Nhóm Ransomware SETTRA Mở Rộng Phạm Vi Hoạt Động

Tập đoàn ransomware SETTRA đã thêm sáu nạn nhân mới vào trang web rò rỉ dữ liệu trên dark web của mình, mở rộng một chiến dịch hiện đã lan sang các tổ chức tại Hoa Kỳ và Mexico. Trong số các mục tiêu mới được liệt kê có Sánchez y Martín và NaturesPlus, cả hai đều được nêu tên trực tiếp trên cổng tống tiền của nhóm khi băng đảng này gây áp lực buộc các công ty phải trả tiền để ngăn chặn dữ liệu bị đánh cắp bị công bố.

Cập nhật mới nhất này tuân theo phương thức hoạt động đã được thiết lập của nhóm: xâm nhập vào mạng lưới, trích xuất các tệp tin nhạy cảm, mã hóa hệ thống, và sau đó đe dọa công bố công khai nếu tiền chuộc không được trả. Sự kết hợp đó, được gọi là tống tiền kép, đã trở thành phương thức mặc định cho hầu hết các hoạt động ransomware hiện đại vì nó cho phép kẻ tấn công có hai điểm đòn bẩy riêng biệt thay vì chỉ một.

Cách Tống Tiền Kép Gia Tăng Áp Lực

Các cuộc tấn công ransomware truyền thống chỉ dựa vào mã hóa. Nạn nhân có bản sao lưu đáng tin cậy thường có thể khôi phục mà không cần trả tiền. Tống tiền kép thay đổi hoàn toàn phép tính đó. Ngay cả khi một công ty khôi phục hệ thống từ bản sao lưu, kẻ tấn công vẫn giữ bản sao dữ liệu bị đánh cắp, và đe dọa rò rỉ hoặc bán chúng nếu nạn nhân từ chối thanh toán.

Đây chính xác là mô hình mà SETTRA dường như đang tuân theo. Bằng cách công bố tên nạn nhân trên trang web rò rỉ, nhóm này tạo áp lực danh tiếng công khai song song với thiệt hại kỹ thuật do các tệp bị mã hóa. Đối với các doanh nghiệp, điều đó có nghĩa là một sự cố duy nhất có thể kích hoạt sự giám sát của cơ quan quản lý, nghĩa vụ thông báo cho khách hàng, và thiệt hại thương hiệu lâu dài, bất kể tiền chuộc cuối cùng có được trả hay không.

SETTRA không phải là một cái tên hoàn toàn mới trong bối cảnh ransomware. Các nhà nghiên cứu trước đây đã đánh dấu một biến thể ransomware Settra mới tấn công các tổ chức bán lẻ và sản xuất, ghi nhận khả năng di chuyển nhanh chóng giữa các lĩnh vực của nhóm này. Việc bổ sung thêm sáu nạn nhân trên hai quốc gia cho thấy hoạt động này đang mở rộng quy mô nhắm mục tiêu thay vì chậm lại, và những cảnh báo trước đó về sự lây lan của biến thể này không phải là những sự cố đơn lẻ.

Tại Sao Các Doanh Nghiệp Mỹ và Mexico Nằm Trong Tầm Ngắm

Các nhóm ransomware thường ưu tiên mục tiêu dựa trên khả năng chi trả được nhận định và mức độ nhạy cảm của dữ liệu họ nắm giữ, chứ không dựa trên bất kỳ ngành nghề hay vị trí địa lý cụ thể nào. Sự hiện diện của nạn nhân ở cả Hoa Kỳ và Mexico cho thấy SETTRA không giới hạn mình trong một khu vực hay lĩnh vực. Các doanh nghiệp có hoạt động xuyên biên giới, phụ thuộc chuỗi cung ứng, hoặc cơ sở hạ tầng CNTT chung có thể bị phơi nhiễm chỉ vì kẻ tấn công tung lưới rộng một khi chúng tìm được phương thức truy cập ban đầu hiệu quả.

Đối với các tổ chức như Sánchez y Martín và NaturesPlus, việc bị nêu tên trên trang web rò rỉ thường là dấu hiệu công khai đầu tiên cho thấy một cuộc xâm nhập đã xảy ra, đôi khi từ nhiều tuần hoặc nhiều tháng trước đó. Độ trễ giữa thời điểm bị xâm phạm và công bố công khai là một trong những khía cạnh đáng lo ngại hơn của nền kinh tế ransomware. Điều đó có nghĩa là phạm vi thực tế hoạt động của SETTRA có thể lớn hơn những gì hiện đang hiển thị trên trang web rò rỉ của nó.

Điều Này Có Ý Nghĩa Gì Với Bạn

Nếu bạn là khách hàng, nhân viên, hoặc đối tác kinh doanh của một trong những tổ chức mới được liệt kê, có một vài bước thực tế đáng để thực hiện. Hãy chú ý đến các thông báo vi phạm chính thức từ các công ty bị ảnh hưởng, và xử lý thận trọng mọi email hoặc cuộc gọi không mong muốn đề cập đến tài khoản của bạn, vì dữ liệu bị đánh cắp thường được sử dụng cho các nỗ lực lừa đảo tiếp theo. Thay đổi mật khẩu liên quan đến bất kỳ tài khoản nào kết nối với các tổ chức bị ảnh hưởng, và bật xác thực đa yếu tố khi có sẵn, sẽ giảm nguy cơ thông tin đăng nhập bị rò rỉ có thể được sử dụng lại ở nơi khác.

Đối với các đội CNTT và bảo mật tại các công ty khác, sự cố này là lời nhắc nhở rằng các nhóm ransomware lặp lại nhanh chóng. Xem xét tính toàn vẹn của bản sao lưu, kiểm tra kế hoạch ứng phó sự cố, và giám sát các loại công cụ truy cập từ xa thường bị lạm dụng trong các cuộc tấn công này đều là những bước hợp lý, chi phí thấp giúp giảm phơi nhiễm mà không cần đại tu bảo mật lớn.

Những Điểm Chính Cần Lưu Ý

Việc mở rộng trang web rò rỉ của SETTRA lên sáu nạn nhân mới trên khắp Mỹ và Mexico nhấn mạnh tốc độ mà các hoạt động ransomware có thể mở rộng quy mô một khi chúng tìm được phương thức xâm phạm hiệu quả. Chiến thuật tống tiền kép có nghĩa là mã hóa không còn là mối đe dọa duy nhất; đánh cắp dữ liệu và bêu xấu công khai giờ đây là những thành phần tiêu chuẩn của chuỗi tấn công.

Các doanh nghiệp nên coi mỗi tiết lộ ransomware mới là cơ hội để đánh giá lại khả năng phòng thủ của chính mình thay vì là một sự kiện đơn lẻ ảnh hưởng đến người khác. Xác minh quy trình khôi phục bản sao lưu, giám sát hoạt động truy cập từ xa bất thường, và cập nhật thông tin về các chiến dịch đang hoạt động như của SETTRA là những cách thực tế để đi trước một bối cảnh mối đe dọa không có dấu hiệu chậm lại.