn.
- Kiểm tra tài khoản và tín dụng của bạn. Theo dõi các bảng sao kê tài chính để phát hiện hoạt động lạ, và cân nhắc đóng băng tín dụng nếu các thông tin nhận dạng nhạy cảm bị lộ.
Điều này có ý nghĩa gì đối với bạn
Báo cáo về việc Rey bị giam giữ là đáng chú ý, nhưng đó không phải là lý do để lơi lỏng. Rủi ro cốt lõi của tống tiền dữ liệu là bạn có rất ít quyền kiểm soát đối với nơi dữ liệu của bạn nằm: nó sống trong các hệ thống của những công ty mà bạn giao dịch. Điều bạn có thể kiểm soát là mức độ thiệt hại mà một vụ rò rỉ có thể gây ra. Mật khẩu duy nhất, MFA, và một sự nghi ngờ lành mạnh đối với các tin nhắn không được yêu cầu sẽ làm giảm phần lớn các cuộc tấn công tiếp theo sau một vụ xâm nhập.
Những điểm chính cần ghi nhớ
Giải thích ngắn gọn về hoạt động tống tiền dữ liệu của ShinyHunters: nhóm này đánh cắp dữ liệu, rồi gây áp lực lên nạn nhân bằng mối đe dọa rò rỉ hoặc bán nó, thay vì mã hóa tệp. Một vụ bắt giữ, ngay cả một vụ quan trọng, cũng không hoàn tác dữ liệu đã bị đánh cắp. Để biết tin mới nhất về vụ án, hãy đọc báo cáo của vpn.social về việc Rey bị giam giữ và hợp tác với FBI. Trong lúc đó, hãy dành vài phút hôm nay để đổi bất kỳ mật khẩu nào bị dùng lại, bật MFA trên các tài khoản quan trọng của bạn, và luôn cảnh giác với lừa đảo xuất hiện sau một vụ xâm nhập.




