Rhysida đã rò rỉ điều gì và vì sao vụ tống tiền thất bại
Nhóm ransomware Rhysida đã thực hiện đúng lời đe dọa đối với chính quyền bang Berlin, công bố một tập dữ liệu được cho là bao gồm hồ sơ nhân viên nhà nước và các kế hoạch khẩn cấp cực kỳ nhạy cảm. Vụ rò rỉ diễn ra sau khi các quan chức từ chối đáp ứng yêu cầu tống tiền 2 triệu euro, một quyết định đã biến một vụ vi phạm dữ liệu vốn đã nghiêm trọng thành một sự kiện phơi bày công khai.
Đây không phải lần đầu tiên công chúng nghe về sự việc này. Rhysida trước đó đã công bố gần 6TB dữ liệu Berlin bị đánh cắp sau khi chính quyền thành phố từ chối trả tiền, và bản công bố mới nhất dường như là sự tiếp nối của chiến dịch đó. Các nhóm ransomware thường tổ chức rò rỉ theo nhiều giai đoạn, sử dụng mỗi đợt tệp mới như áp lực bổ sung lên một nạn nhân đã nói không. Việc Berlin từ chối trả tiền phản ánh quan điểm mà nhiều cơ quan chính phủ và tổ chức an ninh mạng hiện đang ủng hộ: trả tiền chuộc không đảm bảo dữ liệu bị đánh cắp sẽ bị xóa, và điều đó có thể khuyến khích các cuộc tấn công tiếp theo.
Rủi ro thực tế từ việc lộ kế hoạch khẩn cấp và dữ liệu nhân viên
Điều khiến vụ rò rỉ này đáng chú ý không chỉ là khối lượng dữ liệu mà còn là bản chất của nó. Hồ sơ nhân viên thường chứa loại thông tin cá nhân có thể thúc đẩy hành vi trộm danh tính, lừa đảo qua email và kỹ thuật xã hội, bao gồm tên, thông tin liên hệ và thông tin nội bộ về tổ chức. Nhưng việc có báo cáo về sự xuất hiện của các kế hoạch khẩn cấp lại đặt ra một loại lo ngại hoàn toàn khác.
Các kế hoạch khẩn cấp của chính quyền thành phố có thể bao gồm quy trình ứng phó với các sự cố an toàn công cộng, điểm yếu hạ tầng và giao thức phối hợp giữa các cơ quan. Nếu những tài liệu này chính xác và có thể bị khai thác, việc phơi bày chúng có thể làm phức tạp hoạt động ứng phó khủng hoảng trong tương lai hoặc cho phép các tác nhân xấu hiểu rõ cách chính quyền thành phố vận hành dưới áp lực. Đây là lời nhắc nhở rằng các vụ tấn công ransomware nhằm vào các tổ chức công mang theo những rủi ro vượt xa tổn thất tài chính hay thiệt hại danh tiếng. Bản thân dữ liệu có thể có những tác động về vận hành và an toàn kéo dài hơn cả vụ vi phạm ban đầu.
Cách các băng nhóm ransomware vũ khí hóa các khoản tiền chuộc không được thanh toán
Kịch bản của Rhysida ở đây là một kịch bản quen thuộc trong hệ sinh thái ransomware. Khi nạn nhân từ chối trả tiền, các nhóm như Rhysida thường chuyển từ tống tiền riêng tư sang làm xấu hổ công khai, đăng tải các tệp bị đánh cắp lên các trang web rò rỉ trên dark web vừa như hình phạt vừa như một hình thức tiếp thị. Mục tiêu gồm hai phần: gây tổn hại đến danh tiếng và hoạt động của nạn nhân, đồng thời gửi tín hiệu cho các mục tiêu tương lai rằng việc từ chối sẽ phải gánh chịu hậu quả.
Động thái này đặt các chính phủ và tổ chức vào một vị thế thực sự khó khăn. Trả tiền chuộc sẽ tài trợ cho hoạt động tội phạm và không mang lại bất kỳ đảm bảo thực sự nào rằng dữ liệu bị đánh cắp sẽ bị xóa hoặc giữ bí mật. Từ chối trả tiền, như Berlin đã làm, có thể dẫn đến đúng loại vụ phơi bày dữ liệu công khai đang được báo cáo hiện nay. Không con đường nào loại bỏ được thiệt hại cơ bản một khi kẻ tấn công đã trích xuất các tệp nhạy cảm, đó là lý do vì sao biện pháp phòng thủ quan trọng hơn diễn ra trước khi một vụ xâm nhập thành công: hạn chế dữ liệu có thể truy cập, mã hóa các hồ sơ nhạy cảm, và phân đoạn hệ thống để một vụ xâm phạm duy nhất không phơi bày toàn bộ tệp của tổ chức cùng một lúc.
Bảo vệ dữ liệu công việc nhạy cảm khi các tổ chức bị xâm phạm
Đối với những nhân viên và cư dân có thông tin có thể đang bị phát tán, phản ứng thực tế tương tự như những gì các chuyên gia an ninh khuyến nghị sau bất kỳ vụ vi phạm quy mô lớn nào của tổ chức. Các cá nhân bị ảnh hưởng nên đề phòng các nỗ lực lừa đảo qua email có nhắc đến các chi tiết cá nhân cụ thể lấy từ hồ sơ bị rò rỉ, vì kẻ tấn công thường sử dụng thông tin trông có vẻ xác thực để làm cho các trò lừa đảo trở nên thuyết phục hơn. Đổi mật khẩu liên quan đến tài khoản công việc, kích hoạt xác thực đa yếu tố khi có sẵn, và theo dõi hoạt động tài khoản bất thường đều là những biện pháp phòng ngừa hợp lý.
Trong khi đó, các tổ chức phải đối mặt với một bài học rộng hơn. Hệ thống chính phủ thường lưu giữ hỗn hợp dữ liệu hành chính thông thường và các tài liệu vận hành cực kỳ nhạy cảm, đôi khi được lưu trữ với mức kiểm soát truy cập tương tự. Việc tách riêng tài liệu lập kế hoạch khẩn cấp và các tài liệu hạ tầng quan trọng khác khỏi cơ sở dữ liệu nhân viên chung, đồng thời áp dụng mã hóa chặt chẽ hơn và ghi nhật ký truy cập nghiêm ngặt hơn cho nhóm tài liệu trước, có thể giảm phạm vi thiệt hại khi (không phải nếu) một vụ vi phạm xảy ra.
Điều này có ý nghĩa gì với bạn
Nếu bạn là nhân viên bang Berlin hoặc có liên quan đến vụ việc này, hãy nghi ngờ bất kỳ email, cuộc gọi hoặc tin nhắn bất ngờ nào có nhắc đến thông tin việc làm của bạn, ngay cả khi chúng có vẻ đến từ một nguồn hợp pháp. Bài học rộng hơn cho bất kỳ ai theo dõi tin tức ransomware là vụ rò rỉ dữ liệu Berlin của Rhysida cho thấy các khoản tiền chuộc không được thanh toán không làm cho dữ liệu bị đánh cắp biến mất. Chúng chỉ thay đổi cách thức và thời điểm dữ liệu đó tái xuất hiện.
Những điểm chính
- Vụ rò rỉ dữ liệu Berlin của Rhysida diễn ra sau khi yêu cầu tống tiền 2 triệu euro bị từ chối, dẫn đến việc công bố dữ liệu nhân viên và các kế hoạch khẩn cấp.
- Các tài liệu lập kế hoạch khẩn cấp bị phơi bày có thể mang theo rủi ro vận hành vượt xa các vụ vi phạm dữ liệu cá nhân thông thường.
- Các nhóm ransomware thường xuyên công bố dữ liệu sau các nỗ lực tống tiền thất bại vừa như hình phạt vừa như biện pháp răn đe đối với việc không trả tiền trong tương lai.
- Các cá nhân bị ảnh hưởng nên đề phòng lừa đảo có chủ đích và bảo mật mọi tài khoản liên quan bằng mật khẩu mạnh, duy nhất và xác thực đa yếu tố.
- Để có bối cảnh đầy đủ về cách sự việc này bắt đầu, độc giả có thể xem lại bài viết trước đó về vụ công bố 6TB dữ liệu Berlin ban đầu của Rhysida.




