Chuyện Gì Đã Xảy Ra Khi ShinyHunters Xâm Nhập Trang Rò Rỉ Của Clop
Theo báo cáo của Lawrence Abrams cho DataBreaches.Net, nhóm tống tiền ShinyHunters đã xâm nhập vào trang web rò rỉ dữ liệu do băng Clop ransomware (còn viết là Cl0p) vận hành. ShinyHunters đã phá hoại cổng rò rỉ dựa trên Tor của Clop và được cho là đang đe dọa tống tiền chính chiến dịch ransomware này. Trên thực tế, một nhóm nổi tiếng nhất với việc đánh cắp và bán dữ liệu doanh nghiệp đã quay chính chiêu bài đó chống lại một trong những kẻ vận hành ransomware sung mãn nhất đang hoạt động hiện nay.
Clop đã gây ra một số chiến dịch tống tiền hàng loạt lớn nhất trong vài năm qua, thường khai thác các lỗ hổng phần mềm truyền tệp để đánh cắp dữ liệu từ hàng trăm tổ chức cùng một lúc thay vì mã hóa hệ thống của họ. Trang rò rỉ của nó đóng vai trò là điểm gây áp lực công khai, nơi Clop nêu tên nạn nhân và đe dọa công bố các tệp bị đánh cắp nếu tiền chuộc không được trả. Việc chính cơ sở hạ tầng đó bị một nhóm tội phạm khác xâm phạm và phá hoại là một bước ngoặt bất thường, và nó nhấn mạnh một xu hướng rộng hơn: các băng ransomware hack lẫn nhau đang trở thành một mô thức dễ nhận thấy trong thế giới ngầm tội phạm, chứ không chỉ là một điều hiếm gặp.
Tại Sao Các Nhóm Tống Tiền Đối Địch Lại Quay Sang Chống Nhau
Các chiến dịch ransomware và tống tiền dữ liệu vận hành như những doanh nghiệp không chính thức. Chúng cạnh tranh để giành chi nhánh, nhà môi giới quyền truy cập và uy tín trên các diễn đàn tội phạm, đồng thời coi các trang rò rỉ và cổng đàm phán của mình như tài sản cốt lõi. Khi một băng xâm nhập cơ sở hạ tầng của băng khác, việc đó có thể phục vụ nhiều mục đích cùng lúc: làm bẽ mặt đối thủ, gián đoạn hoạt động của đối thủ, đánh cắp dữ liệu nạn nhân của đối thủ để bán lại, hoặc đơn giản là thể hiện sự vượt trội về kỹ thuật để xây dựng uy tín trong giới tội phạm.
ShinyHunters có thành tích riêng về đánh cắp dữ liệu quy mô lớn và hoạt động trên trang rò rỉ công khai, nên việc xâm nhập trang của Clop khớp với mô thức một thương hiệu tống tiền khẳng định vị thế trước một thương hiệu khác. Đối với các chuyên gia phòng thủ và nhà nghiên cứu, những cuộc đụng độ này đôi khi có thể mang lại chút lợi ích, phơi bày chi tiết nội bộ của các băng nhóm hoặc làm suy yếu một tác nhân đe dọa đang hoạt động. Nhưng đối với những người có dữ liệu cá nhân và doanh nghiệp đã bị Clop đánh cắp, tình hình lại đi theo hướng ngược lại.
Điều Này Có Ý Nghĩa Gì Với Các Nạn Nhân Đã Bị Đánh Cắp Dữ Liệu
Nếu tổ chức của bạn, hoặc thông tin cá nhân của bạn, trước đây đã từng bị cuốn vào một chiến dịch đánh cắp dữ liệu của Clop, sự việc này là lời nhắc nhở rằng dữ liệu bị đánh cắp không còn bị giữ kín sau khi rời khỏi mạng lưới của nạn nhân. Nó có thể bị sao chép, bán lại hoặc phân phối lại bởi các tác nhân đe dọa khác rất lâu sau vụ xâm phạm ban đầu. Khi một nhóm tội phạm xâm phạm trang rò rỉ của nhóm khác, không có cách nào để xác minh ai hiện đang giữ các bản sao của dữ liệu đó, nó có thể bị đóng gói lại như thế nào, hoặc liệu nó có xuất hiện trên các nền tảng mới hoàn toàn tách biệt với nỗ lực tống tiền ban đầu hay không.
Đây là rủi ro thực tế đằng sau góc nhìn biên tập ở đây: dữ liệu mà một băng ransomware đánh cắp và đe dọa rò rỉ có thể cuối cùng lại lưu hành rộng rãi và khó lường hơn nhiều so với mối đe dọa ban đầu. Các nạn nhân đã đàm phán, trả tiền, hoặc chỉ đơn giản là chờ đợi một mối đe dọa Clop ban đầu qua đi không thể cho rằng vấn đề đã khép lại chỉ vì trang rò rỉ ban đầu im ắng hoặc bị gỡ xuống. Một nhóm đối địch giành được quyền truy cập vào chính cơ sở hạ tầng đó, dù chỉ trong chốc lát, cũng thêm một lớp bất định nữa về việc dữ liệu đã đi đến đâu.
Cách Kiểm Tra Xem Dữ Liệu Của Bạn Có Bị Phơi Bày Bất Kể Ai Đang Giữ Nó
Vì dữ liệu bị đánh cắp có thể đổi chủ giữa các nhóm tội phạm, biện pháp phòng vệ đáng tin cậy nhất không phải là cố theo dõi băng nào hiện đang kiểm soát một trang rò rỉ nhất định. Thay vào đó, hãy tập trung theo dõi trực tiếp mức độ phơi bày của chính bạn. Sử dụng các dịch vụ thông báo vi phạm có uy tín để kiểm tra xem địa chỉ email hoặc tài khoản của bạn có xuất hiện trong các vụ rò rỉ đã biết hay không, bật xác thực hai yếu tố ở mọi nơi có hỗ trợ, và coi bất kỳ lời nhắc đặt lại mật khẩu hoặc cảnh báo đăng nhập bất ngờ nào là dấu hiệu đáng điều tra ngay lập tức.
Nếu trình quản lý mật khẩu, trình duyệt hoặc thiết bị từng cảnh báo rằng một trong các thông tin đăng nhập của bạn đã xuất hiện trong một vụ rò rỉ, bạn nên hiểu chính xác cảnh báo đó có nghĩa gì và cách phản hồi. Hướng dẫn của chúng tôi về cảnh báo mật khẩu đã xuất hiện trong một vụ rò rỉ có nghĩa gì trình bày các bước cần thực hiện, từ việc thay đổi mật khẩu bị ảnh hưởng đến kiểm tra thông tin đăng nhập bị dùng lại trên các tài khoản khác. Lời khuyên đó cũng áp dụng tương tự khi dữ liệu tái xuất hiện qua một vụ xâm phạm thứ cấp, như vụ liên quan đến ShinyHunters và Clop này, cũng như với sự cố ban đầu.
Những Điểm Chính Cần Ghi Nhớ
Vụ ShinyHunters xâm nhập trang rò rỉ của Clop là một ví dụ rõ ràng về việc các băng ransomware hack lẫn nhau, và nó minh họa hệ sinh thái tội phạm xung quanh dữ liệu bị đánh cắp thực sự bất ổn và khó lường đến mức nào. Nạn nhân không thể kiểm soát điều gì xảy ra với thông tin của họ sau khi nó rời khỏi mạng lưới của một công ty, nhưng họ có thể kiểm soát việc mình phản hồi nhanh đến đâu trước các dấu hiệu phơi bày. Hãy thường xuyên kiểm tra xem thông tin đăng nhập của bạn có xuất hiện trong các vụ rò rỉ đã biết hay không, cập nhật và đa dạng hóa mật khẩu của bạn, và hành động kịp thời trước bất kỳ cảnh báo rò rỉ nào bạn nhận được, bất kể nhóm tội phạm nào hiện đang nhận trách nhiệm về vụ xâm phạm.




