Bộ Tài chính nhắm vào hạ tầng VPN đứng sau các băng nhóm ransomware
Văn phòng Kiểm soát Tài sản Nước ngoài (OFAC) thuộc Bộ Tài chính Hoa Kỳ đã trừng phạt hai cá nhân và một tổ chức vì tiếp tay cho các cuộc tấn công ransomware nhắm vào các tổ chức của Mỹ. Trọng tâm của hành động này là First VPN Service, hay còn gọi là 1VPNS, một nhà cung cấp VPN bị cáo buộc bán hạ tầng ẩn danh cho các nhóm tội phạm mạng. Quản trị viên của dịch vụ này, được xác định là Dmytro Rashevskyi, bị nêu tên cùng với một kẻ bán công cụ mã hóa độc hại (malware crypter), những công cụ dùng để ngụy trang mã độc nhằm lọt qua các hệ thống chống virus và phát hiện điểm cuối.
Đây là một động thái đáng chú ý vì các lệnh trừng phạt thường nhắm vào những kẻ vận hành ransomware, các đối tượng rửa tiền mã hóa, hoặc chính các nhóm tin tặc. Việc trực tiếp nhắm vào một nhà cung cấp VPN cho thấy Bộ Tài chính hiện xem các dịch vụ ẩn danh thương mại là một phần trong chuỗi cung ứng ransomware, chứ không chỉ là hạ tầng trung lập mà tội phạm vô tình sử dụng.
Tại sao một nhà cung cấp VPN lại bị đưa vào danh sách trừng phạt
VPN là những công cụ bảo mật hợp pháp được hàng triệu người sử dụng mỗi ngày vì những lý do hoàn toàn chính đáng: bảo vệ dữ liệu trên Wi-Fi công cộng, bảo mật kết nối làm việc từ xa, hoặc đơn giản là giữ cho thói quen duyệt web được riêng tư trước các nhà cung cấp dịch vụ Internet và các nhà quảng cáo. Điều khiến 1VPNS lọt vào tầm ngắm của Bộ Tài chính không phải là sự tồn tại của một dịch vụ VPN, mà là cáo buộc rằng dịch vụ này đã cố tình bán quyền truy cập cho các nhóm ransomware muốn che giấu nguồn gốc tấn công và trốn tránh sự truy dấu của cơ quan thực thi pháp luật.
Các nhóm ransomware phụ thuộc rất nhiều vào hạ tầng phân lớp để ẩn mình: máy chủ lưu trữ chống đạn (bulletproof hosting), tên miền dùng một lần, các công cụ mã hóa để ẩn tải trọng phần mềm độc hại, và các chuỗi VPN hoặc proxy để che giấu nơi cuộc tấn công thực sự phát động. Kẻ bán công cụ mã hóa bị nêu tên trong hành động này được cho là đã cung cấp chính xác kiểu dịch vụ che giấu đó, giúp các tải trọng độc hại lọt qua phần mềm bảo mật trước khi ransomware được triển khai. Việc trừng phạt đồng thời cả nhà cung cấp VPN và kẻ bán công cụ mã hóa trong cùng một động thái nhắm vào hai mắt xích khác nhau trong chuỗi đó.
Cần lưu ý rằng lạm dụng hạ tầng không chỉ giới hạn ở VPN và công cụ mã hóa. Kẻ tấn công thường xuyên khai thác lỗ hổng trong các phần mềm máy chủ được sử dụng rộng rãi để có được chỗ đứng ban đầu. Vụ việc khai thác lỗ hổng bỏ qua xác thực cPanel gần đây ảnh hưởng đến hàng chục nghìn máy chủ là một ví dụ điển hình về việc kẻ tấn công có thể vũ khí hóa một lỗ hổng duy nhất trên quy mô lớn nhanh chóng như thế nào, tạo cho chúng một chỗ đứng để sau này có thể kết hợp với các công cụ ẩn danh và che giấu mà OFAC hiện đang nhắm tới.
Lệnh trừng phạt thực sự làm gì (và không làm gì)
Các lệnh trừng phạt của OFAC ngăn chặn các cá nhân và công ty Hoa Kỳ làm ăn với các cá nhân và tổ chức bị chỉ định, đồng thời phong tỏa mọi tài sản mà họ nắm giữ thuộc quyền tài phán của Hoa Kỳ. Trên thực tế, điều này khiến một nhà cung cấp VPN bị trừng phạt gặp khó khăn hơn nhiều trong việc xử lý thanh toán qua các kênh tài chính chính thống, vì các ngân hàng và bộ xử lý thanh toán buộc phải cắt đứt quan hệ theo luật định khi lệnh trừng phạt được ban hành.
Các lệnh trừng phạt không thể đóng cửa một dịch vụ trong một sớm một chiều, và cũng không nhất thiết ngăn được những khách hàng tội phạm kiên quyết tìm kiếm các nhà cung cấp thay thế. Nhưng chúng làm tăng chi phí và gây trở ngại cho các hoạt động ransomware vốn dựa vào các công cụ thương mại thay vì tự xây dựng toàn bộ. Kết hợp với các đợt triệt phá của cơ quan thực thi pháp luật và hợp tác quốc tế, những hành động như thế này sẽ làm xói mòn hệ sinh thái giúp ransomware duy trì lợi nhuận.
Điều này có ý nghĩa gì với bạn
Nếu bạn đang sử dụng một dịch vụ VPN chính thống, có uy tín để bảo vệ quyền riêng tư hàng ngày, thì hành động này không ảnh hưởng gì đến bạn. Các nhà cung cấp VPN hợp pháp với hoạt động kinh doanh minh bạch, chính sách bảo mật rõ ràng và không liên quan đến nhóm khách hàng tội phạm không phải là mục tiêu ở đây. Các lệnh trừng phạt này nhắm thẳng vào một nhà cung cấp bị cáo buộc được xây dựng để phục vụ các nhóm vận hành ransomware, không phải toàn bộ ngành công nghiệp VPN.
Dù vậy, tin tức này là một lời nhắc nhở hữu ích để thẩm định bất kỳ dịch vụ VPN nào bạn đăng ký. Các nhà cung cấp có thông tin sở hữu mơ hồ, không công bố chính sách bảo mật, hoặc có tiền sử liên quan đến các diễn đàn ngầm là những dấu hiệu cảnh báo đáng lưu tâm. Một VPN đáng tin cậy phải minh bạch về người điều hành, dữ liệu nào được ghi nhật ký và cách họ phản hồi với các yêu cầu pháp lý.
Những điều thiết thực cần làm
- Gắn bó với các nhà cung cấp VPN có uy tín lâu năm, công bố chính sách bảo mật rõ ràng và có lịch sử được kiểm toán độc lập.
- Cảnh giác với các dịch vụ VPN được quảng cáo chủ yếu trên các diễn đàn ngầm hoặc nhắm đến việc ẩn danh cho hoạt động phi pháp.
- Đảm bảo vá lỗi kịp thời cho phần mềm máy chủ và các bảng điều khiển lưu trữ web, vì hạ tầng chưa được vá vẫn là một điểm xâm nhập phổ biến của các nhóm ransomware.
- Coi các tin tức về trừng phạt như một tín hiệu về cách hạ tầng ransomware vận hành đằng sau hậu trường, chứ không phải là lý do để mất lòng tin vào VPN nói chung.
Hành động của Bộ Tài chính đối với First VPN Service cho thấy các đợt trấn áp ransomware đang mở rộng ra ngoài chính các băng nhóm tội phạm, nhắm tới các nhà cung cấp hạ tầng âm thầm duy trì hoạt động của chúng. Đối với người dùng thông thường, bài học không phải là sợ hãi VPN, mà là lựa chọn các dịch vụ được xây dựng trên sự minh bạch thay vì bán ẩn danh thuần túy.




