Dấu vết dòng tiền củng cố nhật ký bị rò rỉ của băng nhóm tống tiền đột nhập vào các hãng luật Mỹ

AI & ML08 tháng 10, 2026·6 phút đọc

Các nhà nghiên cứu blockchain xác nhận một phần tài liệu rò rỉ của Silent Ransom Group, bao gồm các giao dịch tiền mã hóa, môi giới tiền mặt và hoạt động tuyển mộ đặc vụ thực địa đột nhập văn phòng luật tại Mỹ.

Dấu vết dòng tiền củng cố nhật ký bị rò rỉ của băng nhóm tống tiền đột nhập vào các hãng luật Mỹ

Băng nhóm tống tiền Silent Ransom Group (SRG) đang bị soi xét sau khi một khối tài liệu nội bộ khổng lồ bị rò rỉ, trong đó các nhà nghiên cứu blockchain đã tìm ra bằng chứng xác thực dòng tiền chuộc bằng tiền mã hóa. Điều đáng chú ý là nhóm này không dùng mã độc tống tiền mà sử dụng thủ đoạn giả danh nhân viên hỗ trợ IT, thậm chí cử người trực tiếp đến các hãng luật Mỹ để đánh cắp dữ liệu.

Dấu vết dòng tiền xác nhận một phần tài liệu rò rỉ

Theo công ty phân tích blockchain Chainalysis, một số địa chỉ ví xuất hiện trong tài liệu rò rỉ trùng khớp với dữ liệu tình báo mà họ đang theo dõi. Công ty này cho biết có thể xác nhận rằng các địa chỉ của SRG nằm ở hạ nguồn của hàng triệu USD tiền chuộc mà băng nhóm đã tống tiền được từ nạn nhân.

"Dù không thể khẳng định toàn bộ các tuyên bố trong tài liệu rò rỉ, chúng tôi có thể xác nhận rằng một số địa chỉ SRG bị rò rỉ nằm ở hạ nguồn của hàng triệu USD tiền chuộc mà SRG đã tống tiền", Chainalysis cho biết.

Lịch sử giao dịch của hai địa chỉ ví SRG cho thấy hàng trăm nghìn USD được chuyển từ ví của một thành viên SRG đã biết. Chainalysis tin rằng số tiền này có nguồn gốc từ một khoản thanh toán tống tiền lớn của nạn nhân vào giữa năm 2026, sau đó được dùng để chi trả cho các hoạt động của nhóm như tiền lương thành viên và hạ tầng CNTT.

Cụ thể, một trong các ví thành viên Silent được nêu trong nhật ký rò rỉ được nạp tiền hoàn toàn từ khoản thanh toán hơn 10 triệu USD mà SRG thu được vào giữa năm 2026.

Cách băng nhóm chuyển tiền mã hóa thành tiền mặt

Công ty phân tích blockchain Crystal Intelligence cũng tiến hành kiểm tra các cuộc trò chuyện bị rò rỉ và truy vết các khoản thanh toán đến những ví được nhắc đến trong đó. Theo nhật ký, SRG tuyên bố đã nhận khoảng 207 triệu USD từ 27 công ty trong giai đoạn từ tháng 4 đến tháng 9 năm 2026. Crystal không thể xác minh con số này, nhưng đã truy vết dòng tiền đến một ví thu gom cấp trên nhận khoảng 2.675 Bitcoin trong vòng đời của nó.

Crystal đã xác định nhiều cách thức SRG chi tiêu số tiền này:

  • Chuyển trực tiếp cho các chi nhánh trong một số trường hợp
  • Dùng dịch vụ đổi tiền tức thì, chuyển tiền mã hóa thành tiền mặt gửi vào thẻ ngân hàng Nga
  • Thuê một môi giới có tên "Zhenya" tại Moskva, người cung cấp tiền mặt vật lý để đổi lấy tiền mã hóa cho các khoản tiền lớn
  • Sử dụng dịch vụ chuyển Bitcoin sang Zelle được quảng cáo trên Telegram với tên SAFU Exchange. Cơ sở dữ liệu của Crystal liên kết cùng tài khoản này với một sàn giao dịch có trụ sở tại Georgia, được mô tả là không có giấy phép và bị đánh dấu trong danh sách trừng phạt

Điểm yếu nhất của mạng lưới

Phương thức thanh toán rủi ro nhất được dành cho các khoản tiền nhỏ, chi trả trực tiếp cho "đặc vụ thực địa và người làm giấy tờ giả" — những người nhận tiền trực tiếp vào ví trên các sàn giao dịch. Đây là các sàn có quy trình xác minh danh tính khách hàng (KYC).

"Đây là điểm yếu nhất của mạng lưới, và cũng là con đường trực tiếp nhất để cơ quan thực thi pháp luật xác định danh tính những kẻ đứng sau các tài khoản này", Crystal nhận định.

Theo Crystal, nhật ký còn ghi lại các lời khuyên về việc mua bất động sản trực tiếp, thảo luận về mua nhà mới xây và xe thể thao. Các thành viên được khuyên dùng thế chấp để mua nhà, và nếu ngân hàng hỏi về nguồn gốc số tiền thì trả lời rằng đó là tài sản thừa kế hoặc quà tặng, hoặc trình ra một hợp đồng cho vay giả.

"The Luna Moth Files" và chiêu trò tuyển mộ

Tài liệu xuất hiện trực tuyến trong tuần này với tiêu đề "The Luna Moth Files" — ám chỉ một tên gọi khác mà giới nghiên cứu dùng để chỉ SRG. Trang web này tuyên bố tài liệu chứa gần 5.700 tin nhắn nội bộ nhận diện các thành viên cấp cao và đặc vụ thực địa, dù danh tính chưa được xác minh độc lập.

SRG hoạt động từ khoảng năm 2022 và luôn tập trung vào các hãng luật, dù sau đó đã mở rộng sang nhiều loại tổ chức khác. Phương thức quen thuộc của nhóm là callback phishing: giả danh nhân viên hỗ trợ IT, thuyết phục nạn nhân gọi lại và cấp quyền truy cập từ xa vào phiên máy tính để đánh cắp dữ liệu.

Đáng chú ý, các "đặc vụ thực địa" — những người được tuyển để trực tiếp bước vào văn phòng luật tại Mỹ và đánh cắp dữ liệu bằng USB — được chiêu mộ trên các bảng tin việc làm bằng tiếng Nga. Các tin tuyển dụng hứa trả hơn 300 USD mỗi đêm cho vị trí "nhân viên quảng bá hộp đêm", nhưng người ứng tuyển lại bị đẩy sang công việc đột nhập vật lý.

Cảnh báo từ FBI và mối lo cho doanh nghiệp Việt Nam

Hồi tháng 5, FBI từng cảnh báo về tình trạng kẻ mạo danh nhân viên hỗ trợ IT xâm nhập văn phòng luật và sao chép tập tin vào ổ USB. Cảnh báo được đưa ra sau các báo cáo mới về những vụ tấn công vào mùa xuân năm đó, dù cơ quan này không tiết lộ số vụ liên quan đến đột nhập vật lý.

Đối với các doanh nghiệp và tổ chức tại Việt Nam, vụ việc là lời nhắc nhở rằng an ninh mạng không chỉ nằm ở phần mềm. Kẻ tấn công có thể lợi dụng lòng tin vào nhân viên hỗ trợ kỹ thuật, chiếm quyền truy cập từ xa qua các cuộc gọi giả mạo, hoặc thậm chí xâm nhập vật lý vào văn phòng. Các biện pháp phòng ngừa cần thiết bao gồm:

  • Đào tạo nhân viên nhận diện các cuộc gọi hỗ trợ IT giả mạo
  • Kiểm soát chặt chẽ khách ra vào văn phòng, đặc biệt là khu vực chứa thiết bị và dữ liệu nhạy cảm
  • Hạn chế cắm thiết bị USB lạ vào máy tính công ty
  • Xác thực nhiều lớp và giám sát phiên truy cập từ xa

Câu chuyện của SRG cũng cho thấy dòng tiền mã hóa ngày càng trở thành mắt xích quan trọng trong công tác điều tra tội phạm mạng, khi các công ty phân tích blockchain có thể lần theo dấu vết tiền chuộc và cung cấp manh mối cho cơ quan thực thi pháp luật.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗