Nhà sản xuất tàu hỏa Thụy Sĩ Stadler Rail đã xác nhận họ từ chối trả khoản tiền chuộc 12,3 triệu USD (₣10.000.000) do băng nhóm tống tiền Everest yêu cầu sau khi kẻ tấn công đánh cắp dữ liệu kỹ thuật thông qua nền tảng chia sẻ tệp của một nhà cung cấp. Thông tin này xuất hiện cùng lúc với một diễn biến riêng biệt nhưng có liên quan: nhóm tin tặc liên kết với nhà nước Nga mang tên Laundry Bear đã và đang nhắm mục tiêu vào các máy chủ email Zimbra chưa được vá lỗi. Cả hai câu chuyện cùng cho thấy cách các chủ thể đe dọa liên kết với Nga đang tiến hành các chiến dịch song song, một nhằm vào chuỗi cung ứng công nghiệp, một nhằm vào hạ tầng email doanh nghiệp, và lý do tại sao mọi tổ chức, bất kể quy mô, đều cần coi trọng cả hai.
Vụ tấn công ransomware đằng sau quyết định từ chối của Stadler Rail
Theo báo cáo từ The Record, băng nhóm ransomware Everest đã nhận trách nhiệm đánh cắp dữ liệu kỹ thuật thuộc về Stadler Rail, không phải bằng cách xâm nhập trực tiếp vào mạng lưới của nhà sản xuất tàu hỏa, mà bằng cách xâm phạm một nền tảng chia sẻ tệp do một nhà cung cấp của họ vận hành. Everest sau đó yêu cầu khoảng 12,3 triệu USD để đổi lấy việc không rò rỉ hoặc bán các tệp đã đánh cắp. Stadler Rail đã từ chối trả tiền.
Đây là một quyết định đầy ý nghĩa. Những lời từ chối trả tiền chuộc thường được mô tả đơn thuần là hành động thách thức, nhưng chúng mang theo rủi ro vận hành thực tế: nếu băng nhóm thực hiện theo lời đe dọa, dữ liệu kỹ thuật bị đánh cắp (sơ đồ kỹ thuật, chi tiết nhà cung cấp, tài liệu nội bộ) có thể bị công bố hoặc bán cho đối thủ cạnh tranh và các nhóm tội phạm khác. Lựa chọn không trả tiền của Stadler Rail phản ánh một sự chuyển dịch rộng lớn hơn trong các công ty công nghiệp lớn, nhiều trong số đó hiện coi việc trả tiền chuộc là hành động tiếp tay cho mô hình kinh doanh tội phạm thay vì giải quyết lỗ hổng bảo mật gốc rễ.
Tại sao một vụ xâm phạm nhà cung cấp lại nghiêm trọng không kém một vụ tấn công trực tiếp
Điều khiến vụ việc này đặc biệt đáng chú ý là điểm xâm nhập ban đầu không phải hạ tầng của chính Stadler Rail mà là hệ thống chia sẻ tệp của một nhà cung cấp. Đây là một kịch bản phổ biến trong các vụ tấn công ransomware hiện đại: các nhóm tội phạm ngày càng tìm kiếm mắt xích yếu nhất trong chuỗi cung ứng thay vì tấn công trực diện vào một mục tiêu chính được bảo vệ nghiêm ngặt. Một nhà cung cấp duy nhất có biện pháp kiểm soát truy cập lỏng lẻo hoặc phần mềm chưa vá lỗi có thể trở thành điểm xâm nhập cho một chiến dịch đánh cắp dữ liệu lớn hơn nhiều.
Tình trạng này không chỉ giới hạn trong ngành đường sắt. Các vụ xâm phạm chuỗi cung ứng trước đây đã làm lộ dữ liệu nhạy cảm của chính phủ và doanh nghiệp thông qua phần mềm của bên thứ ba đáng tin cậy, như đã thấy trong hậu quả từ vụ tấn công SolarWinds làm lộ tất cả email của Treasury.gov. Bài học nhất quán là: mức độ an ninh của một tổ chức chỉ mạnh bằng mức độ an ninh của các nhà cung cấp và đối tác mà họ chia sẻ dữ liệu.
Nhóm Laundry Bear liên kết với Nga gia tăng áp lực lên các máy chủ Zimbra
Song song với câu chuyện về Stadler Rail, các báo cáo đã chỉ ra rằng Laundry Bear, một nhóm đe dọa liên kết với Nga, đã và đang nhắm mục tiêu vào các máy chủ email Zimbra chưa được vá lỗi. Phần mềm cộng tác và webmail chưa vá lỗi từ lâu đã là điểm xâm nhập ưa thích của các chủ thể liên kết với nhà nước nhằm thu thập thông tin đăng nhập hoặc duy trì quyền truy cập dai dẳng vào hoạt động liên lạc của một tổ chức.
Chiến dịch này phù hợp với một khuôn mẫu mà các cơ quan an ninh đã liên tục cảnh báo. Giám đốc GCHQ gần đây đã đưa ra một trong những cảnh báo trực tiếp nhất trong thời gian gần đây về các chiến dịch mạng không ngừng nghỉ của Nga nhằm vào cơ sở hạ tầng trọng yếu và các thể chế dân chủ. Một cách riêng rẽ, giới chức Mỹ đã triệt phá một mạng lưới bộ định tuyến bị xâm phạm liên quan đến cơ quan tình báo quân đội Nga, GRU. Dù mục tiêu là nhà cung cấp của một nhà sản xuất tàu hỏa hay một máy chủ email chưa vá lỗi, điểm chung xuyên suốt là: các nhóm liên kết với Nga đang dò tìm trên diện rộng các hạ tầng sẵn có, thường bị bỏ qua để tìm kiếm quyền truy cập, chứ không chỉ nhắm vào các mạng lưới chính phủ gây chú ý trên mặt báo.
Điều này có ý nghĩa gì với bạn
Hầu hết độc giả không vận hành máy chủ Zimbra hay sản xuất tàu hỏa, nhưng những rủi ro cốt lõi trong câu chuyện này có thể áp dụng rộng rãi. Nếu bạn sử dụng bất kỳ dịch vụ nào, từ nền tảng đặt vé du lịch đến chương trình khách hàng thân thiết, có chia sẻ dữ liệu của bạn với các nhà cung cấp bên thứ ba, thì dữ liệu đó chỉ an toàn ở mức độ phòng thủ của chính nhà cung cấp đó. Một vụ xâm phạm tại một nhà cung cấp mà bạn chưa từng nghe tên vẫn có thể làm lộ thông tin liên quan đến bạn, dù đó là tài khoản công ty, tệp chia sẻ hay dữ liệu cá nhân được xử lý thay mặt bạn.
Đối với các doanh nghiệp, bài học rút ra cũng trực tiếp không kém: quản lý bản vá và giám sát nhà cung cấp không phải là những hạng mục tùy chọn. Phần mềm chưa vá lỗi, dù là máy chủ email hay công cụ chia sẻ tệp, vẫn là một trong những cách phổ biến nhất để kẻ tấn công có được chỗ đứng, và việc từ chối trả tiền chuộc chỉ có tác dụng răn đe lâu dài nếu các lỗ hổng cơ bản cho phép kẻ tấn công xâm nhập thực sự được khắc phục.
Các biện pháp hành động cụ thể
- Nếu bạn làm việc với các nhà cung cấp hoặc đối tác, hãy hỏi cách họ xử lý việc vá lỗi và kiểm soát truy cập cho các hệ thống tệp chia sẻ, chứ không chỉ mạng lưới của riêng bạn.
- Coi trọng mọi thông báo về vụ xâm phạm nhà cung cấp, ngay cả khi tổ chức của bạn không bị tấn công trực tiếp; dữ liệu vẫn có thể bị lộ thông qua bên thứ ba.
- Cập nhật kịp thời phần mềm cộng tác và máy chủ email; các hệ thống chưa vá lỗi vẫn là điểm xâm nhập hàng đầu cho các cuộc tấn công ransomware cũng như xâm nhập liên kết với nhà nước.
- Ủng hộ chính sách không trả tiền chuộc khi có thể, vì việc trả tiền có thể tài trợ cho các cuộc tấn công tiếp theo mà không đảm bảo dữ liệu sẽ không bị rò rỉ.
- Cập nhật thông tin về hoạt động mạng liên kết với Nga ảnh hưởng đến cơ sở hạ tầng trọng yếu và phần mềm doanh nghiệp, vì các chiến dịch này thường nhắm vào các công cụ được sử dụng rộng rãi thay vì những nạn nhân riêng lẻ.




