Silent Ransom Group: Bóc trần chiến dịch tống tiền 200 triệu USD không cần mã hóa
Phân tích kỹ thuật về chiến dịch tống tiền của Silent Ransom Group (UNC3753), nhóm tội phạm mạng thu lợi hơn 200 triệu USD thông qua kỹ thuật social engineering thay vì mã hóa dữ liệu.

- Chiến dịch tống tiền phi mã hóa: Silent Ransom Group (còn gọi là Luna Moth hoặc UNC3753) đã thu lợi hơn 206 triệu USD từ 27 nạn nhân mà không cần triển khai mã độc mã hóa tệp tin.
- Phương thức tấn công: Nhóm tập trung vào kỹ thuật social engineering, giả mạo bộ phận hỗ trợ IT để chiếm quyền truy cập từ xa và đánh cắp dữ liệu nhạy cảm.
- Dấu vết tài chính: Phân tích blockchain cho thấy các giao dịch Bitcoin quy mô lớn, với một ví thu gom nhận khoảng 344 BTC trong vòng 6 tuần.
- Khuyến nghị phòng thủ: Tăng cường xác thực đa yếu tố (MFA) chống phishing và kiểm soát chặt chẽ các công cụ truy cập từ xa (RMM).
Tổng quan về chiến dịch của Silent Ransom Group
Các tệp nhật ký trò chuyện (chat logs) bị rò rỉ gần đây đã phơi bày hoạt động của Silent Ransom Group, một nhóm tội phạm mạng nguy hiểm đã thu về khoảng 206,95 triệu USD từ 27 doanh nghiệp chỉ trong vòng 6 tháng. Điểm đáng chú ý nhất trong chiến dịch này là việc nhóm không sử dụng mã độc tống tiền (ransomware) truyền thống để mã hóa dữ liệu, mà thay vào đó, chúng áp dụng mô hình tống tiền dựa trên dữ liệu (data extortion).
Theo các nhà nghiên cứu bảo mật, nhóm này - được theo dõi dưới định danh UNC3753 hoặc Luna Moth - đã nổi lên sau khi nhóm Conti ngừng hoạt động vào năm 2022. Thay vì làm gián đoạn hệ thống bằng cách khóa tệp, chúng tập trung vào việc đánh cắp các hồ sơ nhạy cảm và đe dọa công khai chúng nếu nạn nhân không đáp ứng yêu cầu thanh toán.
Phân tích kỹ thuật: TTPs và Chuỗi tấn công
Chiến dịch của Silent Ransom Group dựa trên sự kết hợp giữa kỹ thuật tâm lý xã hội (social engineering) và các công cụ quản trị từ xa hợp pháp (LOLBAS - Living Off the Land Binaries and Scripts). Quy trình tấn công thường diễn ra như sau:
- Giai đoạn tiếp cận: Kẻ tấn công thực hiện các cuộc gọi giả mạo bộ phận hỗ trợ IT (Helpdesk) của doanh nghiệp, thuyết phục nhân viên cấp quyền truy cập từ xa vào máy trạm.
- Giai đoạn leo thang: Sử dụng các công cụ như WinSCP hoặc Rclone để trích xuất dữ liệu từ hệ thống nội bộ lên các máy chủ đám mây do kẻ tấn công kiểm soát.
- Giai đoạn tống tiền: Sau khi nắm giữ dữ liệu, nhóm gửi thông báo tống tiền, đe dọa phát tán thông tin khách hàng hoặc dữ liệu tài chính nhạy cảm nếu không nhận được khoản thanh toán bằng tiền điện tử.
Việc sử dụng các công cụ hợp pháp giúp kẻ tấn công dễ dàng vượt qua các giải pháp EDR (Endpoint Detection and Response) truyền thống, vốn thường tập trung vào việc phát hiện các hành vi mã hóa tệp tin bất thường thay vì giám sát lưu lượng truy cập dữ liệu ra ngoài.
Bảng thống kê các nạn nhân và khoản thanh toán báo cáo
| Tên tổ chức | Khoản thanh toán (USD) | Trạng thái xác nhận |
|---|---|---|
| White & Case | 30,000,000 | Chưa xác nhận |
| Dentons | 21,000,000 | Chưa xác nhận |
| Squire Patton Boggs | 20,000,000 | Chưa xác nhận |
| Weil | 19,000,000 | Đã xác nhận tấn công |
| Blank Rome | 17,500,000 | Đã xác nhận (tháng 5/2026) |
Dữ liệu từ các cuộc trò chuyện cho thấy mức thanh toán trung bình là 6 triệu USD, với các khoản dao động từ 100.000 USD đến 30 triệu USD. Mặc dù các con số này chưa được kiểm toán độc lập, phân tích blockchain từ Crystal Intelligence đã xác nhận sự tồn tại của các luồng tiền lớn khớp với thời điểm diễn ra các cuộc đàm phán trong nhật ký chat.
Hướng dẫn phòng thủ và giảm thiểu rủi ro
Để đối phó với các mối đe dọa từ nhóm UNC3753, các tổ chức cần thực hiện các biện pháp hardening hệ thống nghiêm ngặt:
- Xác thực đa yếu tố (MFA): Triển khai MFA chống phishing (như FIDO2/WebAuthn) để ngăn chặn việc chiếm đoạt tài khoản ngay cả khi kẻ tấn công có được mật khẩu.
- Kiểm soát truy cập từ xa: Hạn chế quyền cài đặt và sử dụng các công cụ RMM (Remote Monitoring and Management) không được phê duyệt.
- Đào tạo nhận thức: Tổ chức các buổi diễn tập giả lập cuộc gọi hỗ trợ IT giả mạo để nhân viên nhận diện các dấu hiệu lừa đảo.
- Giám sát lưu lượng: Thiết lập các quy tắc cảnh báo trên SIEM/NDR đối với các hành vi truyền tải dữ liệu lớn (data exfiltration) ra các dịch vụ lưu trữ đám mây công cộng.
⚠️ Cảnh báo quan trọng: Việc hệ thống vận hành bình thường không đồng nghĩa với việc dữ liệu của bạn an toàn. Kẻ tấn công có thể đã đánh cắp dữ liệu nhạy cảm mà không để lại dấu vết mã hóa, do đó việc giám sát lưu lượng mạng (Egress traffic) là ưu tiên hàng đầu.
Tham khảo thêm thông tin về các kỹ thuật tấn công tại MITRE ATT&CK Framework để xây dựng các kịch bản săn tìm mối đe dọa (Threat Hunting) hiệu quả hơn trong môi trường doanh nghiệp.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.



