Điều gì đã xảy ra trong vụ tấn công ransomware tại thành phố Suisun
Bảy ngày sau khi phần mềm độc hại lần đầu xâm nhập vào hệ thống mạng, thành phố Suisun vẫn đang trong tình trạng khủng hoảng. Tòa thị chính và mười cơ quan thành phố vẫn chưa hoạt động trở lại, và các thành viên hội đồng dân cử hiện đang cân nhắc có nên chi trả khoản tống tiền từ nhóm tin tặc ransomware chịu trách nhiệm hay không. Cộng đồng khoảng 30.000 cư dân ở Bắc California này là một trong sáu thành phố của Mỹ bị tấn công ransomware trong cùng một tuần, một tín hiệu cho thấy đây không phải là một sự cố cá biệt mà là một phần của làn sóng tấn công rộng hơn nhắm vào chính quyền địa phương trên khắp cả nước.
Vụ tấn công diễn ra sau một tình trạng khẩn cấp bắt đầu từ đầu tháng này, khi phần mềm độc hại lần đầu xâm nhập vào hệ thống CNTT của thành phố và làm gián đoạn định tuyến cuộc gọi 911, buộc việc điều phối cảnh sát và cứu hỏa phải chuyển qua các khu vực lân cận. Độc giả muốn xem dòng thời gian đầy đủ về cách cuộc khủng hoảng bắt đầu có thể xem lại bài đưa tin trước đây của chúng tôi về tình trạng khẩn cấp phần mềm độc hại 911 tại Suisun City, trong đó mô tả chi tiết về tuyên bố tình trạng khẩn cấp ban đầu và nỗ lực khẩn trương để duy trì các dịch vụ thiết yếu hoạt động.
Giờ đây, tình hình đã leo thang từ một vấn đề vận hành trở thành một tình thế tiến thoái lưỡng nan về quản trị. Trả tiền chuộc không đảm bảo rằng dữ liệu bị đánh cắp sẽ bị xóa hoặc hệ thống sẽ được khôi phục hoàn toàn, nhưng từ chối trả tiền lại có nguy cơ rò rỉ công khai bất cứ thứ gì kẻ tấn công lấy được trước khi nhân viên thành phố đóng mạng để khống chế thiệt hại.
Dữ liệu cư dân nào gặp rủi ro khi hệ thống thành phố sụp đổ
Khi hệ thống mạng của chính quyền thành phố bị xâm phạm, mức độ phơi nhiễm vượt xa một trang web tạm thời không truy cập được. Hệ thống của thành phố thường lưu trữ nhiều loại thông tin cư dân: chi tiết tài khoản tiện ích, thuế tài sản và hồ sơ giấy phép, hồ sơ tòa án và cảnh sát, giấy phép kinh doanh, cũng như dữ liệu cá nhân liên quan đến nhân viên và nhà cung cấp của thành phố. Mười cơ quan đã bị ảnh hưởng tại Suisun City, điều này có nghĩa là phạm vi dữ liệu có khả năng bị tác động bởi vụ xâm nhập có thể trải rộng từ các tệp hành chính thông thường đến các hồ sơ nhạy cảm hơn liên quan đến hoạt động an toàn công cộng.
Các quan chức vẫn chưa xác nhận chính xác dữ liệu nào đã bị truy cập hoặc bị lấy ra ngoài, và sự không chắc chắn đó chính là một phần của vấn đề. Các cuộc điều tra về sự cố ransomware thường mất hàng tuần hoặc hàng tháng để xác định đầy đủ phạm vi của một vụ xâm phạm, đặc biệt khi kẻ tấn công đã truy cập vào mạng trong một thời gian dài trước khi bị phát hiện. Cư dân bị bỏ lại trong trạng thái chờ đợi, không chắc liệu thông tin cá nhân của họ đã nằm trong tay tội phạm hay chỉ đơn thuần gặp rủi ro chờ kết quả quyết định của hội đồng.
Vì sao chính quyền thành phố nhỏ trở thành mục tiêu ransomware
Tình hình của Suisun City phản ánh một khuôn mẫu đang diễn ra tại các đô thị trên khắp cả nước. Các chính quyền thành phố nhỏ thường hoạt động với đội ngũ CNTT mỏng, hạ tầng cũ kỹ và ngân sách hạn chế cho việc nâng cấp an ninh mạng, trong khi vẫn phải quản lý các hệ thống liên quan đến điều phối khẩn cấp, hồ sơ thực thi pháp luật và dữ liệu nhạy cảm của cư dân. Sự kết hợp này—hạ tầng quan trọng đi kèm với phòng thủ thiếu nguồn lực—khiến chính quyền địa phương trở thành mục tiêu hiệu quả cho các nhóm ransomware đang tìm kiếm nạn nhân có tác động lớn, công sức bỏ ra thấp.
Không giống như các tập đoàn lớn có trung tâm điều hành an ninh chuyên dụng, nhiều thành phố nhỏ chỉ dựa vào một số ít nhân viên CNTT để quản lý mọi thứ từ giám sát mạng đến xử lý yêu cầu trợ giúp. Khi một cuộc tấn công xảy ra, thường không có đội ngũ ứng phó sự cố nội bộ sẵn sàng cô lập mối đe dọa một cách nhanh chóng, điều này có thể kéo dài thời gian gián đoạn và cho kẻ tấn công thêm thời gian để di chuyển qua các hệ thống liên kết. Việc sáu thành phố của Mỹ bị tấn công trong cùng một tuần cho thấy đây không phải là một chiến dịch nhắm mục tiêu vào riêng Suisun City, mà là bằng chứng cho thấy các nhóm ransomware đang thực hiện các cuộc tấn công cơ hội nhắm vào các đô thị nói chung, thử xem thành phố nào có điểm yếu.
Các bước cư dân có thể thực hiện để bảo vệ thông tin cá nhân ngay lúc này
Trong khi thành phố xử lý phản ứng của mình và hội đồng cân nhắc yêu cầu tống tiền, cư dân không cần phải ngồi chờ một cách thụ động. Một vài bước thực tế có thể giảm rủi ro cá nhân bất kể tình hình được giải quyết theo hướng nào.
Đầu tiên, hãy theo dõi chặt chẽ các sao kê ngân hàng và thẻ tín dụng để phát hiện các khoản phí không quen thuộc, đặc biệt nếu bạn đã thanh toán hóa đơn tiện ích, giấy phép hoặc tiền phạt của thành phố bằng hình thức điện tử trong những tháng gần đây. Thứ hai, cân nhắc đặt cảnh báo gian lận hoặc đóng băng tín dụng với các cơ quan tín dụng lớn nếu thành phố sau đó xác nhận rằng số An sinh Xã hội hoặc các dấu hiệu nhận dạng nhạy cảm khác đã bị phơi bày. Thứ ba, hãy cảnh giác với các nỗ lực lừa đảo qua mạng có liên quan đến vụ tấn công—tin tặc đôi khi gửi email hoặc tin nhắn giả thông báo "vi phạm dữ liệu" được thiết kế để thu thập thông tin đăng nhập từ những cư dân đang lo lắng. Thứ tư, hãy sử dụng mật khẩu mạnh, duy nhất cho bất kỳ cổng trực tuyến do thành phố vận hành và bật xác thực đa yếu tố ở bất cứ nơi nào được cung cấp khi các hệ thống đó hoạt động trở lại. Cuối cùng, hãy theo dõi các thông báo chính thức của thành phố thay vì tin đồn trên mạng xã hội, vì các quan chức thành phố thường là những người đầu tiên xác nhận dữ liệu nào thực sự bị ảnh hưởng sau khi cuộc điều tra kết thúc.
Ý nghĩa đối với bạn
Vụ tấn công ransomware tại Suisun City là một lời nhắc nhở rằng sự an toàn của dữ liệu cá nhân bạn ngày càng phụ thuộc vào các tổ chức mà bạn có ít quyền kiểm soát, bao gồm cả chính quyền địa phương. Ngay cả những cư dân chưa từng trải qua một vụ vi phạm dữ liệu cá nhân nào cũng có thể bị cuốn vào khi hệ thống của thành phố bị xâm phạm. Phản ứng hiệu quả nhất không phải là hoảng loạn, mà là chuẩn bị: biết những tài khoản và dịch vụ nào kết nối với hệ thống thành phố, để ý các hoạt động bất thường, và coi bất kỳ thông báo vi phạm nào từ thành phố như một tín hiệu để thắt chặt các biện pháp bảo mật của chính bạn thay vì chỉ là một sự bất tiện đơn lẻ.
Những điểm chính
Cuộc khủng hoảng ransomware tại Suisun City vẫn đang tiếp diễn, và quyết định của hội đồng về yêu cầu tống tiền sẽ định hình điều gì xảy ra tiếp theo đối với cả hoạt động của thành phố lẫn dữ liệu cư dân. Trong lúc này, cư dân nên theo dõi các tài khoản tài chính, cảnh giác với các nỗ lực lừa đảo qua mạng liên quan đến vụ tấn công, và theo dõi các cập nhật chính thức của thành phố thay vì suy đoán. Để có bức tranh đầy đủ hơn về cách sự cố này bắt đầu, hãy xem lại bài đưa tin trước đó của chúng tôi về tình trạng khẩn cấp phần mềm độc hại 911 tại Suisun City và quay lại khi có thêm chi tiết về phạm vi của vụ xâm phạm được làm rõ.




