Việc Berlin Từ Chối Trả Tiền Chuộc Dẫn Đến Vụ Rò Rỉ Dữ Liệu Khổng Lồ
Nhóm ransomware Rhysida đã thực hiện lời đe dọa chống lại chính quyền Berlin, công bố gần sáu terabyte tệp tin đánh cắp trên dark web. Vụ rò rỉ đánh dấu chương mới nhất trong một vụ việc đã diễn ra trong nhiều tuần, và nó minh họa rõ ràng cách các chiến dịch tống tiền ransomware thường diễn ra khi nạn nhân từ chối trả tiền.
Theo các báo cáo, những kẻ tấn công đã tuân theo một kịch bản quen thuộc: xâm nhập vào mạng lưới, đánh cắp lượng lớn dữ liệu, đe dọa công bố, yêu cầu thanh toán, và đặt đồng hồ đếm ngược để gây áp lực buộc nạn nhân tuân thủ. Trong trường hợp này, Rhysida được cho là đã yêu cầu 30 Bitcoin. Như vpn.social đã đưa tin trước đó khi Berlin từ chối khoản tiền chuộc 2,3 triệu USD của Rhysida sau vụ đánh cắp 5,79TB lần đầu được tiết lộ, các quan chức thành phố đã từ chối đàm phán, tạo tiền đề cho việc dữ liệu cuối cùng bị công bố.
Từ Đe Dọa Đến Công Bố
Mốc thời gian ở đây cần được hiểu rõ, vì nó phản ánh một mô hình lặp đi lặp lại ở các nhóm ransomware dựa vào chiến thuật "tống tiền kép": đánh cắp dữ liệu trước, sau đó mã hóa hoặc đe dọa rò rỉ như một đòn bẩy riêng. Khi Rhysida lần đầu tuyên bố đánh cắp 5TB dữ liệu Berlin, chính quyền thành phố đã công khai tuyên bố sẽ không trả tiền. Việc từ chối đó dường như đã kích hoạt đồng hồ đếm ngược và cuối cùng kết thúc bằng việc nhóm này tung ra các tệp tin.
Quy mô của vụ rò rỉ, được mô tả là gần sáu terabyte, cho thấy tài liệu bị đánh cắp vượt xa một tập hợp hồ sơ hẹp. Các tệp tin chính phủ với khối lượng như vậy thường bao gồm hỗn hợp tài liệu hành chính, thông tin liên lạc nội bộ, và dữ liệu cá nhân thuộc về nhân viên hoặc cư dân. Khi tài liệu như thế này được công bố trên dark web, nó sẽ trở nên truy cập được đối với bất kỳ ai sẵn sàng tìm kiếm, bao gồm cả các tác nhân tội phạm khác có thể sử dụng nó để đánh cắp danh tính, chiến dịch lừa đảo, hoặc các cuộc tấn công có chủ đích hơn vào các cá nhân được nêu tên trong các tệp tin.
Đây cũng không phải là sự cố cá biệt đối với Rhysida. Nhóm này đã tuyên bố tấn công Berlin cùng với các mục tiêu khác như Alumax, và các nhóm ransomware nói chung vẫn duy trì nhịp độ tấn công ổn định vào các mục tiêu chính phủ và hạ tầng. Đáng chú ý không kém, Đức đã báo cáo rằng một phần ngày càng tăng trong các cuộc tấn công mạng của nước này hiện có nguồn gốc từ các tác nhân liên kết với nhà nước thay vì chỉ thuần túy là tội phạm vì động cơ tài chính, một xu hướng đã được ghi nhận khi gián điệp nước ngoài được phát hiện chiếm 37% các cuộc tấn công mạng tại Đức. Dù Rhysida có liên kết với nhà nước hay không, bối cảnh mối đe dọa rộng lớn hơn mà các thể chế công của Đức đang phải đối mặt rõ ràng đang gia tăng.
Vì Sao Từ Chối Trả Tiền Vẫn Có Hậu Quả
Quyết định không trả tiền chuộc của Berlin phản ánh hướng dẫn chuẩn từ các cơ quan an ninh mạng và cơ quan thực thi pháp luật, những nơi thường khuyến nghị không trả tiền chuộc vì điều đó tài trợ cho các hoạt động tội phạm tiếp theo và không đảm bảo dữ liệu bị đánh cắp sẽ thực sự bị xóa. Nhưng hướng dẫn đó đi kèm với một sự đánh đổi khó khăn: từ chối trả tiền thường có nghĩa là dữ liệu sẽ bị công bố bất kể điều gì.
Đó chính xác là những gì dường như đã xảy ra ở đây. Vụ rò rỉ dữ liệu Rhysida nhấn mạnh rằng một khi thông tin bị đánh cắp, tổ chức nạn nhân gần như mất hoàn toàn quyền kiểm soát đối với nó. Dù trả tiền hay không, sự phơi bày cơ bản đã xảy ra ngay từ thời điểm kẻ tấn công sao chép các tệp tin khỏi hệ thống của Berlin. Vụ rò rỉ công khai chỉ đơn giản là giai đoạn cuối cùng, dễ thấy nhất của một vụ xâm nhập đã bắt đầu sớm hơn nhiều.
Điều Này Có Ý Nghĩa Gì Đối Với Bạn
Nếu bạn là cư dân Berlin hoặc nhân viên công chức, hoặc nếu bạn tương tác với các dịch vụ thành phố trong các bộ phận bị ảnh hưởng, có khả năng hợp lý rằng một số thông tin cá nhân của bạn nằm trong số các tệp tin bị đánh cắp. Giả định an toàn nhất là bất kỳ dữ liệu nào được giữ bởi một văn phòng chính phủ bị ảnh hưởng nên được coi là có khả năng bị phơi bày.
Các bước thực tế bao gồm theo dõi tài khoản tài chính và báo cáo tín dụng của bạn để phát hiện hoạt động bất thường, cảnh giác với email hoặc cuộc gọi lừa đảo đề cập đến chi tiết cá nhân có thể đến từ một hồ sơ chính phủ bị rò rỉ, và thay đổi mật khẩu cho bất kỳ tài khoản nào liên kết với dịch vụ chính phủ nếu thông tin đăng nhập nằm trong số tài liệu bị phơi bày. Xác thực đa yếu tố vẫn là một trong những biện pháp phòng vệ hiệu quả nhất chống lại các nỗ lực chiếm đoạt tài khoản tiếp sau các vụ rò rỉ dữ liệu lớn như thế này.
Những Điểm Chính
Vụ rò rỉ ransomware Rhysida chống lại chính quyền Berlin là một lời nhắc nhở rằng tống tiền ransomware không kết thúc khi tiền chuộc không được trả, nó thường chỉ chuyển sang phơi bày công khai. Đối với cư dân và nhân viên liên quan đến các hệ thống bị ảnh hưởng, sự cảnh giác xung quanh hành vi trộm danh tính và lừa đảo là biện pháp phòng vệ tức thời nhất. Đối với các thể chế công nói chung, sự cố này bổ sung vào một khối bằng chứng ngày càng tăng rằng mạng lưới chính phủ vẫn là mục tiêu giá trị cao, và các kế hoạch khôi phục cần tính đến thực tế rằng dữ liệu bị đánh cắp có thể bị công khai bất kể quyết định nào được đưa ra về việc thanh toán.




