Thông tin về cuộc tấn công từ nhóm mã độc ransomware KillSec
Cập nhật những tin tức an ninh mạng mới nhất, các cơ quan chức năng vừa triệt phá thành công cơ sở hạ tầng của nhóm tội phạm mạng KillSec. Chiến dịch phối hợp quốc tế này đã dẫn đến việc bắt giữ ba nghi phạm, trong đó người đứng đầu được xác định là một thiếu niên 16 tuổi.
Theo báo cáo từ Eurojust, nhóm này có liên quan đến gần 1.000 sự cố ransomware trên toàn cầu. Các đối tượng bị cáo buộc đã thực hiện hành vi đánh cắp dữ liệu nhạy cảm của các tổ chức, sau đó yêu cầu thanh toán tiền chuộc để ngăn chặn việc phát tán thông tin ra công chúng.
Phương thức hoạt động và chiến thuật của KillSec
Kể từ khi xuất hiện vào năm 2024, nhóm mã độc ransomware này đã xây dựng danh tiếng thông qua việc đánh cắp dữ liệu và sử dụng áp lực từ cộng đồng để tống tiền nạn nhân. Các nhà điều tra cho biết nhóm đã xâm nhập hệ thống thông qua các điểm yếu phần mềm và các điểm truy cập được bảo vệ kém, đặc biệt là nhắm mục tiêu vào môi trường lưu trữ đám mây.
Sau khi giành quyền truy cập, các đối tượng sao chép dữ liệu nạn nhân vào các hệ thống dưới sự kiểm soát của chúng. Để tăng sức ép, nhóm gửi các tệp tin mẫu bị đánh cắp làm bằng chứng và đe dọa công khai dữ liệu nếu nạn nhân từ chối trả tiền, một phương thức được gọi là tống tiền kép.
Cấu trúc nhóm và quy trình điều tra
Các cơ quan chức năng đã xác định nhiều vai trò khác nhau trong nhóm KillSec, bao gồm quản trị viên, nhà phát triển, người đàm phán và các cộng tác viên. Mặc dù sử dụng các bí danh trực tuyến và dịch vụ nhắn tin mã hóa để che giấu danh tính, các nghi phạm vẫn bị theo dõi sát sao.
Chiến dịch này có sự tham gia của các cơ quan thực thi pháp luật từ 9 quốc gia, bao gồm Bỉ, Phần Lan, Đức, Hy Lạp, Romania, Tây Ban Nha, Thụy Sĩ, Anh và Mỹ. Europol đã hỗ trợ bằng cách soạn thảo các báo cáo về hoạt động của nhóm, truy vết các giao dịch tiền điện tử và kiểm tra bằng chứng kỹ thuật số.
Kết quả của chiến dịch truy quét
Trong quá trình hành động, cảnh sát đã thực hiện tám cuộc khám xét và thu giữ các máy chủ được sử dụng để lưu trữ dữ liệu nạn nhân. Cơ quan chức năng đã bảo mật thành công ít nhất 110 TB dữ liệu bị đánh cắp và chiếm quyền kiểm soát các tên miền công khai của nhóm.
Việc thu giữ lượng lớn dữ liệu này sẽ hỗ trợ quá trình xác định các tổ chức bị ảnh hưởng mà trước đó không phát hiện ra sự cố. Công tác rà soát các thiết bị và máy chủ bị thu giữ đang được tiếp tục nhằm tìm kiếm thêm các thành viên tiềm năng và làm rõ các cuộc tấn công mạng liên quan khác.
Khuyến nghị bảo mật và an toàn thông tin
Vụ việc cho thấy tầm quan trọng của việc ưu tiên bảo mật đám mây và kiểm soát danh tính trong doanh nghiệp. Các tổ chức cần xem xét lại quyền lưu trữ trên đám mây, thực thi xác thực đa yếu tố, vá các hệ thống hướng internet một cách nhanh chóng và duy trì các bản sao lưu đã được kiểm thử để giảm thiểu rủi ro bảo mật.
KillSec trước đây từng nhắm mục tiêu vào các môi trường CNTT y tế, nơi các cấu hình đám mây yếu và các ứng dụng chưa được vá lỗi thường xuyên làm lộ thông tin nhạy cảm. Bạn có thể tìm hiểu thêm về các rủi ro từ hoạt động của KillSec trong lĩnh vực y tế để có cái nhìn tổng quan hơn.










