Một Ngân Hàng Đã Tin Lời Tin Tặc Mã Độc Tống Tiền

Một tổ chức tài chính Mỹ, được báo cáo an ninh mạng nhận diện là River Bank, đã tiết lộ một sự cố an ninh mạng nghiêm trọng sau khi tin tặc mã độc tống tiền đánh cắp hàng terabyte dữ liệu nhạy cảm, bao gồm hồ sơ khách hàng, tài liệu nội bộ và hồ sơ ngân hàng bảo mật. Sau khi trả tiền chuộc, ngân hàng cho biết họ tin rằng những kẻ tấn công đã xóa dữ liệu bị đánh cắp, phần lớn dựa trên lời đảm bảo từ chính nhóm tội phạm.

Chi tiết này khiến câu chuyện trở nên đáng chú ý. Các cuộc thương lượng mã độc tống tiền thường kết thúc bằng lời hứa rằng các tập tin bị đánh cắp sẽ bị hủy sau khi thanh toán hoàn tất. Nhưng không có quy trình xác minh độc lập nào được tích hợp vào những giao dịch này. Một ngân hàng, hay bất kỳ tổ chức nào, dựa vào lời của băng nhóm tội phạm thì không có cách nào thực sự để xác nhận dữ liệu đã biến mất. Nó có thể bị sao chép, bán lại, hoặc giữ lại cho một nỗ lực tống tiền thứ hai nhiều tháng sau.

Tại Sao Tin Một Băng Nhóm Mã Độc Tống Tiền Là Một Canh Bạc

Các hoạt động mã độc tống tiền được xây dựng xoay quanh việc moi tiền, chứ không phải tôn trọng thỏa thuận. Một khi kẻ tấn công đã trích xuất dữ liệu, chúng kiểm soát mọi bản sao của nó. Lời hứa xóa dữ liệu là không thể cưỡng chế, và không có cơ chế kỹ thuật nào cho phép tổ chức nạn nhân xác nhận sự tuân thủ. Ngay cả khi những cá nhân cụ thể đứng sau một cuộc tấn công định xóa bản sao của họ, dữ liệu bị đánh cắp thường qua tay các mạng lưới liên kết, nhà môi giới truy cập ban đầu, hoặc người mua bên thứ ba trước khi tiền chuộc còn được yêu cầu. Xóa một bản sao không có nghĩa là mọi bản sao đều biến mất.

Đối với một ngân hàng xử lý hồ sơ khách hàng và hồ sơ tài chính bảo mật, điều này vô cùng quan trọng. Dữ liệu ngân hàng không giống như mật khẩu bị đánh cắp có thể đơn giản đặt lại. Số tài khoản, lịch sử giao dịch và tài liệu tuân thủ nội bộ giữ giá trị cho gian lận và đánh cắp danh tính rất lâu sau khi vi phạm được tiết lộ. Khi một tổ chức nói với cơ quan quản lý và khách hàng rằng họ tin dữ liệu đã bị xóa, về cơ bản họ đang yêu cầu công chúng tin tưởng chính những kẻ đã đột nhập và lấy cắp thông tin ngay từ đầu.

Mô hình này không chỉ xảy ra trong một sự cố. Các nhà nghiên cứu bảo mật và báo cáo ngành liên tục cho thấy các nhóm mã độc tống tiền thường xuyên giữ lại, bán lại hoặc rò rỉ dữ liệu ngay cả sau khi nhận tiền. Xem lời đảm bảo của nhóm tội phạm như một cách giải quyết vi phạm, thay vì một tuyên bố chưa được xác minh, tạo ra một tiền lệ đáng lo ngại về cách các tổ chức tài chính truyền đạt rủi ro đến những khách hàng mà dữ liệu của họ thực sự đã bị lộ.

Điều Này Có Ý Nghĩa Gì Với Bạn

Nếu bạn giao dịch với một ngân hàng đã tiết lộ vi phạm, hoặc thậm chí một ngân hàng chưa (cho đến nay) báo cáo sự cố, giả định an toàn nhất là bất kỳ dữ liệu nào liên quan đến một cuộc tấn công mã độc tống tiền nên được coi là bị xâm phạm vĩnh viễn, bất kể những kẻ tấn công tuyên bố gì. Về mặt thực tế, điều đó có nghĩa là:

  • Theo dõi sát sao bảng sao kê tài khoản và báo cáo tín dụng để phát hiện hoạt động bất thường, đặc biệt trong những tháng sau bất kỳ tiết lộ vi phạm nào từ ngân hàng của bạn.
  • Thay đổi mật khẩu ngân hàng trực tuyến và kích hoạt xác thực đa yếu tố nếu bạn chưa làm, vì các tài liệu nội bộ bị đánh cắp đôi khi có thể bao gồm thông tin dùng để trả lời câu hỏi bảo mật hoặc đặt lại thông tin đăng nhập.
  • Hãy hoài nghi với các cuộc gọi, tin nhắn hoặc email không mong muốn nhắc đến ngân hàng, số tài khoản hoặc giao dịch gần đây của bạn. Dữ liệu ngân hàng bị đánh cắp thường được sử dụng để tạo ra các nỗ lực lừa đảo tinh vi.
  • Cân nhắc sử dụng VPN khi truy cập ngân hàng trực tuyến trên mạng Wi-Fi công cộng hoặc không quen thuộc, vì mã hóa kết nối của bạn giúp giảm nguy cơ thông tin đăng nhập bị chặn riêng biệt với bất kỳ vi phạm nào tại chính tổ chức. Các dịch vụ như dùng thử miễn phí Mozilla VPN mang đến cách ít ràng buộc để kiểm tra xem duyệt web mã hóa có phù hợp với thói quen ngân hàng thường xuyên của bạn hay không.

Không có bước nào trong số này có thể hoàn tác một vi phạm đã xảy ra, nhưng chúng giảm khả năng dữ liệu bị đánh cắp dẫn đến tổn thất tài chính trực tiếp cho bạn.

Bức Tranh Lớn Hơn Cho Các Tổ Chức Tài Chính

Sự cố này làm nổi bật một sự căng thẳng rộng lớn hơn trong cách các tổ chức bị vi phạm giao tiếp với công chúng. Các cơ quan quản lý ngày càng yêu cầu tiết lộ các sự cố an ninh mạng nghiêm trọng, nhưng quy tắc tiết lộ không yêu cầu tổ chức phải xác minh tuyên bố của kẻ tấn công trước khi lặp lại chúng. Khi một ngân hàng nói với khách hàng rằng họ tin dữ liệu đã bị xóa, tuyên bố đó phản ánh hy vọng nhiều hơn là bằng chứng. Các tổ chức tài chính xử lý dữ liệu khách hàng nhạy cảm cần các quy trình ứng phó sự cố giả định tình huống xấu nhất là giữ lại thông tin bị đánh cắp, thay vì thông điệp công khai lặp lại chính luận điệu của băng nhóm mã độc tống tiền.

Những Điểm Chính Cần Nhớ

Trả tiền chuộc mã độc tống tiền không đảm bảo dữ liệu bị xóa, và không ngân hàng hay công ty nào có thể xác minh rằng một nhóm tội phạm đã thực sự hủy các tập tin bị đánh cắp. Nếu tổ chức tài chính của bạn đã tiết lộ vi phạm, hãy coi dữ liệu của bạn như bị lộ vô thời hạn: theo dõi tài khoản, thắt chặt bảo mật đăng nhập, và cảnh giác với các nỗ lực lừa đảo tham chiếu đến chi tiết tài khoản thật. Niềm tin vào lời hứa của các tác nhân mã độc tống tiền không phải là một chiến lược bảo mật, và nó cũng không nên là của bạn.