Chuyện lạ thời @: Tin tặc đăng tin tuyển dụng nhau gữa thanh thiên bạch nhật

Bảo Nam |

Brian Krebs, một nhà báo chuyên về bảo mật, đã phát hiện sự gia tăng của các nhóm tội phạm trong việc thuê ngoài các "nhà thầu phụ" để phụ trách việc hack ransomware .

Ransomware là một loại phần mềm độc hại có khả năng hạn chế quyền truy cập vào các máy tính bị nhiễm, từ đó cho phép tin tặc đòi tiền nạn nhân để dỡ bỏ các hạn chế. Một số ransomware được kích hoạt ngay lập tức sau khi bị lây nhiễm từ thư rác để kiểm soát thiết bị, trong khi những phần mềm khác có khả năng ẩn thân cho đến khi máy tính bị nhiễm kiểm soát toàn bộ hệ thống mạng mà nó được kết nối.

Các nhóm tội phạm thường lựa chọn ransomware loại tiềm ẩn, chẳng hạn như loại sử dụng máy tính bị nhiễm đầu tiên làm chỗ dựa để xâm nhập vào máy tính của quản trị viên hoặc xâm nhập vào hệ thống sao lưu để chuẩn bị cho các tình huống có thể gây ra nhiều thiệt hại hơn. Sau đó, chúng sẽ giới hạn các chức năng của người dùng.

Nhưng có một vấn đề là ở giai đoạn xâm nhập thiết bị của quản trị viên, là một công việc đòi hỏi kỹ năng chuyên môn cao bởi nó bao gồm nhiều thao tác đặc biệt như phá vỡ hệ thống bảo mật trên máy tính của người quản trị.

Chuyện lạ thời @: Tin tặc đăng tin tuyển dụng nhau gữa thanh thiên bạch nhật - Ảnh 1.

Có một câu ngạn ngữ trong lĩnh vực bảo mật thông tin là: "Mọi công ty đều được kiểm tra khả năng bảo mật, cho dù họ có trả tiền cho ai đó để làm điều này hay không."

Và theo báo cáo mới của Krebs, quá trình hack này đòi hỏi rất nhiều nỗ lực và có thể mất nhiều tháng hoặc lâu hơn nữa. Vì vậy, trong những năm gần đây, số lượng các nhóm tội phạm giao phó công việc hack khó khăn này cho các "thầu phụ" đang gia tăng nhanh chóng.

Một trong những nhóm tội phạm nổi tiếng chuyên nhận thầu phụ cho một số nhiệm vụ hack này là Dr. Samuil, rất có tiếng trên diễn đàn tội phạm mạng của Nga. Dr.Samuil đôi khi tuyển dụng các nhà thầu phụ nhỏ hơn để xử lý công việc hack tại diễn đàn này. Một trong các quảng cáo tuyển dụng của nhóm này như sau:

- Có kinh nghiệm về lưu trữ đám mây và VMware ESXi

- Có kinh nghiệm trong Active Directory

- Những người có thể thực hiện các cuộc tấn công leo thang đặc quyền trên các tài khoản có đặc quyền hạn chế

Theo thông tin thu được từ quảng cáo cho vị trí tuyển dụng này thì Dr.Samuil đã có thông tin chính xác về số tiền có thể được tạo ra khi công ty mục tiêu bị tấn công bởi ransomware và người được cho là người kiểm soát dữ liệu tài chính của công ty.

Chuyện lạ thời @: Tin tặc đăng tin tuyển dụng nhau gữa thanh thiên bạch nhật - Ảnh 2.

Khi các hacker bắt tay với nhau, đó sẽ là thảm họa cho các công ty và tổ chức.

Trong một cuộc điều tra độc lập, Krebs cũng phát hiện ra rằng nhóm tội phạm Dr.Samuil này chính là tổ chức có tên Ruskod Networks Solutions, đang điều hành một dịch vụ VPN có tên "MultiVPN", chuyên dùng đề ẩn danh lưu lượng truy cập qua các máy chủ trên khắp thế giới và được các băng nhóm tội phạm mạng sử dụng nhiều. Tìm kiếm cho thấy tên miền Ruskod Networks Solutions đã được một người Nga tên là "Sergey Rakityansky" mua lại. Và một nguồn tin của Krebs cho biết Rakityansky chính là họ thật của người đứng đầu Dr.Samuil, một thanh niên 32 hoặc 33 tuổi, đang sống ở Bryansk, một thành phố nằm ở phía tây nam thủ đô Moscow, Nga.

Theo công ty an ninh mạng Intel 471, các quảng cáo như của Dr.Samuil khá phổ biến và có một số tội phạm mạng dày dạn kinh nghiệm đang là khách hàng của các dịch vụ tấn công ransomware, khi một nhóm tin tặc thuê các nhà thầu phụ để thực hiện một số công việc khó khăn. Có thể nói, một "hệ sinh thái tội phạm mạng" đã được hình thành để trao đổi các dịch vụ và sản phẩm hack giữa các băng nhóm với nhau.

"Trong thế giới ngầm của tội phạm mạng, các quyền truy cập bị xâm phạm vào các tổ chức được mua, bán và giao dịch một cách dễ dàng", Mark Arena, CEO của Intel 471 cho biết. "Một số chuyên gia bảo mật trước đây đã tìm cách giảm thiểu tác động kinh doanh mà tội phạm mạng có thể có đối với tổ chức của họ. Nhưng do thị trường phát triển nhanh chóng khiến các quyền truy cập bị xâm phạm và thực tế là chúng có thể được bán cho bất kỳ ai".

Trước đó, nhiều bằng chứng cho thấy phần mềm độc hại "TrickBot" do nhóm hacker "Lazarus" đã được phát tán trong cộng đồng tội phạm mạng ở Đông Âu. Nó cho thấy dường như một "hệ sinh thái tội phạm mạng" đã được hình thành để trao đổi các dịch vụ và sản phẩm hack giữa các băng nhóm với nhau.

Tham khảo krebsonsecurity

Đường dây nóng: 0943 113 999

Soha
Báo lỗi cho Soha

*Vui lòng nhập đủ thông tin email hoặc số điện thoại