Các công ty luật nắm giữ một số thông tin nhạy cảm nhất bên ngoài bệnh viện và cơ quan chính phủ: chi tiết sáp nhập, chiến lược tranh tụng, dữ liệu tài chính của khách hàng, và hồ sơ cá nhân liên quan đến các vụ việc đang diễn ra. Sự kết hợp giữa giá trị cao và, trong nhiều trường hợp, ngân sách an ninh mạng mỏng đã khiến ngành luật trở thành mục tiêu ngày càng hấp dẫn đối với một nhóm được biết đến với tên gọi Silent Ransom Group (SRG). Còn được theo dõi dưới các bí danh Luna Moth, Chatty Spider và UNC3753, nhóm này đã xây dựng một kịch bản tống tiền bỏ qua hoàn toàn phần mà hầu hết mọi người thường liên tưởng tới ransomware.
Một kiểu tống tiền khác biệt
Các cuộc tấn công ransomware truyền thống theo một mô thức quen thuộc: phần mềm độc hại khóa tập tin của nạn nhân, và kẻ tấn công đòi tiền để cung cấp khóa giải mã. SRG làm điều gì đó âm thầm hơn và, ở một góc độ nào đó, nguy hiểm hơn. Thay vì mã hóa hệ thống, nhóm này tập trung vào việc đánh cắp dữ liệu ngay từ đầu và đe dọa công bố dữ liệu đó trừ khi công ty trả tiền. Không có ransomware để phát hiện, không có tập tin bị xáo trộn nào để cảnh báo nhân viên IT rằng có điều bất thường. Dấu hiệu rắc rối đầu tiên thường chính là yêu cầu tống tiền.
Con đường xâm nhập thường bắt đầu bằng một mánh kỹ thuật xã hội đơn giản đến mức hiệu quả: các đặc vụ của SRG mạo danh nhân viên hỗ trợ IT, gọi điện hoặc gửi email cho nhân viên để thuyết phục họ giao nộp thông tin đăng nhập hoặc cài đặt công cụ truy cập từ xa. Một khi đã vào bên trong, nhóm này lặng lẽ đánh cắp tập tin thay vì kích hoạt sự gián đoạn mạng lưới có thể gióng lên hồi chuông cảnh báo. Đến khi một công ty luật nhận ra có chuyện đã xảy ra, dữ liệu đã biến mất và nguy cơ bị phơi bày công khai đã được đặt lên bàn đàm phán.
Cách tiếp cận này phản ánh một sự chuyển dịch rộng hơn trong cách các nhóm tống tiền gây áp lực lên nạn nhân. Một số toán vận hành ransomware thậm chí đã bắt đầu tô điểm các lời đe dọa của họ bằng ngôn ngữ pháp lý giả tạo để làm cho những yêu cầu nghe có vẻ chính thức hơn và khó bị phớt lờ hơn, một thủ đoạn được mô tả chi tiết trong các băng đảng ransomware thêm đe dọa pháp lý AI giả vào thư đòi tiền chuộc. Dù áp lực đến từ các bản ghi nhớ pháp lý giả hay đơn giản là lời đe dọa rò rỉ tập tin khách hàng, mục tiêu vẫn giống nhau: khiến việc trả tiền có vẻ như là lựa chọn hợp lý duy nhất.
Tại sao các công ty luật đặc biệt dễ tổn thương
Các công ty luật chiếm một vị trí khác thường trong thế giới an ninh mạng. Họ là người quản lý dữ liệu cực kỳ nhạy cảm của bên thứ ba, thường là cho nhiều khách hàng doanh nghiệp cùng một lúc, nhưng nhiều công ty lại hoạt động với đội ngũ IT nhỏ hơn và ít được đào tạo chính quy về an ninh hơn so với các ngành mà họ phục vụ. Luật sư và nhân viên hỗ trợ thường xuyên phải chịu áp lực thời gian, xoay xở với các cuộc gọi từ nhà cung cấp, tòa án và khách hàng, điều này khiến một cuộc gọi mạo danh IT thuyết phục dễ dàng vượt qua sự cảnh giác của ai đó.
Cũng có một vấn đề mang tính cấu trúc về động cơ. Một vụ xâm phạm tại công ty luật không chỉ làm lộ dữ liệu của chính công ty, nó còn làm lộ thông tin bảo mật thuộc về mọi khách hàng có hồ sơ chạm tới hệ thống đó. Điều đó khuếch đại rủi ro về danh tiếng và pháp lý của bất kỳ vụ rò rỉ nào, và đó chính xác là đòn bẩy mà các nhóm như SRG đang trông cậy khi chúng đe dọa công bố thay vì mã hóa.
Điều này có ý nghĩa gì đối với bạn
Nếu bạn làm việc tại một công ty luật, hoặc bạn là khách hàng có hồ sơ nhạy cảm đi qua công ty đó, xu hướng này có ảnh hưởng ngay cả khi bạn không bao giờ tận mắt thấy một bức thư đòi tiền chuộc. Đánh cắp dữ liệu thông qua mạo danh không yêu cầu một kỹ thuật khai thác tinh vi nào. Nó chỉ cần một nhân viên tin vào một cuộc gọi hay email sai. Điều đó có nghĩa là các công ty ở mọi quy mô, không chỉ các tập đoàn luật lớn, đều là những mục tiêu tiềm năng.
Về phía khách hàng, nên hỏi các công ty đang xử lý vụ việc hay giao dịch của bạn xem họ yêu cầu những bước xác minh nào trước khi cấp quyền truy cập từ xa hoặc đặt lại thông tin đăng nhập. Một công ty có quy trình rõ ràng và đã được kiểm tra để xác nhận các yêu cầu IT sẽ ít có khả năng rơi vào bẫy mạo danh mà SRG dựa vào.
Những bước thực tế đáng làm ngay bây giờ
Tin tốt là phương pháp tấn công cụ thể này có một điểm yếu khá hẹp: sự xác minh từ con người. Một vài bước cụ thể có thể giảm thiểu rủi ro một cách đáng kể.
- Thiết lập chính sách gọi lại nghiêm ngặt đối với bất kỳ yêu cầu IT nào liên quan đến thông tin đăng nhập, truy cập từ xa hoặc cài đặt phần mềm. Nhân viên nên xác minh độc lập các yêu cầu thông qua một số nội bộ đã biết thay vì tin vào danh tính của người gọi ngay từ đầu.
- Đào tạo nhân viên coi mọi liên hệ IT không được yêu cầu, đặc biệt là các yêu cầu mang giọng điệu khẩn cấp, như một dấu hiệu cảnh báo thay vì một nhiệm vụ thường lệ.
- Giới hạn và giám sát các công cụ truy cập từ xa sao cho những cài đặt hoặc đăng nhập bất thường kích hoạt cảnh báo thay vì không ai để ý.
- Xây dựng một kế hoạch ứng phó sự cố dựa trên giả định đánh cắp dữ liệu, không chỉ mã hóa, vì các phương pháp phát hiện được xây dựng xung quanh triệu chứng ransomware sẽ bỏ lỡ kiểu xâm nhập này.
Thành công của Silent Ransom Group phụ thuộc vào tốc độ và lòng tin: thuyết phục ai đó hành động nhanh trước khi họ dừng lại để xác minh. Các công ty luật tạo ra sự trì hoãn trong quá trình đó, thậm chí điều gì đó đơn giản như chính sách gọi lại, sẽ loại bỏ phần lớn lợi thế của nhóm này. An ninh mạng trong lĩnh vực pháp lý không đòi hỏi một cuộc cải tổ lớn trong một sớm một chiều, nhưng nó đòi hỏi phải coi kỹ thuật xã hội nghiêm túc như bất kỳ lỗ hổng kỹ thuật nào. Các công ty thực hiện sự chuyển đổi đó ngay bây giờ sẽ có vị thế tốt hơn nhiều so với những công ty chờ đợi một yêu cầu tống tiền buộc phải đối mặt với vấn đề.




