Uber Freight tiếp tục hoạt động bình thường sau khi băng nhóm tống tiền Helix đột nhập hệ thống
Uber Freight đang điều tra một vụ vi phạm dữ liệu sau khi băng nhóm tống tiền Helix tuyên bố đánh cắp gần 1 triệu tệp tin từ các hệ thống của công ty. Mặc dù vậy, hãng vận tải logistics này khẳng định hoạt động kinh doanh không bị gián đoạn và đã liên hệ với cơ quan thực thi pháp luật liên bang. Sự việc này có liên quan đến cụm tấn công UNC6671, vốn nổi tiếng với chiến thuật lừa đảo qua điện thoại và đánh cắp thông tin đăng nhập.

Uber Freight tiếp tục hoạt động bình thường sau khi băng nhóm tống tiền Helix đột nhập hệ thống
Uber Freight, mảng logistics của tập đoàn Uber, đang điều tra một "sự cố an ninh dữ liệu" sau khi băng nhóm tống tiền Helix đưa tên công ty này lên trang web rò rỉ dữ liệu của chúng vào ngày 6/8. Helix tuyên bố đã đánh cắp gần 1 triệu tệp tin từ các hộp thư, tài khoản OneDrive, phòng kế toán và các kho dữ liệu khác. Đại diện Uber Freight cho biết hoạt động kinh doanh hằng ngày của công ty vẫn diễn ra bình thường và không bị gián đoạn.
Vụ việc đang được điều tra
Một phát ngôn viên của Uber Freight xác nhận với The Register rằng sự cố đang được điều tra và không làm ảnh hưởng đến hoạt động thường nhật của công ty.
"Chúng tôi đang điều tra một sự cố an ninh dữ liệu liên quan đến việc truy cập trái phép vào một phần hệ thống và kho dữ liệu của Uber Freight. Sự cố đã được xác định, ngăn chặn và khắc phục, đồng thời chúng tôi đã nhanh chóng liên hệ với cơ quan thực thi pháp luật liên bang."
"Không có bất kỳ tác động nào đến hoạt động kinh doanh của Uber Freight, vốn vẫn đang tiếp tục diễn ra bình thường mà không bị gián đoạn. Hệ thống của chúng tôi an toàn và hoạt động đầy đủ."
Uber Freight là ai?
Uber Freight là mảng logistics ít được biết đến hơn của hãng gọi xe phổ biến Uber. Công ty tự mô tả mình là "một trong những mạng lưới vận tải đa phương thức và quản lý vận chuyển lớn nhất Bắc Mỹ."
Theo thông tin trên website của công ty, họ quản lý 18 triệu chuyến hàng mỗi năm, vận chuyển lượng hàng hóa trị giá hơn 17 tỷ USD.
The Register đã không tải xuống các tệp tin mà Helix phát hành theo từng giai đoạn, và Uber Freight cũng không xác nhận hay phủ nhận tính xác thực của những dữ liệu đó.
Băng nhóm Helix và cụm tấn công UNC6671
Helix là một trong số những thương hiệu tống tiền mới xuất hiện gần đây, được các nhà nghiên cứu liên kết với cơ sở hạ tầng từng thuộc về BlackFile — nhóm đã ngừng hoạt động từ tháng 5.
Theo Google Threat Intelligence Group (GTIG), Helix dùng chung cơ sở hạ tầng với các thương hiệu Pink, Redact và Falcon. Google theo dõi toàn bộ cụm hoạt động này với mã hiệu UNC6671.
Các nhà khai thác liên quan đến UNC6671 thường sử dụng kỹ thuật vishing (gọi điện thoại lừa đảo) để xâm nhập ban đầu, đóng giả nhân viên tổng đài IT hỗ trợ việc di chuyển bảo mật bắt buộc. Google cho biết chúng liên hệ với nhân viên qua điện thoại cá nhân và dùng kỹ thuật đánh cắp mã xác thực thiết bị (device code phishing) để lấy thông tin đăng nhập và phiên xác thực trước khi rút dữ liệu từ các dịch vụ đám mây như Microsoft 365. Chúng cũng từng nhắm vào hạ tầng danh tính Okta.
Hướng đến các ngành giá trị cao
Các nhà nghiên cứu tin rằng những thương hiệu liên quan đến UNC6671 gần đây đã chuyển hướng sang các tổ chức trong những lĩnh vực giá trị cao hơn.
- Kể từ tháng 6, chúng ưu tiên nhắm vào công nghệ, vận tải và khách sạn.
- Trước đó, trong tháng 4 và tháng 5, chúng tập trung vào sản xuất, bất động sản, chăm sóc sức khỏe và bảo hiểm.
Vì sao nhiều thương hiệu xuất hiện sau khi BlackFile đóng cửa vẫn chưa rõ ràng. GTIG cho rằng chiến lược này có thể nhằm "phân chia hoạt động, che giấu quy mô vi phạm tổng thể và cô lập hậu quả đàm phán" — mặc dù vẫn có những giải thích hợp lý khác. Mâu thuẫn nội bộ về các vấn đề như xử lý tài chính và bảo mật hoạt động có thể dẫn đến sự chia rẽ trong UNC6671.
Các thành viên nòng cốt cũng có thể đang tìm cách kiểm soát các khâu xâm nhập và đánh cắp dữ liệu, trong khi thuê ngoài việc đàm phán và tống tiền. Một khả năng khác là các nhóm khác nhau chỉ đang sử dụng chung các công cụ lừa đảo được thương mại hóa.
Đối với người dùng và doanh nghiệp Việt Nam, vụ việc này là một lời nhắc nhở về tầm quan trọng của việc xác thực đa yếu tố (MFA) và thận trọng với các cuộc gọi tự xưng là nhân viên hỗ trợ kỹ thuật, đặc biệt khi các chiến dịch tấn công ngày càng tinh vi và nhắm vào chuỗi cung ứng logistics.
