Các băng nhóm ransomware quay sang tấn công lẫn nhau là điều hiếm gặp, nhưng điều đó vừa xảy ra. Theo Dark Reading, nhóm tống tiền ShinyHunters đã bôi nhọ trang web rò rỉ trên Dark Web thuộc về Clop, một chiến dịch ransomware đối thủ, và tuyên bố đã đánh cắp dữ liệu nạn nhân trong quá trình này. Vụ xâm phạm đặt ra một câu hỏi khó chịu cho các tổ chức từng bị Clop nhắm tới, bao gồm cả những tổ chức đã trả tiền chuộc để giữ kín dữ liệu bị đánh cắp: liệu dữ liệu đó giờ đây có thể bị phơi bày một lần nữa không?
Clop là một trong những nhóm ransomware và tống tiền dữ liệu sung mãn nhất trong những năm gần đây, tiến hành các chiến dịch khai thác hàng loạt nhắm vào phần mềm truyền tải tệp và công bố các tệp bị đánh cắp trên trang web Dark Web của mình khi nạn nhân từ chối trả tiền. Chẳng hạn, Shell trước đó đã xác nhận đang điều tra tuyên bố của Cl0p về vụ xâm phạm dữ liệu 89GB sau khi nhóm này đưa gã khổng lồ năng lượng vào cổng thông tin rò rỉ của mình. Những sự cố như vậy cho thấy mức độ vươn xa của Clop trên khắp các ngành, từ năng lượng đến sản xuất đến dịch vụ chuyên nghiệp.
ShinyHunters được cho là đã làm gì
Theo báo cáo của Dark Reading, ShinyHunters đã bôi nhọ trang web rò rỉ dựa trên Tor của Clop vào tuần trước và tuyên bố đã exfiltrate dữ liệu nội bộ thuộc về chính nhóm này. Điều đó được cho là bao gồm thông tin gắn với các nạn nhân mà Clop từng tống tiền. Nếu chính xác, điều này có nghĩa là dữ liệu mà các tổ chức có thể đã trả tiền để giữ kín, hoặc đã được công bố và có thể đã bị gỡ xuống, có thể tái xuất dưới sự kiểm soát của một nhóm mới.
Đây không đơn thuần là một hành động vẽ bậy kỹ thuật số. Các trang web rò rỉ của ransomware hoạt động như đòn bẩy: mối đe dọa công bố thường là thứ gây áp lực buộc nạn nhân phải trả tiền. Khi một nhóm thứ hai có quyền truy cập vào chính đòn bẩy đó, những nạn nhân tưởng rằng một chương đã khép lại có thể thấy mình quay lại vạch xuất phát, đối mặt với các yêu cầu tống tiền mới hoặc việc công bố trái phép các tệp nhạy cảm.
Vì sao điều này quan trọng ngoài thế giới tội phạm
Thật dễ coi đây là câu chuyện về tội phạm tấn công tội phạm, nhưng hậu quả thực tế lại giáng xuống các tổ chức thực sự và những người mà họ nắm giữ dữ liệu. Các công ty từng bị Clop xâm phạm, dù đã trả tiền hay chưa, giờ đây có thể cần đánh giá lại mức độ phơi bày của mình. Trả tiền chuộc chưa bao giờ là sự bảo đảm cho việc xóa vĩnh viễn, và sự cố này là một lời nhắc nhở sắc bén về thực tế đó. Dữ liệu bị đánh cắp không biến mất chỉ vì một hóa đơn đã được thanh toán.
Đối với các doanh nghiệp nghi ngờ mình có thể nằm trong số nạn nhân của Clop, diễn biến này củng cố lập luận cho việc giám sát chủ động thay vì cho rằng sự cố đã được giải quyết khi các cuộc đàm phán kết thúc. Các đội ngũ bảo mật nên theo dõi các nỗ lực liên hệ tống tiền mới, giám sát các diễn đàn Dark Web và trang rò rỉ để phát hiện các bộ dữ liệu tái xuất hiện, và xem xét liệu các thông báo xâm phạm trước đó gửi cho cơ quan quản lý hoặc các cá nhân bị ảnh hưởng có cần cập nhật nếu xảy ra phơi bày mới hay không. Ở nhiều khu vực pháp lý, việc một tác nhân khác tiết lộ mới cùng dữ liệu bị đánh cắp có thể kích hoạt các nghĩa vụ thông báo riêng, vì nó đại diện cho một sự kiện truy cập trái phép mới.
Cũng có một bài học kỹ thuật ẩn trong câu chuyện này. Nhiều vụ xâm phạm lịch sử của Clop khai thác các lỗ hổng trong công cụ truyền tải tệp và dựa vào phân đoạn mạng yếu để di chuyển từ điểm bám ban đầu đến quyền truy cập hệ thống rộng hơn. Các tổ chức hạn chế di chuyển ngang thông qua phân đoạn mạng mạnh, thực thi các kết nối mã hóa cho truy cập từ xa và của bên thứ ba, và giới hạn mức độ chia sẻ rộng rãi các tệp nhạy cảm trong nội bộ sẽ giảm bán kính ảnh hưởng khi bất kỳ hệ thống đơn lẻ nào bị xâm phạm, bất kể nhóm tội phạm nào đứng sau vụ xâm nhập.
Điều này có nghĩa gì với bạn
Nếu tổ chức của bạn từng nhận được thông báo trong quá khứ rằng mình bị ảnh hưởng bởi một vụ xâm phạm của Clop, đáng để kiểm tra với đội ngũ bảo mật hoặc pháp lý của bạn xem sự cố mới này có thay đổi tư thế rủi ro của bạn hay không. Hãy hỏi liệu có phần dữ liệu nào của bạn nằm trong những gì ShinyHunters tuyên bố đã truy cập hay không, và liệu các dịch vụ giám sát bao phủ các đề cập trên Dark Web về tên công ty hoặc tên miền của bạn đã được triển khai chưa.
Đối với người tiêu dùng cá nhân, hướng dẫn cũng tương tự như bất kỳ tình huống xâm phạm nào khác: cảnh giác với các nỗ lực lừa đảo đề cập đến các sự cố cũ, sử dụng mật khẩu duy nhất cho các tài khoản gắn với tổ chức mà bạn từng giao dịch, và cân nhắc giám sát tín dụng nếu trước đó bạn được thông báo rằng dữ liệu cá nhân của mình bị phơi bày. Một làn sóng phơi bày thứ hai từ cùng một vụ xâm phạm gốc có thể có nghĩa là thông tin của bạn đang lưu hành trong các vòng tội phạm mới ngay cả khi bạn đã thực hiện các biện pháp phòng ngừa trong lần đầu.
Những điểm cần hành động
- Xem lại bất kỳ thông báo xâm phạm trước đó bạn từng nhận từ nhà cung cấp hoặc người sử dụng lao động có nêu Clop là kẻ tấn công, và hỏi liệu sự cố ShinyHunters có ảnh hưởng đến dữ liệu đó hay không.
- Bật giám sát Dark Web hoặc giám sát tín dụng nếu chưa được kích hoạt, đặc biệt nếu trước đó bạn được thông báo về việc bị phơi bày.
- Sử dụng mật khẩu mạnh, duy nhất và xác thực đa yếu tố trên bất kỳ tài khoản nào gắn với các tổ chức có thể đã bị ảnh hưởng.
- Các đội ngũ bảo mật nên kiểm toán phân đoạn mạng và kiểm soát truy cập mã hóa, vì hạn chế di chuyển ngang vẫn là một trong những biện pháp phòng thủ hiệu quả nhất chống ransomware bất kể nhóm nào đứng sau cuộc tấn công.
- Luôn cảnh giác với các nỗ lực lừa đảo hoặc tống tiền mới đề cập đến dữ liệu cũ, vì một nhóm thứ hai có quyền truy cập vào các tệp bị đánh cắp có thể đồng nghĩa với một vòng hoạt động tội phạm thứ hai được xây dựng trên cùng một vụ xâm phạm.
Sự cạnh tranh giữa ShinyHunters và Clop là lời nhắc nhở rằng hệ sinh thái ransomware thật khó lường, và hậu quả của một vụ xâm phạm có thể tái xuất hiện rất lâu sau khi nạn nhân tin rằng vấn đề đã khép lại. Luôn được thông tin và chủ động, thay vì cho rằng một khoản tiền chuộc đã trả hoặc một chu kỳ tin tức yên ắng nghĩa là rủi ro đã qua, là biện pháp phòng thủ tốt nhất hiện có.




