Một làn sóng nạn nhân mới xuất hiện trên dark web
Một nhóm ransomware có tên Royal đã công bố dữ liệu liên quan đến gần 60 nạn nhân trong hai tháng qua, theo báo cáo về hoạt động của nhóm. Tốc độ này cho thấy chiến dịch không hề chậm lại, đồng thời đặt ngày càng nhiều tổ chức, và kéo theo đó là nhân viên và khách hàng của họ, vào nguy cơ bị lộ thông tin nhạy cảm ra công chúng.
Royal ransomware áp dụng mô hình mà các nhà nghiên cứu bảo mật gọi là tống tiền kép. Thay vì chỉ khóa tệp của nạn nhân bằng mã hóa, nhóm này còn đánh cắp dữ liệu trước khi mã hóa. Nếu nạn nhân từ chối trả tiền, Royal sẽ đăng các tệp bị đánh cắp hoặc tên nạn nhân lên trang web rò rỉ, sử dụng sự bêu riếu công khai như một đòn bẩy bổ sung để ép thanh toán. Chiến thuật này đã trở thành tiêu chuẩn trong phần lớn hệ sinh thái ransomware, nhưng số lượng nạn nhân bị đăng tải trong khoảng thời gian ngắn như vậy cho thấy mức độ hoạt động và tổ chức của các chiến dịch này đã trở nên đáng báo động.
Cách thức hoạt động của chiêu bài tống tiền kép
Cơ chế đằng sau các cuộc tấn công của Royal rất đơn giản nhưng hiệu quả. Khi đã xâm nhập được vào mạng, nhóm này trích xuất dữ liệu, thường bao gồm hồ sơ tài chính, thông tin nhân viên hoặc chi tiết khách hàng, trước khi triển khai phần mềm độc hại mã hóa để khóa hệ thống. Nạn nhân sau đó được liên hệ, thường thông qua một cổng đàm phán trên Tor, và được thông báo rằng họ phải trả tiền để nhận khóa giải mã và ngăn dữ liệu bị đánh cắp bị công bố hoặc bán.
Sự kết hợp giữa mã hóa và đánh cắp dữ liệu này nâng cao đáng kể mức độ nghiêm trọng. Ngay cả các tổ chức có bản sao lưu vững chắc, lẽ ra có thể khôi phục hệ thống mà không phải trả tiền chuộc, vẫn phải đối mặt với nguy cơ rò rỉ dữ liệu công khai. Điều đó khiến nạn nhân không chỉ cân nhắc về gián đoạn vận hành mà còn về thiệt hại danh tiếng, rủi ro pháp lý và tác động đến quyền riêng tư của bất kỳ ai có dữ liệu bị vướng vào vụ vi phạm.
Các cuộc tấn công ransomware vào các tổ chức nắm giữ lượng lớn dữ liệu cá nhân cho thấy mức độ gây rối mà những sự cố này có thể gây ra. Vụ vi phạm ransomware gần đây tại Đại học Mount Royal, làm lộ dữ liệu cá nhân của cả sinh viên và nhân viên, là một lời nhắc nhở rằng không lĩnh vực nào miễn nhiễm, và hậu quả từ một vụ xâm nhập duy nhất có thể lan rộng đến hàng nghìn cá nhân không có vai trò trực tiếp nào trong các quyết định bảo mật của tổ chức.
Tại sao mức tiền chuộc liên tục tăng
Số tiền chuộc liên quan đến các cuộc tấn công của Royal được báo cáo dao động từ hàng trăm nghìn đô la đến vài triệu đô la, tùy thuộc vào quy mô và khả năng chi trả được nhận định của tổ chức mục tiêu. Phạm vi đó phản ánh một xu hướng rộng hơn trong bối cảnh ransomware, nơi những kẻ tấn công ngày càng nghiên cứu nạn nhân trước để đưa ra mức tiền chuộc gây đau đớn nhưng không quá cực đoan đến mức đảm bảo không được thanh toán.
Việc sử dụng các kênh liên lạc qua Tor để đàm phán cũng phản ánh cách các nhóm này vận hành với mức độ tinh vi nhất định, sử dụng hạ tầng ẩn danh để che giấu danh tính trong khi vẫn tiến hành những gì giống như một cuộc thương lượng kinh doanh, đầy đủ thời hạn và các mức giá.
Điều này có ý nghĩa gì với bạn
Đối với hầu hết độc giả, rủi ro trực tiếp từ một nhóm như Royal là gián tiếp: nó đến thông qua các tổ chức bạn tương tác, có thể là nơi làm việc, trường học, nhà cung cấp dịch vụ chăm sóc sức khỏe hoặc một dịch vụ trực tuyến bạn sử dụng. Khi một trong những thực thể này bị xâm nhập, thông tin cá nhân của bạn, bao gồm tên, chi tiết liên hệ, dữ liệu tài chính hoặc hồ sơ y tế, có thể bị công bố hoặc bán như một phần của quá trình tống tiền.
Đây là lý do tại sao việc chú ý đến các thông báo vi phạm dữ liệu rất quan trọng. Nếu một công ty hoặc tổ chức bạn có quan hệ tiết lộ một sự cố ransomware, hãy xem xét nghiêm túc ngay cả khi tuyên bố ban đầu hạ thấp tác động. Các cuộc tấn công tống tiền kép có nghĩa là dữ liệu bị đánh cắp có thể xuất hiện sau đó, đôi khi vài tuần hoặc vài tháng sau vụ xâm nhập ban đầu, vì vậy cảnh giác liên tục hữu ích hơn là chỉ kiểm tra một lần.
Các bước cụ thể để tự bảo vệ bản thân
Mặc dù bạn không thể ngăn một công ty bị nhắm mục tiêu, bạn có thể giảm thiểu rủi ro cá nhân. Sử dụng mật khẩu mạnh và duy nhất cho mỗi tài khoản để một vụ vi phạm không làm ảnh hưởng đến nhiều dịch vụ. Bật xác thực đa yếu tố ở bất cứ nơi nào được cung cấp, đặc biệt là trên các tài khoản tài chính và email. Theo dõi báo cáo tín dụng và sao kê tài chính để phát hiện hoạt động bất thường, đặc biệt sau bất kỳ thông báo vi phạm nào liên quan đến tổ chức bạn sử dụng.
Cũng nên chú ý đến cách các tổ chức bạn dựa vào truyền thông về các sự cố bảo mật. Các công ty minh bạch về các cuộc tấn công ransomware và nhanh chóng thông báo cho những cá nhân bị ảnh hưởng sẽ cho bạn cơ hội tốt hơn để phản ứng trước khi dữ liệu bị đánh cắp gây ra thiệt hại thực sự.
Tốc độ của Royal ransomware, gần 60 nạn nhân được công bố trong hai tháng, là tín hiệu rõ ràng rằng các cuộc tấn công tống tiền kép vẫn là mối đe dọa dai dẳng và đang phát triển. Luôn cập nhật cách các nhóm này hoạt động và thực hiện các biện pháp phòng ngừa cơ bản với tài khoản và dữ liệu của chính bạn vẫn là biện pháp phòng thủ thiết thực nhất cho những cá nhân vốn là phía cuối cùng của những cuộc tấn công này.




