Một băng nhóm tống tiền giờ đã làm với một băng nhóm khác điều mà các băng nhóm tống tiền thường làm với nạn nhân của chúng. Theo nguồn tin đưa ra, ShinyHunters đã bôi nhọ trang rò rỉ trên dark web của Cl0p và đe dọa công bố hồ sơ của các công ty đã trả tiền chuộc cho Cl0p, bao gồm số tiền mà mỗi công ty đã trả. Vụ chiếm đoạt trang rò rỉ Cl0p bởi ShinyHunters thoạt nhìn là một câu chuyện kỳ lạ, nhưng nó mang theo một bài học thực tế cho bất kỳ ai có dữ liệu cá nhân nằm trong tay một công ty có thể trở thành mục tiêu.

Chúng tôi đã đưa tin ban đầu trong bài viết trước đây của mình, ShinyHunters Hijack Clop's Ransomware Leak Site. Bài viết này xem xét những gì sự việc gợi ý về các khoản thanh toán tiền chuộc và những gì người dân bình thường có thể làm về điều đó.

ShinyHunters đã làm gì với trang rò rỉ của Cl0p

Trang rò rỉ là nơi một nhóm ransomware hoặc tống tiền đăng tên nạn nhân và thường là dữ liệu bị đánh cắp, để gây áp lực buộc họ phải trả tiền. Trong trường hợp này, ShinyHunters đã chiếm lấy chính nền tảng đó. Bài viết nguồn cho biết nhóm này đã bôi nhọ trang của Cl0p và sử dụng nó để đưa ra lời đe dọa: nó sẽ công bố hồ sơ của các công ty đã trả tiền cho Cl0p, cùng với số tiền.

Đó là một sự thay đổi đáng chú ý về mục tiêu. Tài liệu nhạy cảm bị đe dọa không chỉ là dữ liệu khách hàng bị đánh cắp mà còn là lịch sử thanh toán của các nạn nhân. Chi tiết về ai đã trả tiền, và trả bao nhiêu, là điều mà hầu hết các công ty muốn giữ kín.

Nguồn tin không cho biết liệu ShinyHunters đã công bố bất kỳ hồ sơ nào như vậy hay chưa, và chúng tôi sẽ không suy đoán ngoài những gì đã được đưa tin. Điều quan trọng là chính lời đe dọa và những gì nó ngụ ý.

Tại sao trả tiền chuộc không đảm bảo sự im lặng

Các công ty trả tiền cho một nhóm tống tiền thường mua một thứ: một lời hứa. Kẻ tấn công nói rằng nó sẽ xóa dữ liệu bị đánh cắp và giữ kín sự việc. Lời hứa đó hoàn toàn dựa vào sự trung thực của kẻ tấn công và, như sự việc này cho thấy, vào chính bảo mật của kẻ tấn công.

Nếu những tên tội phạm đang nắm giữ thông tin đó bị xâm phạm, hồ sơ về thỏa thuận có thể rơi vào tay người khác. Một khoản thanh toán nhằm khép lại một sự việc có thể trở thành một sự việc thứ hai. Không có hợp đồng, không có cơ quan quản lý và không có sự bảo vệ nào khi đối tác là một nhóm tội phạm.

Cũng có một hậu quả ít thấy hơn. Những người có dữ liệu liên quan đến vụ đánh cắp ban đầu không tham gia vào cuộc đàm phán. Họ không chọn việc có một khoản thanh toán được thực hiện thay mặt mình, và họ không thể xác nhận rằng bất cứ điều gì đã bị xóa. Nếu dấu vết dữ liệu của một người trả tiền xuất hiện qua vụ rò rỉ của đối thủ, nó có thể làm mới sự chú ý đến vụ xâm phạm ban đầu và thông tin gắn liền với nó.

Mối thù này tiết lộ gì về hệ sinh thái tống tiền

Thật dễ để đọc điều này như việc tội phạm đánh nhau và kết luận rằng đó không phải vấn đề của chúng ta. Điều đó đánh giá thấp nó. Một vài điểm đáng chú ý nổi bật:

  • Các nhóm tống tiền nắm giữ dữ liệu giá trị về chính hoạt động của chúng. Danh sách nạn nhân và các khoản thanh toán là đòn bẩy, và những tên tội phạm khác có thể muốn có nó.
  • Niềm tin là điểm yếu. Mô hình này phụ thuộc vào việc nạn nhân tin rằng một băng nhóm sẽ giữ lời. Việc chiếm đoạt công khai một trang rò rỉ làm suy yếu niềm tin đó đối với tất cả mọi người.
  • Sự cạnh tranh có thể tạo ra phơi nhiễm mới. Xung đột giữa các nhóm có thể đưa thông tin nạn nhân vào lưu hành mà lẽ ra có thể vẫn được giữ kín.

Không điều nào trong số này khiến việc trả tiền chuộc rõ ràng là sai hay rõ ràng là đúng đối với bất kỳ công ty cụ thể nào, và chúng tôi không đưa ra lời khuyên pháp lý. Nhưng nó củng cố rằng thanh toán không phải là một lối thoát sạch sẽ. Các tổ chức nên lập kế hoạch như thể dữ liệu bị đánh cắp có thể tái xuất bất kể những gì đã được thỏa thuận.

Điều này có nghĩa gì với bạn

Hầu hết mọi người sẽ không bao giờ đàm phán với một băng nhóm tống tiền. Sự phơi nhiễm của bạn đến từ các công ty, bệnh viện, trường học và nhà cung cấp dịch vụ nắm giữ thông tin của bạn. Nếu một trong số họ bị ảnh hưởng bởi Cl0p hoặc bất kỳ nhóm tương tự nào, hãy giả định rằng dữ liệu của bạn có thể xuất hiện ngay cả khi công ty nói rằng vấn đề đã được giải quyết.

Nếu bạn nhận được thông báo vi phạm, hãy xem trọng nó, ngay cả khi nó nói rằng dữ liệu đã được khôi phục hoặc xóa. Một thông báo đề cập đến tiền chuộc, hoặc nói rằng công ty đã làm việc với những kẻ tấn công, là lý do để thận trọng hơn thay vì yên tâm.

Bạn có thể làm gì nếu một công ty nắm giữ dữ liệu của bạn bị ảnh hưởng

  • Theo dõi tài khoản của bạn. Chú ý hoạt động ngân hàng, thẻ và email có gì lạ, và bật thông báo giao dịch.
  • Đóng băng tín dụng của bạn. Đóng băng tín dụng thường miễn phí và khiến kẻ khác khó mở tài khoản mới dưới tên bạn hơn. Bạn có thể gỡ bỏ nó khi cần xin tín dụng.
  • Sử dụng mật khẩu duy nhất. Nếu một dịch vụ bạn dùng bị ảnh hưởng, hãy đổi mật khẩu đó và bất kỳ tài khoản nào khác mà bạn đã dùng lại nó. Một trình quản lý mật khẩu giúp việc này dễ quản lý hơn.
  • Bật cảnh báo vi phạm. Nhiều trình duyệt và trình quản lý mật khẩu có thể thông báo cho bạn khi email của bạn xuất hiện trong một vụ rò rỉ đã biết.
  • Hãy cảnh giác với liên lạc tiếp theo. Các vụ vi phạm thường được theo sau bởi email lừa đảo hoặc cuộc gọi đề cập đến chi tiết thật. Xác minh qua các kênh chính thức của công ty trước khi phản hồi.

Kết luận

Vụ chiếm đoạt trang rò rỉ Cl0p bởi ShinyHunters là lời nhắc nhở rằng một khoản thanh toán tiền chuộc không đưa ra bảo đảm nào về sự bí mật, và rằng những người bị ảnh hưởng nhiều nhất thường là những người không có tiếng nói trong thỏa thuận. Bạn không thể kiểm soát cách một công ty xử lý yêu cầu tống tiền, nhưng bạn có thể hạn chế thiệt hại về phía mình: theo dõi tài khoản, đóng băng tín dụng, giữ mật khẩu duy nhất và bật cảnh báo vi phạm. Để biết bối cảnh về cách chuyện này bắt đầu, hãy đọc báo cáo gốc của chúng tôi, ShinyHunters Hijack Clop's Ransomware Leak Site, và quay lại khi có thêm chi tiết.