Rhysida Ransomware Tấn Công Berlin Với Yêu Cầu 30 Bitcoin

Một khiếu nại ransomware mới liên quan đến Berlin đã đưa nhóm Rhysida trở lại tâm điểm chú ý. Theo báo cáo về sự việc, Rhysida đang đòi 30 bitcoin, trị giá hơn một triệu đô la theo tỷ giá hiện tại, để đổi lấy việc không rò rỉ 5,79TB dữ liệu mà nhóm này tuyên bố đã thu được. Đó là một khối lượng thông tin khổng lồ, và nó đặt ra cùng một câu hỏi mà mọi vụ ransomware lớn đều gặp phải: điều gì xảy ra với những người có dữ liệu cá nhân nằm trong các tệp bị đánh cắp đó?

Rhysida không phải là cái tên mới trong thế giới ransomware. Nhóm này hoạt động theo mô hình ransomware-as-a-service, nghĩa là họ cho thuê phần mềm độc hại và cơ sở hạ tầng của mình cho các chi nhánh thực hiện các vụ đột nhập thực tế. Cấu trúc này đã khiến Rhysida trở thành một trong những hoạt động tống tiền sung mãn nhất được các cơ quan an ninh mạng chính phủ theo dõi, và nó giải thích vì sao danh sách nạn nhân của nhóm này không ngừng tăng lên trên nhiều lĩnh vực và khu vực khác nhau. Như đã đề cập trong báo cáo của chúng tôi về khiếu nại của Rhysida và Akira nhắm vào Berlin và Alumax, Rhysida hiếm khi hoạt động đơn lẻ. Nhiều nhóm ransomware thường hoạt động cùng lúc, đôi khi nhắm vào cùng khu vực hoặc ngành trong vòng vài ngày cách nhau.

Vì Sao Khối Lượng Dữ Liệu Quan Trọng Hơn Tiền Chuộc

Các tiêu đề về các cuộc tấn công ransomware thường tập trung vào con số đô la của yêu cầu tiền chuộc, nhưng con số quan trọng hơn ở đây là 5,79TB. Khối lượng dữ liệu như vậy thường bao gồm nhiều thứ hơn là chỉ hồ sơ kinh doanh nội bộ. Tùy thuộc vào hệ thống nào bị xâm nhập, nó có thể bao gồm hồ sơ nhân viên, dữ liệu cư dân hoặc công dân, tài liệu tài chính, hợp đồng và thông tin liên lạc, tất cả đều có thể chứa thông tin cá nhân của những người không hề liên quan đến các quyết định bảo mật dẫn đến vụ vi phạm.

Đây là rủi ro quyền riêng tư cốt lõi của ransomware tống tiền kép như của Rhysida. Nhóm này không chỉ mã hóa tệp để làm gián đoạn hoạt động. Chúng đánh cắp bản sao dữ liệu trước, sau đó đe dọa công khai dữ liệu nếu không trả tiền chuộc. Ngay cả khi tổ chức nạn nhân có bản sao lưu mạnh và có thể khôi phục hệ thống mà không phải trả tiền, dữ liệu bị đánh cắp vẫn có thể bị rò rỉ hoặc bán. Điều đó có nghĩa là rủi ro lộ lọt quyền riêng tư tồn tại độc lập với việc tiền chuộc có được trả hay không.

Các cơ quan chính phủ theo dõi Rhysida đã công bố các chỉ số xâm nhập và phân tích kỹ thuật để giúp các nhà phòng thủ phát hiện hoạt động của nhóm này trước khi nó leo thang thành mã hóa và đánh cắp dữ liệu. Các cảnh báo này mô tả các mô hình mà các chi nhánh của Rhysida thường dựa vào, bao gồm khai thác các điểm truy cập từ xa bị lộ và sử dụng các công cụ quản trị hợp pháp để di chuyển âm thầm qua mạng trước khi triển khai ransomware. Giá trị của các chỉ số này là chúng tạo cơ hội cho các đội bảo mật phát hiện sự xâm nhập ở giai đoạn đầu, trước khi hàng terabyte dữ liệu đã rời khỏi mạng.

Điều Này Có Ý Nghĩa Gì Đối Với Bạn

Nếu bạn không phải là quản trị viên CNTT, bạn có thể cho rằng một cuộc tấn công ransomware vào chính quyền thành phố hoặc một công ty có ít liên quan đến bạn. Điều đó hiếm khi đúng. Nếu hệ thống của Berlin chứa bất kỳ dữ liệu nào liên quan đến cư dân, nhân viên, nhà thầu hoặc tổ chức đối tác, thông tin đó có thể đang đối mặt với nguy cơ bị lộ lọt bất kể các quan chức có đàm phán với Rhysida hay không.

Lời khuyên thực tế cho bất kỳ ai có khả năng bị ảnh hưởng bởi một vụ vi phạm như thế này là giống nhau bất kể nhóm ransomware nào liên quan. Hãy theo dõi các thông báo chính thức từ tổ chức liên quan, vì luật thông báo vi phạm ở hầu hết các khu vực pháp lý yêu cầu các bên bị ảnh hưởng phải được thông báo. Hãy nghi ngờ mọi email, cuộc gọi hoặc tin nhắn bất ngờ đề cập đến sự việc, vì những kẻ tấn công và lừa đảo cơ hội thường sử dụng dữ liệu bị rò rỉ hoặc tin tức công khai về vụ vi phạm để thực hiện các chiến dịch lừa đảo tiếp theo. Nếu bạn có tài khoản hoặc hồ sơ với tổ chức bị ảnh hưởng, hãy cân nhắc đổi mật khẩu, bật xác thực đa yếu tố nếu có, và theo dõi các dấu hiệu trộm cắp danh tính như tài khoản mới được mở dưới tên bạn.

Giảm Thiểu Rủi Ro Của Bạn Trước Hậu Quả Ransomware

Các tổ chức chịu trách nhiệm chính trong việc phòng thủ chống lại các nhóm như Rhysida, và các chỉ số xâm nhập được công bố tồn tại đặc biệt để giúp các đội bảo mật thu hẹp các lỗ hổng mà các chi nhánh này khai thác. Nhưng các cá nhân cũng không phải là những người đứng ngoài bất lực. Thận trọng về nơi bạn chia sẻ dữ liệu cá nhân, sử dụng mật khẩu duy nhất cho từng dịch vụ, và theo dõi hoạt động tín dụng hoặc tài khoản sau một vụ vi phạm đã biết có thể giảm thiểu thiệt hại một cách hiệu quả khi một sự cố như vụ Berlin cuối cùng chạm đến thông tin của chính bạn.

Các nhóm ransomware như Rhysida phát triển mạnh nhờ tốc độ và quy mô, tấn công nhiều mục tiêu và hy vọng đủ số nạn nhân trả tiền để khiến hoạt động này có lãi. Cập nhật thông tin về các chiến dịch đang hoạt động, hiểu ý nghĩa thực sự của yêu cầu tống tiền kép đối với dữ liệu bị đánh cắp, và thực hiện các bước bảo vệ cơ bản sau khi nhận thông báo vi phạm là những cách thực tế nhất để hạn chế rủi ro của bạn. Khi hoạt động của Rhysida tiếp tục kéo dài đến năm 2026, hãy mong đợi thêm nhiều khiếu nại như vụ Berlin, và hãy mong đợi những câu hỏi về quyền riêng tư tương tự theo sau mỗi vụ.