RansomHouse tấn công mạng của Bộ Quốc phòng Namibia
Nhóm tội phạm mạng RansomHouse đã nhắm vào cơ quan quốc phòng Namibia, đánh dấu một trong những vụ tống tiền táo tợn nhất nhắm vào lực lượng quốc phòng quốc gia. Đội ứng cứu sự cố máy tính Namibia (NAM-CSIRT) đã xác nhận vụ xâm nhập nhưng chưa tiết lộ liệu dữ liệu có bị đánh cắp hay mã hóa hay không.

RansomHouse tấn công mạng của Bộ Quốc phòng Namibia
Nhóm tội phạm mạng RansomHouse đã nhắm vào cơ quan quốc phòng Namibia, trong một vụ tống tiền táo tợn nhắm trực tiếp vào lực lượng quốc phòng quốc gia. Đội ứng cứu sự cố máy tính Namibia (NAM-CSIRT) đã xác nhận vụ xâm nhập nhưng chưa tiết lộ liệu dữ liệu có bị đánh cắp hay mã hóa hay không.
NAM-CSIRT xác nhận vụ tấn công
Đội ứng cứu sự cố máy tính Namibia (NAM-CSIRT) đã xác nhận hoạt động trái phép trong mạng lưới của Bộ Quốc phòng và gắn vụ việc với nhóm tội phạm mạng RansomHouse. Trong một động thái hiếm thấy khi công khai quy kết, NAM-CSIRT đã nêu tên nhóm này sau khi RansomHouse đưa nạn nhân được cho là của mình lên trang web rò rỉ dữ liệu vào ngày 16 tháng 9.
RansomHouse xác định nạn nhân là "Lực lượng Quốc phòng Namibia", mặc dù tên miền trong danh sách của chúng thuộc về Bộ Quốc phòng và Cựu chiến binh (MODVA), cơ quan chính phủ giám sát quân đội.
"Phân tích các hệ thống bị ảnh hưởng cho thấy sự cố này có liên quan đến nhóm ransomware RansomHouse, một băng đảng tội phạm mạng được biết đến trên toàn quốc tế với việc triển khai ransomware và thực hiện cái gọi là chiến thuật tống tiền kép, trong đó kẻ tấn công mã hóa hệ thống đồng thời đe dọa tiết lộ thông tin bị đánh cắp."
Bất kể danh tính chính xác của mục tiêu, việc công khai tống tiền cơ quan quốc phòng của một quốc gia là một hành động táo tợn ngay cả theo tiêu chuẩn của ransomware.
Lời đe dọa từ RansomHouse
Trang web của RansomHouse tuyên bố:
"Kính gửi ban lãnh đạo Lực lượng Quốc phòng Namibia. Chúng tôi đã chờ đợi các vị khá lâu, nhưng có vẻ như bộ phận IT của các vị đã quyết định che giấu sự cố đã xảy ra tại công ty của các vị. Chúng tôi đặc biệt khuyến nghị các vị liên hệ với chúng tôi để ngăn chặn dữ liệu bí mật và tài liệu dự án của các vị bị rò rỉ."
Danh sách của nhóm này coi mục tiêu như một công ty với doanh thu hàng năm 434 triệu USD, nhưng NAM-CSIRT sau đó đã xác nhận hoạt động trái phép trong mạng lưới của MODVA.
Ứng phó và khuyến nghị
NAM-CSIRT cho biết họ vẫn đang tích cực tham gia điều phối hỗ trợ kỹ thuật, các hoạt động điều tra, biện pháp khắc phục và đánh giá sau sự cố theo khuôn khổ Quản lý Sự cố Quốc gia.
Bà Emilia Nghikembua, giám đốc điều hành Cơ quan Quản lý Truyền thông Namibia và lãnh đạo NAM-CSIRT, cho biết đội ngũ sẽ hỗ trợ MODVA trong suốt quá trình điều tra và phục hồi. Bà kêu gọi các tổ chức trên khắp Namibia báo cáo các cuộc tấn công mạng kịp thời để chính quyền có thể xây dựng bức tranh đầy đủ hơn về tình hình mối đe dọa.
"An ninh tập thể của hệ sinh thái kỹ thuật số Namibia phụ thuộc vào việc báo cáo kịp thời, chia sẻ thông tin chủ động và đầu tư liên tục vào việc chuẩn bị ứng phó an ninh mạng. Chúng tôi kêu gọi tất cả các tổ chức tăng cường phòng thủ mạng và hợp tác chặt chẽ với NAM-CSIRT để bảo vệ các hệ thống, dữ liệu và dịch vụ quan trọng mà người dân phụ thuộc hàng ngày."
Những câu hỏi chưa được giải đáp
NAM-CSIRT đã không trả lời các câu hỏi của The Register về khung thời gian phục hồi dự kiến, liệu có yêu cầu tiền chuộc hay không, hay liệu có đang xem xét thanh toán hay không.
Cơ quan này cũng chưa tiết lộ hệ thống hoặc dữ liệu nào bị ảnh hưởng, liệu thông tin có bị đánh cắp hay không, hoặc liệu có tệp nào bị mã hóa hay không.
Về nhóm RansomHouse
RansomHouse gắn liền với chiến thuật tống tiền kép, trong đó kẻ tấn công mã hóa hệ thống đồng thời đe dọa công bố dữ liệu bị đánh cắp. Tuy nhiên, nhiều cuộc tấn công tống tiền hiện đại đã bỏ qua việc mã hóa và chỉ dựa vào thông tin bị đánh cắp làm đòn bẩy.
Hoạt động từ năm 2021, RansomHouse không nằm trong số các nhóm tống tiền sung mãn nhất, nhưng đã tồn tại lâu hơn nhiều đối thủ xuất hiện và biến mất trong cùng giai đoạn. Theo Trung tâm Nghiên cứu Ransomware của Halcyon, nhóm này đã liệt kê một số lượng nạn nhân ổn định mỗi năm kể từ khi bắt đầu hoạt động, mặc dù vẫn kém hoạt động hơn so với các chiến dịch thống trị như The Gentlemen và Qilin.


