Theo dữ liệu từ Google và các thông tin tình báo internet được Reuters rà soát, trong tháng qua, một nhóm tin tặc tống tiền sử dụng thủ đoạn gọi điện để xâm nhập hệ thống đã nhắm tới hàng chục định chế tài chính và doanh nghiệp lớn tại Mỹ.
![]() |
| Các định chế, tổ chức tài chính Mỹ đang trở thành mục tiêu của các tin tặc trong thời gian gần đây |
Dữ liệu cho thấy tin tặc đã dựng các trang web giả mạo nhằm đánh cắp mật khẩu của nhân viên tại nhiều công ty đầu tư tư nhân và tổ chức tài chính, trong đó có Blackstone, Bridgewater Associates, Apollo Global Management, Bain Capital, KKR, TPG, CME Group, Clearlake Capital và Moody's, cùng một số doanh nghiệp khác. Trong bài đăng trên blog công bố ngày 6/8, Google cho biết nhóm tấn công hoạt động dưới nhiều tên gọi khác nhau, gồm Redact, Pink, Falcon và Helix.
Google từ chối bình luận về các phát hiện của Reuters. Theo bài đăng của Google, trong một số trường hợp, các công ty không được nêu tên đã trả tiền chuộc cho tin tặc. Reuters chưa thể xác định những doanh nghiệp nào đã bị xâm nhập thành công.
Theo giới chuyên gia, việc tin tặc sử dụng những chiến thuật công nghệ thấp như gọi điện để nhắm vào ngành tài chính cho thấy, dù các chương trình bảo mật ngày càng tinh vi và các mối đe dọa do trí tuệ nhân tạo hỗ trợ gia tăng, những thủ đoạn cũ vẫn có thể mang lại hiệu quả lớn. Nếu thành công, các vụ tấn công có nguy cơ làm lộ dữ liệu của một số công ty đầu tư tư nhân lớn tại Mỹ, vốn là nguồn cung cấp vốn quan trọng cho nhiều doanh nghiệp.
Ông Lee Clark, quản lý sản xuất thông tin tình báo về mối đe dọa mạng tại Retail and Hospitality ISAC, nhận định rằng khi các lớp phòng vệ ngày càng hiện đại và công nghệ cao, tin tặc chỉ cần đánh lừa người gác cổng mở cửa cho chúng. Theo ông Clark, yếu tố con người là nguyên nhân khiến hình thức tấn công này bùng phát mạnh.
KKR, Bain Capital, Clearlake Capital, CME, TPG và Apollo từ chối bình luận. Blackstone, Bridgewater Associates và Moody's chưa phản hồi ngay các yêu cầu bình luận.
Trong bài đăng trên blog, Google, công ty thuộc Alphabet, cho biết tin tặc gần đây đã chuyển sự chú ý sang các quỹ đầu tư tư nhân, công ty luật và các tổ chức xếp hạng tín nhiệm.
Ông Austin Larsen, nhà phân tích mối đe dọa chính tại Nhóm Tình báo Mối đe dọa của Google, cho rằng tin tặc thường lựa chọn mục tiêu dựa trên tính toán tài chính và không ít lần đạt được mục đích. Theo ông Larsen, động cơ cốt lõi là tiền. Nhóm tấn công tin rằng các công ty hoặc tổ chức này nắm giữ dữ liệu đủ nhạy cảm để nếu bị đánh cắp, nạn nhân có thể chấp nhận trả tiền nhằm ngăn chặn hậu quả.
Mặc dù Google không nêu tên bất kỳ mục tiêu nào của tin tặc, song hãng Reuters cho biết đã phân tích ngược nhiều bẫy trực tuyến được thiết kế riêng cho từng công ty bằng cách đưa 72 trang web độc hại do Google liệt kê trong báo cáo vào các nền tảng tình báo web như DomainTools và urlscan. Các nền tảng này đã gắn cờ những tên miền phụ độc hại được xây dựng riêng cho từng doanh nghiệp.
Nói về các tên miền phụ này, ông Larsen cho rằng toàn bộ đều có khả năng được dùng trong các nỗ lực xâm nhập, dù không phải trường hợp nào cũng thành công.
Theo Google, tin tặc sử dụng các chiến thuật kỹ thuật xã hội tinh vi, tiếp cận nhân viên qua điện thoại di động cá nhân và giả danh bộ phận hỗ trợ kỹ thuật của công ty, đôi khi còn hiển thị đúng số điện thoại của bộ phận này. Chúng thông báo với nạn nhân rằng bộ phận công nghệ thông tin có chỉ thị khẩn cấp yêu cầu cập nhật mật khẩu hoặc xác thực đa yếu tố, sau đó hướng dẫn truy cập vào các trang web cài bẫy có tên miền như “passkeyhelpdesk” hoặc “secure-passkey”. Khi nhân viên làm theo hướng dẫn và nhập mật khẩu, tin tặc tiếp tục thu thập mã dự phòng, thường được gửi qua tin nhắn hoặc tạo bởi ứng dụng xác thực, ngay trong cuộc gọi để chiếm đoạt tài khoản trước khi kết thúc liên lạc.
Tuy nhiên, ông Larsen cho rằng không nên xem đây là chiến thuật quá tinh vi. Theo ông, đây không hẳn là sự tinh vi về kỹ thuật, mà là một phương thức tấn công có hiệu quả cao.
Reuters chưa thể liên hệ với nhóm tin tặc. Trên trang darknet, Redact, trước đây được biết đến với tên Blackfile, cho biết nhóm này không có động cơ chính trị hay đạo đức và hiện không trả lời câu hỏi từ báo chí.
Ông Larsen cho biết hiện vẫn chưa rõ chính xác danh tính các nhóm tin tặc cũng như mối liên hệ giữa họ. Dù sử dụng nhiều tên gọi khác nhau, các nhóm này dường như có liên quan thông qua hạ tầng chung.
Theo ông Larsen, vẫn còn nhiều điểm chưa rõ trong chiến dịch tấn công này.
Các vụ tấn công mạng, một số từng được Bloomberg đưa tin trước đó, đã gây chú ý lớn tại Phố Wall. Chẳng hạn, theo một nguồn tin am hiểu vụ việc, Point72 Asset Management đã thông báo với nhà đầu tư vào ngày 5/8 rằng công ty bị tin tặc nhắm mục tiêu.
Nguồn tin này và một nguồn tin thứ hai am hiểu vấn đề cho biết tin tặc cũng đã tìm cách xâm nhập một số quỹ đầu cơ khác, trong đó có Two Sigma Investments và Citadel. Tên của hai công ty này cũng xuất hiện trong dữ liệu mà Reuters rà soát.
Two Sigma chưa phản hồi các yêu cầu bình luận, trong khi Citadel và Point72 từ chối bình luận.
Theo bài đăng trên blog của Google và dữ liệu liên quan, trước khi chuyển hướng sang các tổ chức tài chính, tin tặc đã nhắm tới một loạt doanh nghiệp thuộc nhiều lĩnh vực khác.
Dữ liệu cho thấy chỉ trong năm tuần qua, tội phạm mạng đã tạo bẫy kỹ thuật số cho hơn 200 công ty, bao gồm Uber, Zillow, Levi Strauss, cùng một số công ty luật như Paul Hastings và Greenberg Traurig.
Uber, Zillow, Paul Hastings và Levi Strauss chưa phản hồi các yêu cầu bình luận. Trong một tuyên bố, Greenberg Traurig cho biết công ty không bị rò rỉ dữ liệu nhờ các lớp giao thức bảo mật được thiết lập để bảo vệ dữ liệu khách hàng cũng như dữ liệu nội bộ, song không cung cấp thêm chi tiết.