Chuyện gì đã xảy ra: Vụ rò rỉ 5,26 TB của Rhysida
Nhóm ransomware Rhysida đã công bố 5,26 terabyte dữ liệu đánh cắp từ chính quyền bang Berlin trên dark web. Vụ tung dữ liệu này theo đúng kịch bản quen thuộc của nhóm: xâm nhập mạng, trích xuất khối lượng lớn tệp tin nhạy cảm, đòi tiền chuộc, và công bố toàn bộ mọi thứ khi mục tiêu từ chối trả tiền. Vụ tiết lộ mới nhất này là một phần của chuỗi sự kiện kéo dài mà vpn.social đã theo dõi sát sao, bao gồm việc Rhysida trước đó công bố gần sáu terabyte dữ liệu Berlin bị đánh cắp và quyết định của nhóm này tung dữ liệu Berlin sau khi thành phố từ chối yêu cầu tiền chuộc 2 triệu euro.
Các vụ rò rỉ dữ liệu chính phủ với quy mô như thế này hiếm khi chỉ xảy ra một lần rồi kết thúc. Chúng thường diễn ra theo từng giai đoạn, với những lời đe dọa ban đầu, thời hạn chót, các đợt công bố một phần, và cuối cùng là công bố toàn bộ khi các cuộc đàm phán đổ vỡ. Trường hợp của Berlin dường như đi đúng theo quỹ đạo đó, đỉnh điểm là đợt công bố 5,26 TB này.
Rhysida là ai và tại sao nhóm này nhắm vào các tổ chức công
Rhysida hoạt động từ năm 2023 và đã tạo dựng danh tiếng nhắm vào hai lĩnh vực cụ thể: các tổ chức y tế và cơ quan hành chính công. Các nạn nhân được biết đến của nhóm bao gồm Centro Hospitalar Universitário de Lisboa, một mạng lưới bệnh viện lớn ở Bồ Đào Nha, và thậm chí cả Vatican. Mô hình này không phải ngẫu nhiên. Bệnh viện, chính quyền thành phố và các tổ chức tôn giáo thường vận hành trên các hệ thống CNTT cũ kỹ, hoạt động với ngân sách eo hẹp cho an ninh mạng, và nắm giữ khối lượng khổng lồ dữ liệu cá nhân và hành chính nhạy cảm — đúng kiểu kết hợp khiến chúng trở thành mục tiêu hấp dẫn cho một nhóm đang tìm kiếm dữ liệu giá trị cao với hàng phòng thủ tương đối yếu hơn.
Các nạn nhân trong khu vực công cũng đối mặt với một tình thế nan giải đặc thù khi bị tấn công bằng ransomware. Trả tiền chuộc cho một nhóm tội phạm đặt ra các câu hỏi pháp lý và đạo đức, và không có gì đảm bảo rằng việc trả tiền sẽ ngăn dữ liệu bị rò rỉ hay bán lại. Mặt khác, từ chối trả tiền đồng nghĩa với việc dữ liệu trở thành công khai, có khả năng phơi bày công dân, nhân viên và các hoạt động của chính phủ trước những tổn hại lâu dài. Chính quyền Berlin trước đó được cho là đã từ chối yêu cầu tiền chuộc bằng Bitcoin trước thời hạn ấn định, một quyết định cuối cùng dẫn đến việc dữ liệu bị tung ra thay vì được bán hoặc bị đè nén.
Kịch bản tống tiền kép
Rhysida hoạt động bằng một chiến thuật được gọi là tống tiền kép. Thay vì chỉ mã hóa các tệp tin và đòi tiền để lấy khóa giải mã, nhóm này đánh cắp một bản sao dữ liệu trước khi khóa hệ thống. Điều này cho chúng hai hình thức đòn bẩy: nạn nhân bị ép trả tiền cả để lấy lại quyền truy cập vào hệ thống của chính mình lẫn để ngăn dữ liệu bị đánh cắp bị công bố hoặc bán. Nếu tiền chuộc không được trả, nhóm sẽ thực hiện đúng lời đe dọa bằng cách công bố dữ liệu ra công chúng, như đã xảy ra nhiều lần trong suốt vụ việc Berlin, bao gồm trong một đợt công bố trước đó được mô tả là dữ liệu chính quyền Berlin bị rò rỉ sau khi từ chối tiền chuộc.
Tống tiền kép đã trở nên ngày càng phổ biến trong các nhóm ransomware chính vì nó hiệu quả. Ngay cả những tổ chức có hệ thống sao lưu vững chắc có thể khôi phục các tệp tin bị mã hóa mà không cần trả tiền vẫn phải đối mặt với mối đe dọa phơi bày dữ liệu công khai, điều này duy trì áp lực bất kể kế hoạch phục hồi thảm họa của nạn nhân có tốt đến đâu.
Điều này có ý nghĩa gì với bạn
Nếu bạn sống ở Berlin, làm việc cho chính quyền thành phố, hoặc có bất kỳ tương tác nào với các hệ thống chính phủ bị ảnh hưởng, vụ rò rỉ này đáng để bạn lưu tâm. Các vụ rò rỉ dữ liệu hành chính công như thế này thường bao gồm hồ sơ cá nhân gắn với nhân viên và cư dân, chứ không chỉ là các tệp tin quan liêu nội bộ. Ngay cả khi bạn không được thông báo trực tiếp, việc cho rằng thông tin nhạy cảm liên quan đến các dịch vụ công có thể đang lưu hành trên dark web sau một vụ xâm phạm ở quy mô này là điều hợp lý.
Rộng hơn, sự cố này là lời nhắc nhở rằng các nhóm ransomware ngày càng xem các tổ chức công, chứ không chỉ các tập đoàn, là mục tiêu hàng đầu. Các hệ thống y tế và cơ quan chính phủ nắm giữ dữ liệu khó thay thế và không thể "thu hồi" một khi đã bị lộ. Thực tế đó gây áp lực buộc các cơ quan công phải đầu tư vào hàng phòng thủ an ninh mạng mạnh mẽ hơn, nhưng nó cũng có nghĩa là các cá nhân nên cảnh giác với các dấu hiệu cho thấy dữ liệu của chính họ đã bị phơi bày mà không phải do lỗi của họ.
Hành động sau một vụ rò rỉ dữ liệu chính phủ
Nếu bạn tin rằng thông tin của mình có thể là một phần của vụ xâm phạm này hoặc một vụ tương tự, có những bước thực tế đáng để thực hiện. Theo dõi tài khoản của bạn và bất kỳ số nhận dạng nào do chính phủ cấp để phát hiện dấu hiệu lạm dụng. Hãy cảnh giác với các nỗ lực lừa đảo đề cập đến thông tin cá nhân của bạn, vì dữ liệu bị rò rỉ thường được tái sử dụng cho các vụ lừa đảo tiếp theo. Cân nhắc sử dụng các dịch vụ giám sát danh tính nếu chúng có sẵn cho bạn, và cập nhật thông tin qua các kênh liên lạc chính thức của chính phủ về phạm vi vụ xâm phạm và bất kỳ hỗ trợ nào dành cho cư dân bị ảnh hưởng.
Câu chuyện ransomware Rhysida ở Berlin minh họa cách một lần từ chối tiền chuộc có thể dẫn đến một sự kiện phơi bày dữ liệu khổng lồ, nhiều giai đoạn. Khi những sự cố này tiếp tục diễn ra, việc nắm bắt thông tin về cách dữ liệu của bạn có thể bị ảnh hưởng vẫn là một trong những cách hiệu quả nhất để tự bảo vệ mình trong hậu quả.




