Tội phạm ransomware giả danh công ty khôi phục dữ liệu để lừa cả đồng bọn
Một chiến dịch lừa đảo mới đã lộ diện trong thế giới ngầm an ninh mạng, khi kẻ tấn công đóng vai 'công ty giải cứu' để moi tiền từ các nạn nhân trước khi vụ việc bị công khai. Hãng bảo mật GuidePoint tiết lộ đây có thể là một thành viên của chính các băng nhóm ransomware, cố tình cắt kèo đồng bọn để hưởng trọn 'chiến lợi phẩm'.

Kẻ tống tiền số hóa giả dạng công ty cứu hộ dữ liệu, lừa cả nạn nhân lẫn đồng bọn
Trong thế giới tội phạm mạng, niềm tin vốn đã hiếm hoi thì nay lại càng trở nên xa xỉ. Theo báo cáo mới từ nhóm nghiên cứu GuidePoint Security, một chiến dịch tinh vi vừa được phát hiện, trong đó kẻ tấn công tự xưng là "Ransom Busters" – một công ty chuyên khôi phục dữ liệu – nhưng thực chất lại là một thành viên của chính các băng nhóm ransomware, đang tìm cách lừa tiền chuộc từ cả nạn nhân lẫn các đồng bọn tội phạm của mình.
Chiêu bài "vừa đánh vừa xoa"
Theo các nhà nghiên cứu tại GuidePoint, tổ chức tự xưng Ransom Busters đã liên hệ với các nạn nhân của mã độc tống tiền ngay trước khi vụ tấn công của họ bị công khai. Chúng tự giới thiệu mình đã xâm nhập vào hệ thống của các băng nhóm ransomware, tìm thấy dữ liệu bị đánh cắp và sẵn sàng xóa chúng, đồng thời cung cấp khóa giải mã – tất cả chỉ với mức phí từ 20.000 đến 60.000 USD. Con số này thấp hơn đáng kể so với yêu cầu chuộc tiền gốc mà các băng nhóm tội phạm đưa ra.
Điểm đáng chú ý là Ransom Busters dường như có quyền truy cập thực sự vào cùng các tập dữ liệu mà các băng nhóm ransomware nắm giữ. Điều này khiến các nhà nghiên cứu đặt nghi vấn: Làm sao một "công ty cứu hộ" có thể biết rõ tận tay những dữ liệu này?
Bằng chứng pháp y không thể chối cãi
GuidePoint đã phân tích hai vụ tấn công riêng biệt nơi Ransom Busters tiếp cận nạn nhân và phát hiện ra những điểm tương đồng kỳ lạ đến mức không thể là trùng hợp ngẫu nhiên:
- Cả hai vụ đều sử dụng SoftPerfect Network Scanner để quét mạng nội bộ.
- Công cụ s5cmd được dùng để chuyển dữ liệu lên dịch vụ lưu trữ đám mây AWS.
- Công cụ quản trị từ xa Remotely được cài qua PowerShell.
- Mật khẩu tài khoản backdoor giống hệt nhau: "Numlock!123".
- Tên máy chủ do kẻ tấn công kiểm soát là "DESKTOP-BBETH6K" xuất hiện trong cả hai vụ.
Theo GuidePoint, sự trùng lặp này cho thấy một kẻ tấn công đang hoạt động như một affiliate (thành viên liên kết) trong nhiều chương trình ransomware-as-a-service (RaaS) khác nhau, và sau đó quay sang lừa các tổ chức tội phạm mà mình đang cộng tác để độc chiếm khoản tiền chuộc.
Cảnh báo: Không có gì đảm bảo dữ liệu sẽ bị xóa
Ngay cả khi bạn chấp nhận trả tiền cho Ransom Busters, các nhà nghiên cứu cảnh báo rằng không có bất kỳ sự đảm bảo nào rằng dữ liệu sẽ thực sự bị xóa khỏi tay tội phạm. Việc tin vào một "kẻ lạ mặt" tự xưng là cứu tinh có thể khiến bạn mất thêm tiền oan.
"Nếu một người lạ mặt nào đó biết bạn vừa bị ransomware tấn công trước khi bạn kịp hé lộ với bất kỳ ai, và rộng lượng đề nghị giải quyết toàn bộ vấn đề với giá 20.000 USD, hãy tự hỏi làm sao họ có được số điện thoại của bạn."
Bài học cho doanh nghiệp Việt Nam
Với làn sóng tấn công ransomware đang gia tăng tại Việt Nam, các doanh nghiệp cần hết sức thận trọng khi tìm kiếm dịch vụ khôi phục dữ liệu. Hãy luôn xác minh danh tính của bất kỳ bên thứ ba nào tự xưng là "chuyên gia" và tuyệt đối không làm việc với những tổ chức không rõ nguồn gốc liên hệ một cách đột ngột. Bên cạnh đó, việc có sẵn một kế hoạch sao lưu dữ liệu định kỳ và quy trình ứng phó sự cố rõ ràng là cách tốt nhất để giảm thiểu thiệt hại trước các cuộc tấn công ngày càng tinh vi.
Mọi khoản tiền trả cho tội phạm – dù là cho băng nhóm gốc hay cho kẻ tự xưng là "cứu tinh" – đều không mang lại sự an toàn thực sự. Thay vào đó, đầu tư vào an ninh mạng chủ động mới là "khoản phí bảo hiểm" khôn ngoan nhất mà doanh nghiệp có thể chi trả.