Hàn Quốc và Mỹ hành động trước mối đe dọa ransomware đang phát triển nhanh

Chính quyền Hàn Quốc và Mỹ đã công bố nỗ lực chung nhằm theo dõi và triệt phá băng ransomware GUNRA, một nhóm đã và đang mở rộng phạm vi nhắm đến các công ty tài chính, y tế và sản xuất ở cả trong nước lẫn quốc tế. Sự hợp tác này cho thấy GUNRA đã chuyển từ một mối phiền toái tội phạm mạng nhỏ lẻ thành một mối đe dọa đủ nghiêm trọng để cần đến sự chú ý phối hợp quốc tế, đồng thời đặt ra những câu hỏi mới về mức độ chuẩn bị của các công ty và người tiêu dùng trước kiểu phơi bày dữ liệu mà nhóm này chuyên thực hiện.

Cách thức của GUNRA không phải là độc nhất trong thế giới ransomware, nhưng đặc biệt gây thiệt hại nặng nề. Các điều tra viên cho biết nhóm này sử dụng chiến thuật "tống tiền kép": trước tiên đánh cắp dữ liệu nội bộ của công ty, sau đó mã hóa các tập tin của nạn nhân. Quy trình hai bước này đồng nghĩa với việc ngay cả những tổ chức có hệ thống sao lưu vững chắc – vốn có thể khôi phục các tập tin bị mã hóa mà không cần trả tiền – vẫn chịu áp lực phải trả tiền vì dữ liệu bị đánh cắp có thể bị rò rỉ hoặc bán bất kể họ có khôi phục được hệ thống hay không.

Kịch bản tống tiền kép và mặt tiền cửa hàng trên web đen

Điều khiến GUNRA đặc biệt đáng lo ngại từ góc độ quyền riêng tư là cách nhóm này hoạt động công khai. Theo các điều tra viên, nhóm này duy trì một trang web đen riêng, nơi chúng đăng danh sách các công ty nạn nhân cùng với một phần dữ liệu bị đánh cắp. Điều này vừa là một chiến thuật gây áp lực, vừa là một cách phô trương năng lực cho các nạn nhân tương lai thấy: trả tiền, nếu không dữ liệu của bạn sẽ gia nhập danh sách. Đối với bất kỳ công ty nào có hồ sơ khách hàng, hồ sơ nhân viên hoặc thông tin sức khỏe xuất hiện trong số tài liệu bị đăng tải đó, thiệt hại vượt xa vụ xâm phạm ban đầu. Một khi dữ liệu đã bị sao chép lên máy chủ do tội phạm kiểm soát, không có cách nào đảm bảo nó sẽ được giữ kín, dù cuối cùng tiền chuộc có được trả hay không.

Mô hình này phản ánh một xu hướng rộng hơn từng diễn ra ở Hàn Quốc gần đây. Vụ rò rỉ dữ liệu của Coupang đã phơi bày việc một thất bại bảo mật đơn lẻ của doanh nghiệp có thể nhanh chóng leo thang thành vấn đề được quốc gia quan tâm như thế nào, đặc biệt khi công ty liên quan nắm giữ dữ liệu của hàng chục triệu người. Các nhà quản lý sau đó đã ban hành án phạt 409 triệu USD đối với Coupang, nhấn mạnh rằng chính quyền Hàn Quốc ngày càng sẵn sàng coi những thất bại trong bảo vệ dữ liệu là những vấn đề pháp lý nghiêm trọng, chứ không chỉ là các sự cố kỹ thuật đơn thuần.

Tại sao hợp tác quốc tế lại quan trọng ở đây

Các băng ransomware như GUNRA hiếm khi hoạt động trong biên giới một quốc gia. Nạn nhân có thể trải rộng khắp các châu lục, hạ tầng thường được đặt tại các khu vực pháp lý có hợp tác thực thi pháp luật hạn chế, và những kẻ tội phạm đứng sau các chiến dịch này thường xuyên che giấu danh tính và vị trí. Đó chính là lý do các cuộc điều tra chung giữa các quốc gia như Hàn Quốc và Mỹ trở nên quan trọng: việc tập hợp thông tin tình báo, chia sẻ các chỉ số xâm phạm và phối hợp các hành động thực thi pháp luật mang đến cho các điều tra viên cơ hội tốt hơn để xác định danh tính những kẻ cầm đầu và hạ tầng đứng sau một chiến dịch.

Nỗ lực lật mặt xuyên biên giới kiểu này đã có tiền lệ. Trước đây các nhà nghiên cứu đã từng làm việc để xác định danh tính các cá nhân và tổ chức đứng sau những mối đe dọa mạng dai dẳng khác, như khi Intrusion Truth vạch trần một nhà thầu mạng mới của Trung Quốc có liên hệ với hoạt động tấn công mạng được nhà nước hậu thuẫn. Những nỗ lực này cho thấy rằng công tác điều tra hợp tác kiên nhẫn, dù do các cơ quan chính phủ hay các nhà nghiên cứu độc lập dẫn dắt, có thể dần bóc trần lớp vỏ ẩn danh mà các nhóm ransomware và gián điệp dựa vào.

Điều này có ý nghĩa gì với bạn

Nếu bạn làm việc cho một công ty trong lĩnh vực tài chính, y tế hoặc sản xuất, hoặc là khách hàng của một công ty như vậy, tình huống GUNRA là một lời nhắc nhở rằng ransomware ngày nay về cơ bản là một vấn đề về quyền riêng tư dữ liệu, chứ không chỉ là vấn đề gián đoạn CNTT. Tống tiền kép có nghĩa là thông tin cá nhân của bạn có thể bị phơi bày ngay cả khi một công ty xử lý tấn công nhanh chóng và thành thạo về mặt kỹ thuật.

Đối với các cá nhân, điều này chuyển thành một vài thói quen thiết thực: theo dõi các tài khoản gắn với các công ty bạn giao dịch để phát hiện hoạt động bất thường, sử dụng mật khẩu duy nhất cho các dịch vụ khác nhau để một bộ thông tin đăng nhập bị rò rỉ không ảnh hưởng dây chuyền đến các tài khoản của bạn, và chú ý đến các thông báo về xâm phạm dữ liệu thay vì bỏ qua chúng như thường lệ. Đối với các doanh nghiệp, trường hợp này củng cố tầm quan trọng của việc giả định rằng dữ liệu bị đánh cắp, chứ không phải hệ thống bị khóa, mới là mối đe dọa thực sự, từ đó thay đổi cách ưu tiên ứng phó sự cố và rủi ro từ nhà cung cấp.

Dẫn trước rủi ro ransomware

Hành động chung chống lại băng ransomware GUNRA là một tín hiệu tích cực cho thấy các nhà chức trách đang coi các nhóm tống tiền kép là ưu tiên hơn là một mối đe dọa nền. Nhưng các cuộc điều tra cần có thời gian, và thói quen đăng tải trên web đen của băng này đồng nghĩa với việc thiệt hại có thể xảy ra rất lâu trước khi có bất kỳ kết quả thực thi pháp luật nào. Độc giả nên coi đây là một tín hiệu nữa để thắt chặt vệ sinh an ninh cá nhân và kỳ vọng vào sự giám sát chặt chẽ hơn đối với cách các công ty bảo vệ dữ liệu họ thu thập. Cập nhật thông tin về các diễn biến ransomware như thế này là một trong những cách đơn giản nhất để luôn đi trước thông báo xâm phạm dữ liệu tiếp theo trong hộp thư đến của bạn.