Theo Reuters đưa tin ngày 7/8, dựa trên dữ liệu do Reuters truy cập từ Google và các nguồn tình báo trên Internet, trong vòng một tháng qua, các tin tặc mã độc tống tiền đã sử dụng cuộc gọi điện thoại để xâm nhập các nạn nhân, nhắm đến hàng chục tổ chức tài chính nổi tiếng của Mỹ và các doanh nghiệp khác.
Theo số liệu, các tin tặc này đã thiết kế các trang web nhằm đánh cắp mật khẩu của nhân viên các công ty cổ phần tư nhân và doanh nghiệp tài chính. Các mục tiêu bao gồm Blackstone, Bridgewater Associates, Apollo Global Management, Bain Capital, KKR, TPG, CME Group, Clearlake Capital và Moody's, cùng nhiều doanh nghiệp khác. Trong một bài đăng trên blog về hoạt động tấn công của tin tặc được Google công bố vào hôm thứ Năm, công ty cho biết các tin tặc này hoạt động dưới nhiều bí danh, bao gồm Redact, Pink, Falcon và Helix.
Theo thông tin được đưa, Google từ chối bình luận về kết quả điều tra của Reuters. Trên blog của mình, Google cho biết rằng trong một số trường hợp, một số công ty (không nêu tên) đã trả tiền chuộc cho các hacker. Reuters không thể xác định công ty nào đã bị hacker xâm nhập thành công.
Theo Reuters, các chuyên gia cho biết hacker nhắm vào ngành tài chính bằng các thủ đoạn ít công nghệ hơn như điện thoại, cho thấy dù có các quy trình bảo mật phức tạp và mối đe dọa được dẫn dắt bởi AI, thì cách thức cũ nhất vẫn là hiệu quả nhất. Nếu thành công, nhiều khả năng các cuộc tấn công của hacker sẽ đe dọa dữ liệu của một số công ty cổ phần tư nhân lớn nhất tại Mỹ, những công ty cung cấp vốn cho các công ty khác.
“Vì bây giờ các bức tường phòng thủ đã trở nên rất phức tạp và công nghệ cao, chúng ta chỉ cần lừa được người gác để mở cửa là được.” Lee Clark, giám đốc sản xuất thông tin tình báo mối đe dọa mạng của ISAC trong lĩnh vực bán lẻ và khách sạn, nói. “Yếu tố con người chính là lý do khiến mọi thứ lan truyền bùng phát như vậy.”
Trong bài blog, Google cho biết các hacker gần đây đã chuyển sự chú ý sang lĩnh vực cổ phần tư nhân, các công ty luật và các tổ chức xếp hạng tài chính. Austin Larsen, nhà phân tích mối đe dọa cấp cao của nhóm đe dọa thuộc Google, cho biết các hacker thường lựa chọn ngành mục tiêu dựa trên các tính toán về tài chính và nhiều khi “được việc”. “Trên thực tế là vì tiền.” Larsen nói: “Họ cho rằng các công ty hoặc tổ chức này có dữ liệu đủ nhạy cảm; nếu dữ liệu bị đánh cắp, họ sẽ sẵn sàng trả tiền để ngăn rò rỉ dữ liệu.”
Báo cáo cho biết Google không nêu tên bất kỳ công ty nào cụ thể là mục tiêu của các cuộc tấn công hacker. Reuters đã chạy 72 trang web độc hại được liệt kê trong báo cáo của Google trên các nền tảng tình báo mạng như DomainTools và urlscan, rồi giải ngược được nhiều bẫy trực tuyến nhắm vào từng công ty mà hacker sử dụng. Các nền tảng này đã gắn cờ các tên miền phụ độc hại được thiết kế riêng cho từng công ty. Về các tên miền phụ này, Larsen nhìn chung cho rằng: “Chúng có thể đã từng được dùng để thử xâm nhập”, nhưng ông cũng nhắc nhở: “Không phải mọi nỗ lực đều thành công.”
Báo cáo đề cập rằng Google cho biết các hacker đã sử dụng các “chiến thuật kỹ thuật xã hội tinh vi”, liên hệ với họ thông qua điện thoại di động cá nhân của nhân viên, giả vờ gọi điện từ tổng đài của công ty; đôi khi thậm chí hiển thị đúng số điện thoại tổng đài. Hacker nói với đối tượng mục tiêu rằng bộ phận CNTT có chỉ đạo khẩn yêu cầu họ cập nhật khóa mật khẩu hoặc xác thực đa yếu tố, và hướng dẫn nhân viên truy cập các trang web bẫy được thiết lập với các tên miền như “passkeyhelpdesk” hoặc “secure-passkey”. Nếu nhân viên nhập mật khẩu theo hướng dẫn, hacker sẽ lấy mã dự phòng của họ theo thời gian thực qua cuộc gọi (thường được gửi qua tin nhắn SMS hoặc được tạo bởi ứng dụng) và chiếm quyền tài khoản của họ trước khi cuộc gọi kết thúc.
Larsen cho biết, ý tưởng cho rằng thủ đoạn này đặc biệt “cao tay” là sai. “‘Cao tay’ không phải là từ phù hợp, nhưng nó quả thực rất hiệu quả.”
Báo cáo cho thấy Reuters không thể liên hệ với cái gọi là hacker. Redact (từng có tên là Blackfile) cho biết trên trang web dark web của mình rằng hacker của họ “không có động cơ chính trị hay đạo đức” và “hiện không nhận phỏng vấn từ giới truyền thông”. Trên trang web của mình, Falcon thừa nhận có liên quan đến Redact, nhưng cho rằng không liên quan đến Helix hay Pink.
Larsen cho biết, hiện chưa rõ những hacker này rốt cuộc là ai và giữa họ có quan hệ gì với nhau. Dù họ sử dụng những danh xưng khác nhau, ông nói rằng dường như họ được liên kết với nhau thông qua một hạ tầng chung. “Vẫn còn một số yếu tố chưa biết ở đây.” Ông nói.
Theo báo cáo, các nỗ lực tấn công của những hacker này đã gây chấn động trên phố Wall. Chẳng hạn, theo tiết lộ của một người trong cuộc, công ty quản lý tài sản Point72 cho nhà đầu tư biết rằng công ty từng là mục tiêu của hacker. Người trong cuộc này và một người trong cuộc khác cho biết các hacker cũng đã từng cố gắng xâm nhập các quỹ phòng hộ khác, bao gồm Two Sigma Investments và Citadel; tên của hai công ty này cũng xuất hiện trong dữ liệu Reuters tra cứu. Two Sigma không trả lời yêu cầu phỏng vấn. Citadel và Point72 thì từ chối nhận phỏng vấn.
Báo cáo cho biết, dựa trên bài viết blog và dữ liệu của Google, trước khi các hacker chuyển hướng sang các tổ chức tài chính, đã có nhiều công ty khác nằm trong phạm vi nhắm đến của chúng.
Dữ liệu cho thấy, chỉ trong vòng năm tuần gần đây, những tội phạm mạng này đã cài bẫy kỹ thuật số cho hơn 200 công ty, trong đó có các công ty đặt xe công nghệ như Uber, công ty môi giới trực tuyến Zillow, hãng thời trang denim Levi Strauss, cùng nhiều công ty luật như Paul Hastings và Greenberg Traurig.
Uber, Zillow, Paul Hastings và Levi Strauss không phản hồi yêu cầu phỏng vấn. Greenberg Traurig, trong một tuyên bố, cho biết công ty “không hề xảy ra rò rỉ dữ liệu, vì chúng tôi có nhiều lớp giao thức bảo mật để bảo vệ dữ liệu khách hàng và của văn phòng chúng tôi”, nhưng tuyên bố này không nêu chi tiết. (Trung tân Kinh Vĩ APP)
Biên tập: Trương Gia Di
Hợp tác kinh doanh như quảng cáo, vui lòng bấm vào đây
Nghiêm cấm đăng lại bài viết này nếu chưa được cấp phép chính thức; vi phạm bản quyền sẽ bị truy cứu trách nhiệm pháp lý