Chuyện gì đã xảy ra với Sân băng Thialf
Thialf, sân băng nổi tiếng của Hà Lan được cả thế giới biết đến qua các giải vô địch trượt băng tốc độ, đã trở thành nạn nhân mới nhất của một vụ tấn công mạng. Theo Microsoft, nhóm đứng sau vụ xâm nhập, được biết đến với tên gọi The Gentlemen, đã đánh cắp dữ liệu từ địa điểm này và đe dọa công bố trên dark web nếu không nhận được tiền chuộc trong vài ngày tới.
Đây là ví dụ điển hình về một băng ransomware tống tiền kép đang hoạt động: kẻ tấn công không chỉ khóa tập tin, mà còn đánh cắp dữ liệu nhạy cảm trước và dùng lời đe dọa công khai làm đòn bẩy. Với một tổ chức như Thialf, điều đó có thể đồng nghĩa với việc hồ sơ nhân viên, thông tin tài chính, dữ liệu bán vé, hoặc các chi tiết vận hành khác bị rao bán hay tải xuống miễn phí trên các diễn đàn tội phạm nếu thời hạn trôi qua mà không thanh toán.
Cách thức hoạt động của mô hình tống tiền kép của The Gentlemen
Kịch bản tống tiền kép đã trở thành cách tiếp cận mặc định của hầu hết các chiến dịch ransomware nghiêm trọng, và The Gentlemen có vẻ tuân theo cùng một mô hình đã được ghi nhận trong vô số vụ việc khác. Trước tiên, kẻ tấn công xâm nhập mạng và âm thầm trích xuất dữ liệu trước khi triển khai bất kỳ mã hóa nào. Chỉ sau khi dữ liệu đã an toàn trong tay chúng, chúng mới khóa hệ thống của nạn nhân và lộ diện, thường kèm theo đồng hồ đếm ngược và một trang web rò rỉ trên dark web làm bằng chứng về những gì chúng đã lấy.
Chiến thuật gây áp lực hai hướng này được thiết kế để chặn đứng lối thoát dễ nhất của nạn nhân. Ngay cả một tổ chức có bản sao lưu vững chắc và khả năng khôi phục hệ thống đã bị mã hóa mà không trả tiền vẫn phải đối mặt với mối đe dọa thứ hai: công khai các tập tin đã bị đánh cắp. Sự kết hợp đó khiến tống tiền kép hiệu quả hơn nhiều so với mô hình đơn lẻ trước đây chỉ mã hóa, và đó là lý do các nhà nghiên cứu bảo mật ngày càng cảnh báo rằng sao lưu là cần thiết nhưng bản thân nó không còn đủ nữa.
Ransomware-as-a-Service và tuyển dụng đối tác được giải thích
Điều khiến những nhóm như The Gentlemen đặc biệt khó bị triệt phá là chúng không hoạt động như một ê-kíp đơn lẻ, chịu sự kiểm soát chặt chẽ. Phân tích của Microsoft mô tả nhóm này đã mở rộng bằng cách tuyển dụng đối tác thông qua các thỏa thuận ransomware-as-a-service, một mô hình kinh doanh trong đó một nhóm lõi xây dựng và duy trì phần mềm độc hại, hạ tầng đàm phán và các trang rò rỉ, sau đó cho các đối tác độc lập thuê lại bộ công cụ đó để thực hiện các vụ xâm nhập thực tế.
Cấu trúc kiểu nhượng quyền này có nghĩa là một khoản tiền chuộc không nhất thiết đến tay một kẻ chủ mưu duy nhất. Nó được chia giữa nhóm phát triển và bất kỳ đối tác nào đã thực hiện cuộc tấn công, đồng thời cũng có nghĩa là các đợt triệt phá của cơ quan thực thi pháp luật đối với một nhóm hiếm khi loại bỏ được mối đe dọa cơ bản. Các đối tác chỉ đơn giản chuyển sang một thương hiệu ransomware-as-a-service khác và tiếp tục làm việc. Đây là một mô hình kinh doanh được xây dựng để thích ứng linh hoạt, và là một phần lý do ransomware vẫn là một vấn đề dai dẳng ngay cả khi từng băng nhóm riêng lẻ nổi lên rồi sụp đổ. Các cuộc trò chuyện nội bộ bị rò rỉ được mô tả chi tiết trong một phóng sự điều tra podcast của BBC về băng ransomware Conti đã mang đến cái nhìn hiếm hoi về mức độ tập đoàn hóa và phân cấp của các hoạt động này ở hậu trường.
Tại sao VPN không ngăn được ransomware, và điều gì thực sự hữu ích
Cần phải nói rõ một điều mà nhiều bài đưa tin thường lướt qua: VPN sẽ không ngăn chặn được một cuộc tấn công như thế này, và không một công cụ đơn lẻ nào làm được điều đó. Các băng ransomware thường xâm nhập thông qua email lừa đảo, thông tin đăng nhập bị đánh cắp, phần mềm chưa vá lỗi, hoặc các dịch vụ truy cập từ xa bị lộ lọt, chứ không phải qua những lỗ hổng mà VPN dành cho người dùng cá nhân được thiết kế để che chắn. Thay vào đó, các tổ chức cần phòng vệ nhiều lớp: xác thực đa yếu tố, phân đoạn mạng, sao lưu ngoại tuyến định kỳ, các công cụ phát hiện thiết bị đầu cuối, và đào tạo nhân viên nhận diện các hành vi lừa đảo.
Quyết định có trả tiền hay không mới là lúc tình hình thực sự khó khăn, và dữ liệu ở đây gây nản lòng cho bất kỳ ai hy vọng rằng việc thanh toán đảm bảo một kết thúc êm đẹp. Một báo cáo do Proofpoint đề cập về việc người trả tiền ransomware thường bị tấn công lại cho thấy một tỷ lệ đáng kể các tổ chức trả tiền một lần lại bị nhắm mục tiêu lần thứ hai, gợi ý rằng việc trả tiền có thể đánh dấu nạn nhân là một mục tiêu dễ dàng thay vì khép lại sự việc. Không phải tổ chức nào cũng chịu khuất phục. Nhà sản xuất Thụy Sĩ Stadler Rail đã công khai từ chối yêu cầu tiền chuộc 12,3 triệu USD từ băng Everest, chứng minh rằng từ chối là một con đường khả thi, dù khó khăn, mà một số nạn nhân đã lựa chọn.
Điều này có ý nghĩa gì với bạn
Đối với hầu hết độc giả, sự việc Thialf không phải là mối đe dọa trực tiếp, nhưng nó là một lời nhắc nhở hữu ích về cách các chiến dịch ransomware hiện đại vận hành và lý do chúng liên tục thành công. Nếu bạn làm việc ở một tổ chức, đặc biệt là tổ chức xử lý dữ liệu khách hàng, nhân viên hoặc khách tham quan, bài học là việc phòng ngừa phải diễn ra rất lâu trước khi đồng hồ đếm ngược của kẻ tấn công bắt đầu. Nếu bạn là khách tham quan, nhân viên, hay đối tác của Thialf lo ngại về dữ liệu của chính mình, hãy chú ý đến các thông tin liên lạc chính thức từ địa điểm và cảnh giác với các hành vi lừa đảo giả mạo có nhắc đến vụ vi phạm, bởi kẻ tấn công và các đối tượng cơ hội thường lợi dụng tin tức về rò rỉ để thực hiện các vụ lừa đảo tiếp theo.
Những điểm hành động cụ thể
- Giả định rằng bất kỳ tổ chức nào nắm giữ dữ liệu của bạn đều có thể đối mặt với một băng ransomware tống tiền kép; hãy hỏi các công ty bạn tương tác xem các biện pháp ứng phó sự cố và bảo vệ dữ liệu của họ như thế nào.
- Nếu bạn quản lý hệ thống CNTT, hãy ưu tiên xác thực đa yếu tố, vá lỗi và sao lưu ngoại tuyến hơn bất kỳ sản phẩm bảo mật đơn lẻ nào, kể cả VPN.
- Đừng cho rằng trả tiền chuộc sẽ giải quyết êm đẹp một sự cố. Bằng chứng cho thấy việc bị nhắm mục tiêu lặp lại là phổ biến ở những tổ chức trả tiền.
- Cảnh giác với các email lừa đảo nhắc đến vụ vi phạm Thialf hoặc các sự cố tương tự, vì kẻ tấn công thường khai thác tin tức về các vụ vi phạm công khai cho các vụ lừa đảo tiếp theo.
- Theo dõi cách các tổ chức bị ảnh hưởng ứng phó trong những ngày tới. Quyết định của Thialf về việc có trả tiền hay không sẽ bổ sung thêm một dữ kiện cho cuộc tranh luận đang diễn ra về các khoản tiền chuộc.
Khi các chiến dịch ransomware-as-a-service như The Gentlemen tiếp tục tuyển dụng đối tác và tinh chỉnh các chiến thuật tống tiền kép, những sự cố như vụ ở Thialf có khả năng sẽ tiếp tục xuất hiện trên các mặt báo. Luôn cập nhật thông tin về cách các cuộc tấn công này diễn ra, và thúc đẩy các tổ chức bạn phụ thuộc vào hãy coi trọng việc phòng ngừa, vẫn là một trong những bước đi thiết thực nhất mà công chúng có thể làm.




