Nhà sản xuất đường sắt Thụy Sĩ từ chối trả 12,3 triệu USD tiền chuộc

Nhà sản xuất đầu máy toa xe Thụy Sĩ Stadler Rail đã xác nhận từ chối yêu cầu tiền chuộc khoảng 12,3 triệu USD (tương đương 10 triệu franc Thụy Sĩ) từ nhóm tống tiền Everest, sau một vụ xâm phạm không bắt nguồn từ bên trong mạng lưới của Stadler, mà thông qua nền tảng trao đổi dữ liệu của một nhà cung cấp. Công ty cho biết các hệ thống CNTT nội bộ của họ vẫn không bị ảnh hưởng. Thay vào đó, những kẻ tấn công đã khai thác một bên thứ ba mà Stadler dựa vào để chia sẻ dữ liệu kỹ thuật với các nhà cung cấp và đối tác.

Sự việc này là một lời nhắc nhở rõ ràng rằng tình trạng an ninh mạng của một công ty chỉ mạnh bằng mắt xích yếu nhất trong chuỗi cung ứng của họ. Hệ thống của chính Stadler đã đứng vững; sự phơi nhiễm đến từ bên ngoài phạm vi của họ, thông qua một nền tảng mà họ không hoàn toàn kiểm soát.

Cách những kẻ tấn công xâm nhập

Theo chi tiết của vụ việc, Everest đã có được quyền truy cập bằng cách sử dụng thông tin đăng nhập bị đánh cắp liên kết với nền tảng nhà cung cấp được chia sẻ. Các điều tra viên chỉ ra các biện pháp kiểm soát an ninh yếu kém của bên thứ ba là nguyên nhân gốc rễ, thay vì bất kỳ lỗ hổng nào trong hệ thống phòng thủ nội bộ của Stadler. Đây là một mô hình phổ biến trong các cuộc tấn công chuỗi cung ứng hiện đại: thay vì trực tiếp xâm phạm một mục tiêu được bảo vệ tốt, tội phạm nhắm vào các nhà cung cấp, nhà thầu và các nền tảng chia sẻ nằm ngay bên ngoài phạm vi an ninh của công ty chính nhưng vẫn nắm giữ dữ liệu nhạy cảm.

Sau khi đã vào được bên trong, những kẻ tấn công đã đánh cắp dữ liệu kỹ thuật liên quan đến hoạt động của Stadler. Đáng chú ý, đây không phải là một cuộc tấn công ransomware truyền thống theo nghĩa mã hóa tệp tin và khóa hệ thống. Phân tích sau sự cố mô tả đây là hành vi tống tiền thuần túy bằng cách đánh cắp dữ liệu: không có mã hóa nào được triển khai, nhưng dữ liệu đã bị đánh cắp và sử dụng làm đòn bẩy. Động cơ, cũng như hầu hết các hoạt động của Everest, là lợi ích tài chính trực tiếp thông qua yêu cầu tiền chuộc.

Như đã đưa tin trước đây, Stadler đã công khai xác nhận vụ xâm phạm và việc từ chối thương lượng, một lập trường mà công ty đã duy trì ngay cả khi con số đô la được báo cáo của yêu cầu đã được làm rõ trong các tin tức tiếp theo.

Tại sao tống tiền bằng cách đánh cắp dữ liệu đang trở thành kịch bản mặc định

Sự chuyển dịch khỏi ransomware mã hóa tệp tin sang tống tiền thuần túy bằng cách đánh cắp dữ liệu là điều đáng chú ý. Các cuộc tấn công dựa trên mã hóa yêu cầu kẻ tấn công triển khai phần mềm độc hại trên toàn mạng, điều này làm tăng khả năng bị phát hiện và cho phép bên phòng thủ có cơ hội chiến đấu để cô lập và khôi phục hệ thống. Ngược lại, việc đánh cắp dữ liệu có thể diễn ra một cách âm thầm thông qua truy cập có vẻ hợp pháp, đặc biệt khi kẻ tấn công đang sử dụng thông tin đăng nhập hợp lệ bị đánh cắp trên một nền tảng không được giám sát chặt chẽ.

Cách tiếp cận này cũng thay đổi tính toán cho nạn nhân. Không còn cảnh tranh giành khôi phục các tệp tin bị mã hóa hay xây dựng lại cơ sở hạ tầng. Thay vào đó, áp lực hoàn toàn đến từ mối đe dọa công khai hoặc bán dữ liệu bị đánh cắp. Quyết định từ chối trả tiền và đệ đơn khiếu nại hình sự lên cảnh sát của Stadler phản ánh một xu hướng rộng lớn hơn trong các tổ chức bị nhắm mục tiêu: trả tiền chuộc không đảm bảo rằng dữ liệu bị đánh cắp sẽ không bị rò rỉ, và việc thưởng tài chính cho các nhóm tống tiền chỉ tiếp thêm nhiên liệu cho các cuộc tấn công trong tương lai.

Lỗ hổng an ninh từ bên thứ ba

An ninh mạng lõi của Stadler dường như đã hoạt động như dự kiến. Vụ xâm phạm xảy ra vì nền tảng của một nhà cung cấp, được sử dụng để trao đổi dữ liệu kỹ thuật, có các biện pháp kiểm soát truy cập yếu hơn mà kẻ tấn công có thể khai thác bằng thông tin đăng nhập bị đánh cắp. Đây chính xác là loại lỗ hổng mà an ninh phạm vi truyền thống không thể khắc phục, vì hệ thống dễ bị tổn thương thuộc về một đối tác kinh doanh, chứ không phải chính công ty.

Đối với các nhà sản xuất, đơn vị vận hành cơ sở hạ tầng và bất kỳ tổ chức nào chia sẻ dữ liệu kỹ thuật nhạy cảm với nhà cung cấp, sự cố này nhấn mạnh một thách thức dai dẳng: các đảm bảo về hợp đồng và kỹ thuật từ các bên thứ ba thường tụt hậu so với thực tế về cách các hệ thống đó được bảo mật và giám sát.

Điều này có ý nghĩa gì với bạn

Nếu bạn là nhân viên, đối tác hoặc khách hàng kết nối với một công ty như Stadler Rail, hoặc bất kỳ tổ chức nào dựa vào nền tảng nhà cung cấp dùng chung, vụ xâm phạm này là một lời nhắc nhở rằng sự an toàn của dữ liệu của bạn phụ thuộc vào các quyết định bảo mật được đưa ra hoàn toàn bên ngoài bức tường của công ty chính. Một vài điểm thiết thực cần ghi nhớ:

  • Việc sử dụng lại thông tin đăng nhập và thói quen vệ sinh mật khẩu yếu kém trên các nền tảng bên thứ ba vẫn là điểm xâm nhập hàng đầu của kẻ tấn công, ngay cả khi tổ chức chính có hệ thống phòng thủ mạnh mẽ.
  • Tống tiền bằng cách đánh cắp dữ liệu mà không mã hóa có thể khó bị phát hiện nhanh chóng hơn, vì nó không làm gián đoạn hoạt động bình thường như ransomware truyền thống.
  • Các tổ chức từ chối trả tiền và báo cáo sự cố cho cơ quan thực thi pháp luật, như Stadler đã làm, giúp giảm động cơ tài chính thúc đẩy các cuộc tấn công này trên toàn ngành.

Bài học hành động

Đối với các doanh nghiệp đang đánh giá mức độ phơi nhiễm của chính mình, sự cố này mang lại một vài bài học cụ thể. Kiểm toán các biện pháp kiểm soát truy cập và chính sách thông tin đăng nhập của bất kỳ nền tảng bên thứ ba nào được sử dụng để trao đổi dữ liệu nhạy cảm, không chỉ hệ thống nội bộ của riêng bạn. Kích hoạt xác thực đa yếu tố ở mọi nơi sử dụng thông tin đăng nhập, đặc biệt là trên các nền tảng nhà cung cấp dùng chung. Và xử lý các yêu cầu tống tiền bằng cách đánh cắp dữ liệu với mức độ nghiêm trọng tương tự như ransomware dựa trên mã hóa, vì dữ liệu bị đánh cắp vẫn có thể gây ra tổn hại lâu dài về danh tiếng và quy định ngay cả khi không có một tệp tin nào bị khóa.

Việc Stadler Rail từ chối trả 12,3 triệu USD tiền chuộc gửi đi một tín hiệu rõ ràng rằng nhượng bộ trước sự tống tiền không phải là phản ứng mặc định, nhưng bài học cơ bản thực sự là về trách nhiệm giải trình trong chuỗi cung ứng. Khi những kẻ tấn công ngày càng nhắm vào các mắt xích yếu hơn kết nối với các công ty được bảo vệ tốt, an ninh của bên thứ ba không còn có thể là suy nghĩ muộn màng.