ShinyHunters đang tuyên bố gì về Ernst & Young

Nhóm tống tiền ShinyHunters vừa thêm Ernst & Young, một trong những hãng dịch vụ chuyên nghiệp lớn nhất thế giới, vào danh sách nạn nhân bị cáo buộc. Theo tuyên bố, nhóm này cho biết đã có được quyền truy cập thông qua một vụ xâm phạm chuỗi cung ứng liên quan đến một nền tảng hỗ trợ CNTT bên thứ ba, sử dụng thông tin đăng nhập bị đánh cắp để tiếp cận các hệ thống nội bộ, bao gồm một phiên bản Jira, và cuối cùng trích xuất dữ liệu khai thuế. ShinyHunters được cho là đã đặt thời hạn chót là ngày 31 tháng 7 để EY phản hồi, đe dọa sẽ công bố tài liệu bị đánh cắp nếu hãng không liên lạc.

Hiện tại, đây mới chỉ là một tuyên bố tấn công ransomware của ShinyHunters nhắm vào Ernst & Young, chưa phải là một vụ xâm phạm đã được xác nhận. Chưa có tệp mẫu, cơ sở dữ liệu bị rò rỉ hay bằng chứng được xác minh độc lập nào về hồ sơ thuế bị đánh cắp xuất hiện công khai. Tuyên bố này hiện hoàn toàn dựa trên những phát ngôn của chính ShinyHunters, được đăng trên trang web rò rỉ của nhóm và lan truyền trên các kênh của giới nghiên cứu bảo mật và mạng xã hội.

Tại sao vẫn chưa có bằng chứng xác minh về vụ rò rỉ

Các nhóm ransomware và tống tiền thường xuyên đăng tuyên bố từ rất sớm, hoặc đôi khi hoàn toàn không đưa ra bằng chứng xác thực. Một mục liệt kê trên trang web rò rỉ không đồng nghĩa với một vụ xâm phạm dữ liệu đã được xác nhận. Việc xác minh thường đòi hỏi hoặc chính công ty thừa nhận sự cố, các nhà nghiên cứu bảo mật đối chiếu mẫu bị rò rỉ với hồ sơ thật, hoặc kẻ tấn công phát tán đủ dữ liệu để xác thực vụ trộm.

Trong trường hợp của Ernst & Young, các chi tiết cụ thể đang lan truyền – hướng tấn công chuỗi cung ứng thông qua một nhà cung cấp hỗ trợ CNTT, đánh cắp thông tin đăng nhập và truy cập Jira – đều nhất quán với các chiến thuật mà ShinyHunters từng sử dụng trước đây. Nhưng sự nhất quán với hành vi trong quá khứ không phải là xác nhận. Cho đến khi EY đưa ra tuyên bố chính thức hoặc dữ liệu có thể xác minh xuất hiện, tuyên bố này nên được coi là chưa được chứng minh. Sự phân biệt này rất quan trọng, bởi vì hoảng loạn sớm hay phủ nhận sớm đều mang lại rủi ro cho khách hàng và nhân viên – những người có thể bị ảnh hưởng trong bất kỳ trường hợp nào.

Các nhóm ransomware sử dụng tuyên bố chưa được xác minh làm đòn bẩy ra sao

Đây chính là lúc tình huống của Ernst & Young khớp với một kịch bản rộng hơn và ngày càng quen thuộc. ShinyHunters đã tạo dựng mô thức nêu tên các tổ chức lớn, dễ nhận diện, sau đó sử dụng sức nặng danh tiếng của cái tên đó để gây áp lực buộc phải phản hồi, bất kể vụ xâm phạm cơ bản có bao giờ được chứng minh đầy đủ hay không. Một hãng quy mô như EY phải đối mặt với sự soi xét ngay lập tức ngay khi tên hãng xuất hiện trên một trang web rò rỉ, ngay cả khi những tuyên bố kỹ thuật phía sau vẫn chưa được xác minh.

Nhóm này đã áp dụng cách tiếp cận tương tự với các mục tiêu khác. Chúng từng tuyên bố xâm phạm Exact Sciences, công ty chẩn đoán đứng sau xét nghiệm Cologuard, đặt dữ liệu sức khỏe nhạy cảm vào trung tâm của nỗ lực tống tiền. Chúng cũng nhận trách nhiệm về một vụ xâm phạm tại Baker Distributing, một nhà phân phối HVAC và thiết bị điện lạnh lớn, và cáo buộc đánh cắp hồ sơ tài chính liên quan đến Addi.com, một công ty dịch vụ tài chính Colombia. Trong mỗi trường hợp, chính thông báo – chứ không nhất thiết là bằng chứng xác thực – đã làm phần lớn công việc gây áp lực. Một sự cố riêng biệt liên quan đến Cushman & Wakefield cho thấy nhiều nhóm tống tiền có thể cùng tuyên bố nhắm vào các nạn nhân trùng lặp, càng làm tăng thêm sự hỗn loạn cho bất kỳ ai đang cố gắng đánh giá điều gì đã thực sự xảy ra.

Chiến lược rất đơn giản: nêu tên một thương hiệu đáng tin cậy, nổi tiếng sẽ nhanh chóng tạo ra sự đưa tin của truyền thông và lo lắng từ khách hàng, thường là nhanh hơn tốc độ mà công ty bị soi xét có thể điều tra và phản hồi. Sự bất cân xứng đó chính là đòn bẩy.

Điều này có ý nghĩa gì với bạn

Nếu bạn là khách hàng, nhà cung cấp hoặc nhân viên của Ernst & Young, động thái có trách nhiệm lúc này là thận trọng, chứ không phải chờ đợi xác nhận. Các nhóm ransomware hưởng lợi khi mọi người cho rằng không có tin tức nghĩa là không có rủi ro. Với bản chất của tuyên bố – dữ liệu khai thuế bị cáo buộc lấy đi qua con đường chuỗi cung ứng – bất kỳ ai có mối quan hệ tài chính hoặc chuyên môn với EY đều nên coi là có khả năng bị phơi nhiễm cho đến khi hãng làm rõ tình hình.

Các bước thực tế là hợp lý bất kể tuyên bố tấn công ransomware ShinyHunters nhắm vào Ernst & Young lần này có được giải quyết ra sao. Hãy cảnh giác với các nỗ lực lừa đảo qua email (phishing) nhắc đến EY, hồ sơ khai thuế hoặc các mối quan hệ kiểm toán, vì kẻ tấn công thường lợi dụng sự công khai xung quanh một tuyên bố xâm phạm để tạo ra các vụ lừa đảo tiếp theo có sức thuyết phục. Nếu bạn đã từng chia sẻ tài liệu tài chính hoặc thuế nhạy cảm với EY, hãy cân nhắc theo dõi các tài khoản và hoạt động tín dụng của mình chặt chẽ hơn trong những tuần tới. Nhân viên nên cảnh giác với các lời nhắc đăng nhập bất thường hoặc yêu cầu đặt lại thông tin đăng nhập, vì điểm xâm nhập bị cáo buộc liên quan đến một nền tảng hỗ trợ CNTT bên thứ ba – một lời nhắc nhở rằng truy cập qua chuỗi cung ứng vẫn là một trong những cách phổ biến nhất để kẻ tấn công tiếp cận các tổ chức được bảo vệ tốt.

Điểm mấu chốt

Tuyên bố của ShinyHunters chống lại Ernst & Young đủ nghiêm trọng để phải xem xét một cách nghiêm túc, nhưng nó chưa phải là một vụ xâm phạm đã được xác nhận. Mô thức qua các mục tiêu bị cáo buộc khác của nhóm này, từ chẩn đoán sức khỏe đến các công ty phân phối và dịch vụ tài chính, cho thấy một nhóm dựa vào chính lời tuyên bố cũng nhiều như dữ liệu đằng sau nó. Hãy coi đây là một lời nhắc để bạn tự rà soát mức độ phơi nhiễm của chính mình và thắt chặt các thói quen bảo mật cơ bản ngay bây giờ, thay vì chờ đợi một xác nhận có thể đến hoặc không theo mốc thời gian của riêng nhóm. Luôn cập nhật thông tin, theo dõi các thông tin liên lạc chính thức của EY, và hoài nghi các tin nhắn không được yêu cầu nhắc đến sự cố này là những bước thực tế nhất có thể thực hiện trong khi tình hình đang diễn biến.