Các cuộc trò chuyện nội bộ bị rò rỉ được cho là của Silent Ransom Group cho thấy bọn tội phạm đã thu về 206,95 triệu USD từ 27 công ty trong khoảng sáu tháng, và chúng làm được điều đó mà không mã hóa một tệp nào của nạn nhân. Nếu những con số này là chính xác, chúng cho thấy tống tiền dữ liệu không dùng ransomware mã hóa có thể sinh lợi đến mức nào: kẻ tấn công đánh cắp hồ sơ nhạy cảm, rồi yêu cầu thanh toán để không công bố hoặc bán chúng.

Câu chuyện có ý nghĩa vượt ra ngoài 27 công ty được nêu tên trong bài báo. Đằng sau mỗi cơ sở dữ liệu bị đánh cắp là những con người mà thông tin cá nhân của họ giờ đây nằm trong tay tội phạm, bất kể công ty có trả tiền hay không.

Cách Silent Ransom Group tống tiền mà không cần mã hóa

Ransomware truyền thống khóa tệp và yêu cầu thanh toán để lấy khóa giải mã. Nhiều nhóm sau đó đã thêm bước thứ hai, đánh cắp dữ liệu trước để có thể đe dọa rò rỉ nếu nạn nhân khôi phục từ bản sao lưu. Cách tiếp cận này thường được gọi là tống tiền kép.

Hoạt động được mô tả trong các cuộc trò chuyện bị rò rỉ bỏ qua giai đoạn khóa tệp. Theo bài báo, nhóm này hoàn toàn không mã hóa tệp của nạn nhân. Thay vào đó, đòn bẩy đến hoàn toàn từ dữ liệu bị đánh cắp và mối đe dọa công bố nó.

Có những lý do thực tế khiến điều này hấp dẫn bọn tội phạm. Mã hóa gây ồn ào: nó có thể làm sập hệ thống, kích hoạt cảnh báo bảo mật và cho lực lượng phòng thủ một thời điểm rõ ràng để phản ứng. Sao chép hồ sơ một cách lặng lẽ khó bị phát hiện hơn. Nó cũng có nghĩa là nạn nhân không thể giải quyết vấn đề bằng cách khôi phục từ bản sao lưu, vì mối đe dọa không phải là mất quyền truy cập. Mối đe dọa là dữ liệu sẽ bị công khai.

Bài học cốt lõi từ những con số được báo cáo rất đơn giản. Chỉ riêng dữ liệu bị đánh cắp có thể đủ áp lực để tạo ra những khoản thanh toán khổng lồ.

Tại sao hồ sơ bị đánh cắp gây rủi ro cho cá nhân

Khi một công ty bị tống tiền vì các tệp bị đánh cắp, những người có trong các tệp đó hiếm khi có tiếng nói. Hồ sơ khách hàng, nhân viên và bệnh nhân có thể chứa tên, thông tin liên hệ, thông tin tài khoản và các tài liệu nhạy cảm khác. Bài báo gốc không nêu rõ những loại dữ liệu nào đã bị lấy từ 27 công ty, nên cần thận trọng ở đây: rủi ro phụ thuộc vào những gì mỗi nạn nhân nắm giữ.

Tuy nhiên, nói chung, hồ sơ bị đánh cắp thúc đẩy một loạt vấn đề có thể dự đoán được:

  • Lừa đảo phishing: Tội phạm có thể tạo ra những tin nhắn thuyết phục đề cập đến chi tiết thật về bạn hoặc mối quan hệ của bạn với một công ty.
  • Gian lận và lạm dụng danh tính: Thông tin cá nhân có thể được kết hợp với dữ liệu bị rò rỉ khác để mở tài khoản hoặc chiếm đoạt tài khoản hiện có.
  • Phơi nhiễm lặp lại: Trả tiền chuộc không đảm bảo dữ liệu bị xóa. Dữ liệu đã bị sao chép một lần có thể bị sao chép lại hoặc bán lại.

Điểm cuối cùng này rất quan trọng. Ngay cả khi công ty trả tiền, các cá nhân cũng khó có cách nào xác minh điều gì đã xảy ra với thông tin của họ. Các cơ sở dữ liệu bị phơi nhiễm cho thấy hồ sơ có thể lan truyền nhanh đến mức nào. Vụ rò rỉ cơ sở dữ liệu của Liên hoan phim Tribeca, liên quan đến hơn 666.000 hồ sơ, là một loại sự cố khác, nhưng nó minh họa cách dữ liệu cá nhân bị phơi nhiễm trở thành vấn đề lâu dài đối với những người có trong đó.

Những gì các cuộc trò chuyện bị rò rỉ chứng minh và không chứng minh

Cần đọc một cách thận trọng ở đây. Các cuộc trò chuyện được mô tả là thông tin liên lạc nội bộ bị cáo buộc, và con số 206,95 triệu USD đến từ những cuộc trò chuyện đó. Bản tóm tắt nguồn không mô tả việc xác minh độc lập tổng số tiền, số lượng nạn nhân hay các khoản thanh toán.

Tội phạm có thể phóng đại, và nhật ký bị rò rỉ có thể không đầy đủ hoặc bị lấy ra khỏi ngữ cảnh. Vì vậy, tốt nhất nên coi những con số này là những tuyên bố phù hợp với một xu hướng rộng hơn, chứ không phải là tổng số đã được kiểm toán.

Điều mà vụ rò rỉ hỗ trợ là hướng đi. Tống tiền dựa trên dữ liệu bị đánh cắp là một mô hình kinh doanh khả thi mà không cần bất kỳ mã hóa nào. Các thông tin liên lạc bị rò rỉ cũng đã định hình lại thế giới ransomware trước đây. Nhóm ransomware Gunra xây dựng mã của mình trên tài liệu bắt nguồn từ mã nguồn Conti bị rò rỉ, và bản thân Conti đã bị hạ gục một phần nhờ các cuộc trò chuyện nội bộ bị phơi nhiễm. Những vụ rò rỉ như thế này cho các nhà nghiên cứu và lực lượng phòng thủ một cái nhìn hiếm hoi về cách các nhóm tội phạm hoạt động và những gì chúng kiếm được.

Điều này có ý nghĩa gì với bạn

Bạn có thể không ngăn được một công ty mà bạn giao dịch bị xâm phạm. Bạn có thể hạn chế mức độ thiệt hại mà dữ liệu bị đánh cắp gây ra cho bạn. Hãy giả định rằng bất kỳ tổ chức nào nắm giữ thông tin của bạn đều có thể một ngày nào đó đánh mất nó, và chuẩn bị cho phù hợp.

Nếu thông tin của bạn bị phơi nhiễm, hậu quả tiếp theo có khả năng xảy ra nhất không phải là một vụ hack kịch tính mà là một tin nhắn, cuộc gọi hoặc nỗ lực đăng nhập thuyết phục sử dụng thông tin thật về bạn. Điều đó khiến các thói quen trở nên có giá trị hơn bất kỳ công cụ đơn lẻ nào.

Các bước bảo vệ bản thân sau khi dữ liệu bị đánh cắp

  • Kiểm tra xem dữ liệu của bạn đã bị rò rỉ chưa. Sử dụng một dịch vụ thông báo vi phạm uy tín để xem địa chỉ email hoặc số điện thoại của bạn có xuất hiện trong các vụ rò rỉ đã biết không, và đọc bất kỳ thông báo nào mà công ty gửi cho bạn.
  • Siết chặt vệ sinh thông tin đăng nhập. Sử dụng mật khẩu riêng cho mỗi tài khoản, lưu chúng trong trình quản lý mật khẩu, và bật xác thực đa yếu tố, tốt nhất là bằng ứng dụng hoặc khóa phần cứng thay vì SMS.
  • Đối xử với tin nhắn bất ngờ một cách đáng ngờ. Nếu một tin nhắn đề cập đến một vụ vi phạm gần đây hoặc yêu cầu bạn hành động khẩn cấp, hãy truy cập trực tiếp trang web chính thức của công ty thay vì nhấp vào liên kết.
  • Cân nhắc đóng băng tín dụng. Nếu thông tin tài chính hoặc danh tính có thể bị liên quan, đóng băng tín dụng của bạn khiến ai đó khó mở tài khoản dưới tên bạn hơn.
  • Từ chối các nhà môi giới dữ liệu. Càng ít thông tin cá nhân được rao bán, tội phạm càng có ít tài liệu để xây dựng các vụ lừa đảo thuyết phục.
  • Theo dõi tài khoản của bạn. Chú ý đến sao kê ngân hàng và hoạt động tài khoản để phát hiện bất cứ điều gì lạ, và báo cáo nhanh chóng.

Kết luận

Các cuộc trò chuyện được cho là của Silent Ransom Group, với tuyên bố thu về 206,95 triệu USD từ 27 công ty, là lời nhắc nhở rằng tống tiền dữ liệu không dùng ransomware mã hóa không cần màn hình bị khóa để hoạt động. Ngay cả khi những con số chính xác bị tranh cãi, mô hình vẫn rõ ràng: đánh cắp dữ liệu, rồi bán sự im lặng.

Bạn không thể kiểm soát việc người khác bảo vệ hồ sơ của bạn tốt đến đâu, nhưng bạn có thể kiểm soát phản ứng của mình. Kiểm tra xem dữ liệu của bạn đã xuất hiện trong một vụ rò rỉ chưa, tăng cường mật khẩu và xác thực, và từ chối các nhà môi giới dữ liệu. Đọc về các sự cố như vụ rò rỉ của Liên hoan phim Tribeca và sự mở rộng RaaS của Gunra giúp cho thấy dữ liệu bị phơi nhiễm và hệ sinh thái tội phạm kết nối rộng khắp đến mức nào, và tại sao vài phút chuẩn bị ngay bây giờ là xứng đáng.