Những Tuyên Bố Của Rhysida và Akira Thực Sự Nói Gì
Hai nhóm ransomware đã thêm những cái tên mới vào danh sách nạn nhân của họ. Rhysida đã tuyên bố một vụ tấn công liên quan đến Berlin, trong khi Akira đã đưa một công ty được xác định là Alumax vào danh sách. Như thường lệ với những bài đăng này, thông tin công khai rất ít ỏi. Không có tiết lộ chi tiết về việc hệ thống nào bị cáo buộc truy cập, bao nhiêu dữ liệu đã bị lấy đi, phương pháp nào được sử dụng để truy cập ban đầu, con số tiền chuộc đang được yêu cầu là bao nhiêu, hoặc hoạt động tại Alumax có thể đã bị ảnh hưởng như thế nào.
Đây là bối cảnh quan trọng cho bất kỳ ai đang cố hiểu về tin tức này. Một mục trên trang web rò rỉ của nhóm ransomware, trước hết, là một tuyên bố do chính những kẻ tấn công đưa ra. Nó không giống với việc tiết lộ vi phạm đã được xác nhận từ tổ chức nạn nhân, một hồ sơ pháp lý, hoặc một báo cáo pháp y độc lập. Các băng nhóm ransomware sử dụng các danh sách này như chiến thuật gây áp lực, được thiết kế để đẩy nạn nhân về phía việc trả tiền trước khi tình hình được xác minh đầy đủ bởi các bên bên ngoài. Độc giả đang theo dõi tình hình Berlin có thể tìm hiểu thêm thông tin từ bài đưa tin trước đó của chúng tôi về vụ tấn công ransomware Rhysida vào chính quyền Berlin, vụ việc xảy ra ngay trước một cuộc bỏ phiếu theo kế hoạch.
Tại Sao Các Danh Sách Ransomware Chưa Được Xác Minh Vẫn Cần Được Phản Hồi
Thật dễ dàng để xem nhẹ một tuyên bố chưa được xác minh như thể chỉ là nhiễu loạn, nhưng đó sẽ là một sai lầm. Một danh sách nạn nhân có thể đại diện cho bất cứ điều gì, từ một vụ tống tiền chớm nở mang tính hù dọa đến một vụ vi phạm đã hoàn tất với dữ liệu nhạy cảm bị đánh cắp. Bản thân sự không chắc chắn chính là điểm mấu chốt: các nhà điều hành ransomware được hưởng lợi từ sự mơ hồ vì nó mua cho họ thời gian và đòn bẩy trong khi tổ chức mục tiêu vội vã tìm hiểu chuyện gì thực sự đã xảy ra nội bộ.
Đối với bất kỳ ai có thể có mối quan hệ với một trong hai tổ chức được nêu tên, dù là nhân viên, khách hàng, đối tác, hoặc cư dân trong trường hợp là cơ quan chính phủ, tư thế an toàn nhất là coi tuyên bố đó là có khả năng xảy ra cho đến khi được chứng minh ngược lại. Chờ đợi xác nhận chính thức trước khi thực hiện bất kỳ hành động bảo vệ nào có thể tạo ra một khoảng thời gian đáng kể cho nguy cơ phơi nhiễm. Lịch sử cho thấy những tình huống này có thể leo thang nhanh như thế nào từ một tuyên bố thành một sự cố quy mô lớn đã được xác nhận. Báo cáo trước đó của chúng tôi về một vụ vi phạm ransomware bệnh viện làm lộ gần 338.000 hồ sơ bệnh nhân là một lời nhắc nhở rằng những gì bắt đầu như một bài đăng trên trang web rò rỉ có thể biến thành một vụ phơi nhiễm dữ liệu rất thực tế, rất lớn khi các chi tiết được xác nhận.
Các Bước Cần Thực Hiện Nếu Bạn Nghĩ Dữ Liệu Của Mình Đã Bị Lộ
Nếu bạn tin rằng mình có thể bị ảnh hưởng bởi các tuyên bố ở Berlin hoặc Alumax, hoặc bất kỳ danh sách ransomware tương tự nào, có những bước cụ thể dành cho nạn nhân vi phạm ransomware mà bạn có thể thực hiện ngay lập tức thay vì chờ xác nhận chính thức:
- Đổi mật khẩu liên quan đến tổ chức đó. Nếu bạn có tài khoản với tổ chức bị ảnh hưởng, hãy cập nhật mật khẩu ngay lập tức và tránh sử dụng lại mật khẩu đó ở bất kỳ nơi nào khác.
- Bật xác thực đa yếu tố ở bất cứ nơi nào có sẵn, đặc biệt là trên email, ngân hàng và bất kỳ tài khoản nào dùng chung mẫu mật khẩu với dịch vụ có khả năng bị ảnh hưởng.
- Cảnh giác với các âm mưu lừa đảo (phishing). Các vụ vi phạm ransomware thường dẫn đến một làn sóng email hoặc cuộc gọi lừa đảo tiếp theo có nhắc đến sự cố để trông có vẻ hợp pháp. Hãy nghi ngờ những tin nhắn bất ngờ đề cập đến vụ vi phạm.
- Theo dõi hoạt động tài chính và nhân thân. Kiểm tra sao kê ngân hàng và cân nhắc đóng băng tín dụng hoặc cảnh báo gian lận nếu tổ chức đó xử lý dữ liệu cá nhân hoặc tài chính nhạy cảm.
- Tìm kiếm các tuyên bố chính thức. Theo dõi các thông tin liên lạc đã được xác minh từ chính tổ chức, các cơ quan quản lý địa phương, hoặc các hãng tin uy tín thay vì chỉ dựa vào tuyên bố của chính nhóm ransomware.
- Ghi chép lại mọi thứ. Nếu sau này bạn nhận được thông báo vi phạm, hãy lưu giữ hồ sơ về mọi hoạt động đáng ngờ đã xảy ra trong thời gian chờ đợi. Điều này có thể hữu ích nếu bạn cần khiếu nại các khoản phí gian lận hoặc nộp báo cáo.
Những bước này áp dụng rộng rãi, cho dù tổ chức liên quan là chính quyền thành phố như Berlin hay một công ty tư nhân như Alumax. Mục tiêu là giảm thiểu rủi ro phơi nhiễm cá nhân của bạn bất kể tuyên bố cơ bản cuối cùng được giải quyết như thế nào.
Áp Lực Tống Tiền Hoạt Động Như Thế Nào và Tại Sao Trả Tiền Không Đảm Bảo Việc Xóa Dữ Liệu
Các nhóm như Rhysida và Akira dựa vào một kịch bản quen thuộc: đánh cắp hoặc tuyên bố đánh cắp dữ liệu, đe dọa công khai hoặc bán, và gây áp lực buộc tổ chức nạn nhân phải trả tiền trước thời hạn. Bản thân danh sách thường là giai đoạn đầu của chiến dịch gây áp lực đó, nhằm tạo ra sự chú ý của công chúng và thúc đẩy các cuộc đàm phán tiến triển.
Ngay cả khi tổ chức nạn nhân trả tiền, không có gì đảm bảo rằng dữ liệu bị đánh cắp thực sự bị xóa hoặc sẽ không xuất hiện trở lại sau này, dù là bị bán cho bên khác, bị rò rỉ dù đã trả tiền, hoặc được sử dụng trong một âm mưu tống tiền tiếp theo. Đây là lý do tại sao các cá nhân có liên quan đến một tổ chức được tuyên bố là nạn nhân không nên chờ xem liệu tiền chuộc có được trả hay không trước khi tự thực hiện các biện pháp phòng ngừa. Giao dịch tài chính giữa một tổ chức và những kẻ tấn công, nếu nó xảy ra, hầu như không liên quan đến việc liệu thông tin cá nhân của bạn đã bị sao chép và phân phối ở nơi khác hay chưa.
Điều Này Có Nghĩa Gì Cho Bạn
Cho dù tuyên bố của Rhysida chống lại Berlin hay tuyên bố của Akira chống lại Alumax có bao giờ được xác nhận đầy đủ hay không, lời khuyên thực tế cho bất kỳ ai có khả năng bị ảnh hưởng không thay đổi nhiều. Các tuyên bố ransomware tồn tại trong một vùng xám giữa tin đồn và sự cố đã được xác nhận, và sự không chắc chắn đó chính là lý do tại sao các bước chủ động dành cho nạn nhân vi phạm ransomware lại quan trọng. Hành động sớm tốn ít chi phí và bảo vệ bạn nếu kịch bản xấu nhất hóa ra là sự thật.
Những Điểm Chính
- Coi các tuyên bố của nhóm ransomware là có khả năng xảy ra nhưng chưa được xác minh cho đến khi một nguồn chính thức xác nhận chi tiết.
- Đổi mật khẩu và bật xác thực đa yếu tố trên mọi tài khoản liên quan đến tổ chức có khả năng bị ảnh hưởng.
- Luôn cảnh giác với các tin nhắn lừa đảo có nhắc đến vụ vi phạm để trông có vẻ đáng tin cậy.
- Theo dõi các tài khoản tài chính và cân nhắc bảo vệ tín dụng nếu dữ liệu nhạy cảm có thể bị liên quan.
- Nhớ rằng việc tổ chức nạn nhân trả tiền chuộc không đảm bảo dữ liệu của bạn an toàn hoặc bị xóa.
Việc cập nhật thông tin và hành động nhanh chóng vẫn là biện pháp phòng thủ tốt nhất trong khi những tuyên bố này tiến tới xác nhận hoặc giải quyết.




