Ván Cược của Ngân Hàng vào Sự Trung Thực của Tội Phạm

Khi nói đến ransomware, một trong những điều kỳ lạ nhất trong toàn bộ mô hình kinh doanh tội phạm chính là lời hứa sau khi thanh toán: giao tiền, và chúng tôi sẽ xóa dữ liệu bị đánh cắp của bạn. River Financial Corporation, công ty mẹ của Ngân hàng River Bank & Trust có trụ sở tại Alabama, dường như đã tin vào lời hứa đó theo đúng nghĩa đen. Trong hồ sơ Mẫu 8-K gửi lên Ủy ban Chứng khoán và Giao dịch, ngân hàng tiết lộ rằng họ đã "thực hiện các bước để cố gắng ngăn chặn dữ liệu bị ảnh hưởng, bao gồm việc nhận được các cam kết" từ những kẻ tấn công, về cơ bản là một văn bản đảm bảo rằng thông tin bị đánh cắp sẽ bị tiêu hủy. Đáng chú ý, hồ sơ không xác nhận rõ ràng liệu River Bank có thực sự trả tiền chuộc hay không, mặc dù việc nhận được những "cam kết" như vậy từ các nhóm điều hành ransomware thường chỉ xảy ra sau khi tiền đã được chuyển giao.

Tiết lộ này đến vào một thời điểm không mấy thuận lợi cho bất kỳ ai có xu hướng tin vào lời hứa xóa dữ liệu của ransomware. Việc cơ quan thực thi pháp luật triệt phá chiến dịch ransomware LockBit đã tiết lộ rằng dữ liệu của nạn nhân vẫn bị giữ lại trong hạ tầng của nhóm ngay cả trong những trường hợp nạn nhân đã trả tiền tống tiền. Nói cách khác, hộp kiểm có nhãn "dữ liệu đã bị xóa" mà rất nhiều công ty dựa vào để khép lại sự cố và trấn an các cơ quan quản lý, khách hàng cũng như hội đồng quản trị của chính họ, trong ít nhất một số trường hợp được ghi nhận, đơn giản là sai sự thật.

Tại Sao Lời Hứa Xóa Dữ Liệu Trong Ransomware Hiếm Khi Đáng Tin

Toàn bộ khái niệm trả tiền cho một băng đảng ransomware để xóa dữ liệu dựa trên một mâu thuẫn rõ ràng: bạn đang yêu cầu một tổ chức tội phạm, chính là kẻ đã đột nhập vào mạng lưới của bạn và đánh cắp các hồ sơ nhạy cảm ngay từ đầu, tự nguyện từ bỏ đòn bẩy. Không có cơ chế thực thi, không có dấu vết kiểm toán, và không có biện pháp pháp lý nào nếu nhóm này giữ lại một bản sao, bán nó trên một chợ đen web tối, hoặc sử dụng nó cho một vòng tống tiền thứ hai sau này. Các nhà nghiên cứu bảo mật từ lâu đã cảnh báo rằng các video, ảnh chụp màn hình hoặc tuyên bố bằng văn bản "bằng chứng xóa" do các băng nhóm ransomware cung cấp là không thể xác minh theo thiết kế. Vụ triệt phá LockBit chỉ đơn giản là đưa ra bằng chứng xác thực cho điều mà nhiều người trong cộng đồng bảo mật vốn đã ngầm giả định.

Đối với một tổ chức tài chính, điều này cực kỳ quan trọng. Các ngân hàng nắm giữ một số dữ liệu cá nhân nhạy cảm nhất hiện có, bao gồm số An sinh Xã hội, thông tin chi tiết tài khoản và lịch sử giao dịch. Khi dữ liệu đó bị đánh cắp ra ngoài trong một vụ xâm nhập, lời hứa xóa dữ liệu của bọn tội phạm không mang lại sự bảo vệ thực sự nào cho những khách hàng có thông tin bị lộ. Nó cùng lắm chỉ mang lại một điểm để nói trong hồ sơ pháp lý.

Cách Vụ Vi Phạm Xảy Ra

Sự cố tại River Bank không xảy ra trong chân không. Theo các báo cáo tình báo mối đe dọa trước đó, vụ vi phạm có liên quan đến việc một kẻ xâm nhập trái phép giành được quyền truy cập thông qua một lỗ hổng giao thức VPN lỗi thời, một chi tiết được khám phá trong bài viết trước đây của chúng tôi về sự cố ransomware của River Bank & Trust. Cơ sở hạ tầng truy cập từ xa lỗi thời vẫn là một trong những điểm xâm nhập phổ biến nhất của các băng nhóm ransomware, chính xác là vì nó thường nằm ở rìa mạng, dễ dàng bị quét và thường xuyên bị bỏ sót trong các chu trình vá lỗi. Khi đã vào trong, những kẻ tấn công thường di chuyển ngang, xác định vị trí các kho dữ liệu có giá trị, và đánh cắp thông tin trước khi kích hoạt tải trọng ransomware, có nghĩa là vụ trộm thường xảy ra rất lâu trước khi bất kỳ ai nhận thấy có điều gì bất thường.

Điều Này Có Ý Nghĩa Gì Với Bạn

Nếu bạn là khách hàng của River Bank & Trust, hoặc khách hàng của bất kỳ tổ chức nào đã tiết lộ một sự cố ransomware, thực tế thực tiễn là thế này: bất kỳ lời hứa nào từ những kẻ tấn công về việc xóa dữ liệu của bạn đều không nên được coi là một sự đảm bảo an toàn. Một khi thông tin rời khỏi mạng của công ty trong một cuộc tấn công ransomware, nó nên được coi là đã bị xâm phạm vĩnh viễn, bất kể những đảm bảo nào sau đó nhận được. Điều đó có nghĩa là bạn cần theo dõi tài khoản và báo cáo tín dụng của mình để phát hiện hoạt động bất thường, cảnh giác với các nỗ lực lừa đảo có tham chiếu đến chi tiết tài khoản thực (một chiến thuật theo sau phổ biến khi dữ liệu ngân hàng bị đánh cắp lưu hành trong các nhóm tội phạm), và xem xét việc phong tỏa tín dụng nếu số An sinh Xã hội hoặc số tài khoản nằm trong tập dữ liệu bị lộ.

Đối với các doanh nghiệp và tổ chức tài chính đang theo dõi câu chuyện này diễn ra, bài học mang tính tổng quát hơn. Dựa vào lời hứa xóa dữ liệu ransomware như một phần của chiến lược ứng phó sự cố, chứ chưa nói đến việc coi đó là điều đáng để tiết lộ cho các cơ quan quản lý như một bước giảm thiểu thiệt hại, sẽ gửi đi một tín hiệu sai lệch về mức độ nghiêm túc mà một tổ chức đối xử với việc bảo vệ dữ liệu. Sao lưu đã xác minh, phân đoạn mạng và vá lỗi kịp thời cho cơ sở hạ tầng truy cập từ xa như các cổng VPN làm được nhiều hơn để bảo vệ dữ liệu khách hàng so với bất kỳ sự đảm bảo nào moi ra được từ một tổ chức tội phạm.

Những Điểm Cần Lưu Ý

  • Hãy coi mọi lời hứa xóa dữ liệu bị đánh cắp của bất kỳ nhóm ransomware nào là không thể xác minh và không thể thực thi, không phải là một biện pháp bảo vệ thực sự.
  • Nếu bạn giao dịch với một tổ chức đã tiết lộ vi phạm, hãy theo dõi sát sao sao kê và báo cáo tín dụng, đồng thời xem xét việc phong tỏa tín dụng.
  • Hãy đặc biệt thận trọng với các tin nhắn lừa đảo có tham chiếu đến thông tin tài khoản hoặc cá nhân chính xác trong những tuần và tháng sau khi sự cố được tiết lộ.
  • Các tổ chức nên ưu tiên vá các lỗ hổng VPN và truy cập từ xa đã biết, vì các giao thức lỗi thời vẫn là điểm xâm nhập hàng đầu của các băng nhóm ransomware.

Khi các cuộc điều tra về ransomware tiếp tục phơi bày khoảng cách giữa những gì các nhóm tội phạm hứa hẹn và những gì chúng thực sự làm, cả người tiêu dùng lẫn các công ty đều nên lập kế hoạch với giả định rằng dữ liệu bị đánh cắp không bao giờ thực sự biến mất, bất kể một băng nhóm ransomware cung cấp cam kết bằng văn bản nào đi chăng nữa.