Nghi phạm Canada thừa nhận vai trò trong chiến dịch tấn công hơn 165 tổ chức

Connor Riley Moucka, 26 tuổi, quốc tịch Canada, đã nhận tội tại Mỹ trong vụ án tấn công mạng quy mô lớn nhắm vào khách hàng của Snowflake. Snowflake là nhà cung cấp nền tảng dữ liệu đám mây, tức hệ thống cho phép doanh nghiệp lưu trữ, xử lý và phân tích dữ liệu trên hạ tầng internet thay vì máy chủ nội bộ. Theo Bộ Tư pháp Mỹ, Moucka và các đồng phạm đã xâm nhập môi trường đám mây của ít nhất 165 tổ chức trong giai đoạn từ tháng 2 đến tháng 10/2024, làm lộ hàng tỷ bản ghi dữ liệu khách hàng và thu về khoảng 2,5 triệu USD tiền chuộc.

Khai thác thông tin đăng nhập bị đánh cắp để đột nhập hệ thống

Giới chức cho biết nhóm này sử dụng thông tin đăng nhập bị đánh cắp, còn gọi là login credentials, để truy cập trái phép vào các tài khoản đám mây. Đây là tập hợp tên người dùng, mật khẩu hoặc mã xác thực giúp người dùng đăng nhập hệ thống. Dù hồ sơ tư pháp không nêu đích danh công ty phần mềm bị ảnh hưởng, các tình tiết trùng khớp với làn sóng tấn công năm 2024 nhằm vào khách hàng của Snowflake, trong đó có nhiều tên tuổi lớn như Ticketmaster, Santander và AT&T.

Phần mềm tự động săn dữ liệu giá trị cao

Trong thỏa thuận nhận tội, Moucka thừa nhận đã phát triển phần mềm tự động rà quét các môi trường đám mây đã bị xâm nhập để tìm dữ liệu có giá trị. Nói cách khác, đây là công cụ tự động hóa giúp tin tặc nhanh chóng phát hiện mục tiêu sinh lợi cao mà không cần kiểm tra thủ công từng hệ thống. Nhóm này đã đánh cắp hàng terabyte dữ liệu, đơn vị đo khối lượng dữ liệu rất lớn, tương đương hàng nghìn gigabyte, bao gồm hồ sơ ngân hàng, dữ liệu lương, số hộ chiếu, số bằng lái, số an sinh xã hội và cả số đăng ký DEA, tức mã định danh của Cơ quan Phòng chống Ma túy Mỹ dành cho một số cá nhân hoặc tổ chức được cấp phép liên quan đến chất kiểm soát.

Tống tiền nạn nhân và thậm chí quay lại đòi tiền lần hai

Sau khi lấy được dữ liệu, các đối tượng đe dọa công bố hoặc rao bán thông tin nếu nạn nhân không trả tiền chuộc. Đáng chú ý, Moucka cũng thừa nhận nhóm này đã quay lại ép ít nhất một nạn nhân thêm lần nữa sau khi tổ chức đó đã trả tiền vào tháng 5/2024. Vài tháng sau, chúng tiếp tục yêu cầu thêm tiền để không công khai hoặc bán dữ liệu khách hàng bị đánh cắp. Ở lần tống tiền thứ hai, nhóm này sử dụng hồ sơ bị đánh cắp liên quan đến một quan chức chính phủ và người thân trực hệ của một cựu quan chức.

Dữ liệu bị rao bán trên các diễn đàn tội phạm mạng

Các công tố viên cho biết dữ liệu bị đánh cắp còn được quảng cáo trên BreachForums, Exploit.in, XSS.is và qua Telegram. Đây là những diễn đàn hoặc kênh liên lạc thường xuất hiện trong thế giới tội phạm mạng, nơi dữ liệu bị rò rỉ, công cụ tấn công và dịch vụ phi pháp có thể được trao đổi. Nhóm này đã đòi ít nhất 6 triệu USD từ các nạn nhân và nhận khoảng 36 Bitcoin. Bitcoin là đồng tiền mã hóa hoạt động trên blockchain, tức sổ cái số phi tập trung ghi lại giao dịch mà không cần ngân hàng trung gian. Tại thời điểm đó, số Bitcoin này trị giá khoảng 2,5 triệu USD, trong đó Moucka thừa nhận đã bỏ túi ít nhất 495.000 USD.

Thiệt hại lan rộng tới hơn 100 triệu cá nhân

Bộ Tư pháp Mỹ ước tính các tổ chức nạn nhân chịu thiệt hại trực tiếp hơn 9,5 triệu USD. Con số này chưa bao gồm các tác động dây chuyền đối với ít nhất 100 triệu cá nhân có thông tin cá nhân bị phơi bày. Trong các vụ rò rỉ dữ liệu quy mô lớn, thiệt hại thực tế thường vượt xa chi phí khắc phục ban đầu, vì doanh nghiệp còn phải đối mặt với rủi ro kiện tụng, mất uy tín thương hiệu, chi phí giám sát tín dụng cho khách hàng và nguy cơ dữ liệu tiếp tục bị lạm dụng trong các vụ giả mạo danh tính.

Bị bắt tại Canada, dẫn độ sang Mỹ và chờ tuyên án

Moucka bị bắt tại Canada vào tháng 10/2024, chỉ vài tháng sau khi các nhà điều tra lần ra dấu vết liên quan đến chuỗi tấn công. Đến tháng 7 năm nay, nghi phạm bị dẫn độ sang Mỹ để hầu tòa. Anh ta dự kiến bị tuyên án vào ngày 27/10. Trong các tội danh đã nhận, hành vi đánh cắp danh tính nghiêm trọng, hay aggravated identity theft, mang mức án tù bắt buộc 2 năm và phải thi hành nối tiếp với các bản án khác. Mức hình phạt cuối cùng sẽ do thẩm phán liên bang quyết định.

Hồi chuông cảnh báo cho bảo mật đám mây doanh nghiệp

Vụ án thêm một lần cho thấy điểm yếu lớn của nhiều hệ thống đám mây không hẳn nằm ở bản thân nền tảng, mà ở việc thông tin đăng nhập bị lộ và khâu kiểm soát truy cập chưa đủ chặt. Với doanh nghiệp, bài học cốt lõi là phải áp dụng xác thực đa yếu tố, hay multi-factor authentication, nghĩa là yêu cầu nhiều hơn một bước xác minh khi đăng nhập; giám sát bất thường trong tài khoản; và hạn chế quyền truy cập theo nguyên tắc tối thiểu. Khi dữ liệu tập trung ngày càng nhiều trên các nền tảng như Snowflake, một tài khoản bị chiếm quyền có thể nhanh chóng trở thành cửa ngõ cho thảm họa an ninh mạng quy mô lớn.

Danh mục máy quét mã vạch

Máy quét mã vạch - Quét mã Qr - Quét mã vạch sản phẩm.

DÒNG MÁY CÓ DÂY

máy quét mã vạch không dây

DÒNG MÁY KHÔNG DÂY

DÒNG MÁY KIỂM KHO PDA

DÒNG MÁY FITMOUNT