Vụ ExfilSquad và 100.000 hồ sơ cảnh sát Anh: Dấu chân tiền số trên con đường rửa tiền
Vũ Dũng
Đầu tháng Tám, trên một trang web tối, một tổ chức tự xưng là ExfilSquad bất ngờ đăng tải danh sách dữ liệu. Con số gây chấn động: hơn 100.000 hồ sơ cảnh sát Anh. Không có mã hóa tập tin, không có chiến dịch ransomware kinh điển. Chỉ có dữ liệu bị đánh cắp và một tối hậu thư: nộp tiền chuộc bằng tiền mã hóa, nếu không toàn bộ sẽ bị phát tán công khai. The Times đã xác nhận tính xác thực của danh sách. Tên, email, lĩnh vực công việc – những mảnh ghép nhỏ nhưng đủ để tạo thành một kho vũ khí cho các cuộc tấn công có chủ đích.
Tôi đọc tin này lúc 2 giờ sáng tại New York. Tôi không thể ngừng nghĩ về một địa chỉ ví nào đó trên blockchain – nơi có thể đã nhận một khoản tiền chuộc, và bắt đầu hành trình rửa tiền qua mixer, privacy coin, sàn phi tập trung. "Sự kiện hiếm là nơi câu chuyện thật bắt đầu." Nhưng với tôi, câu chuyện thật không nằm ở vụ hack. Nó nằm ở phía sau lời đe dọa: dòng tiền số sẽ đi đâu?
ExfilSquad là một tổ chức mới nổi, chưa từng xuất hiện trong các báo cáo của hãng bảo mật trước đó. Chúng tuyên bố đã xâm nhập 15 công ty và cơ quan chính phủ, bao gồm cả Microsoft. Nhưng mối đe dọa nghiêm trọng nhất là dữ liệu từ Bộ Quốc phòng, Bộ Nội vụ, Cơ quan Tội phạm Quốc gia (NCA), Cục Công tố Hoàng gia (CPS) và hơn 114.000 người đăng ký PNLD. Số liệu cụ thể: 2.615 nhân viên CPS, 617 nhân viên Bộ Nội vụ, 588 nhân viên NCA, 402 nhân viên Bộ Quốc phòng. Các nhà nghiên cứu độc lập đặt câu hỏi về con số 135.000 bản ghi – nghi ngờ nó bị thổi phồng hoặc chứa dữ liệu trùng lặp.
Đây không phải là vụ tấn công nhà nước đầu tiên ở châu Âu. Năm 2024, một nhóm có liên hệ Iran đã tấn công hệ thống cấp nước ở nhiều quốc gia, và từng cố gắng bán dữ liệu lấy Bitcoin. Nhưng ExfilSquad có một điểm khác: chúng hoàn toàn nhắm vào dữ liệu cá nhân của lực lượng thực thi pháp luật, một khu vực cực kỳ nhạy cảm về an ninh quốc gia. Điều này cho thấy hoặc là chúng được trả tiền bởi một thế lực có chủ đích, hoặc là chúng đang muốn tạo dựng thương hiệu trên thị trường chợ đen bằng một cú đánh lớn.
Điều khiến vụ việc đặc biệt: ExfilSquad không mã hóa dữ liệu của nạn nhân. Chúng chỉ đánh cắp và đe dọa công khai. Đây là mô hình "tống tiền thuần túy" (pure extortion). Không cần phát triển malware phức tạp, không cần duy trì hạ tầng ransomware lâu dài. Chỉ cần xâm nhập một lần, thu thập dữ liệu nhạy cảm, rồi biến nó thành tài sản thế chấp trên bàn đàm phán. Chi phí thấp hơn, tốc độ nhanh hơn, và khả năng bị phát hiện thấp hơn so với ransomware truyền thống.
Khi thanh toán được thực hiện – nếu được thực hiện – tiền sẽ chảy vào một hệ thống rửa tiền có cấu trúc rõ ràng. Bài báo gốc nhắc đến mixer, privacy coin và sàn giao dịch phi tập trung không KYC. Đó là con đường quen thuộc trong giới tội phạm mạng. Nhưng mỗi bước đều để lại dấu chân trên chuỗi. Và với những ai biết đọc dữ liệu, dấu chân đó nói lên nhiều điều hơn là lời đe dọa.
Hãy bắt đầu từ mô hình tấn công. Khi một tổ chức mới nổi như ExfilSquad nhắm vào hệ thống của chính phủ Anh, có hai khả năng: hoặc chúng sở hữu kỹ năng tấn công mạng đủ mạnh để tự xâm nhập, hoặc chúng mua quyền truy cập từ những kẻ trung gian. Các nhà phân tích an ninh mạng gọi nhóm này là "Initial Access Brokers" (IAB) – những kẻ chuyên bán thông tin đăng nhập VPN, RDP, hoặc các lỗ hổng đã biết trên dark web. Tôi nghiêng về giả thuyết thứ hai. Vì sao? Vì bài báo không đề cập đến bất kỳ lỗ hổng zero-day nào. Các cơ quan chính phủ Anh có quy trình vá lỗi tương đối nghiêm ngặt. Việc mua thông tin đăng nhập từ IAB là con đường ngắn hơn, rẻ hơn, và khó bị truy vết hơn nhiều so với việc tự mày mò khai thác lỗ hổng.
Nhưng dù xâm nhập bằng cách nào, dữ liệu mà chúng thu được là một kho báu thực sự. Danh sách hồ sơ cảnh sát không chỉ là một tập hợp tên. Nó bao gồm email công việc, lĩnh vực chuyên môn, đơn vị công tác. Với những kẻ tấn công có tổ chức, đây là nguyên liệu hoàn hảo cho các chiến dịch lừa đảo có chủ đích – không chỉ nhắm vào chính các sĩ quan, mà còn vào gia đình, bạn bè, đồng nghiệp của họ. SIM swapping, chiếm đoạt tài khoản, tống tiền cá nhân. Một vụ rò rỉ dữ liệu như thế này có thể tạo ra hệ quả kéo dài nhiều năm, ngay cả khi không có khoản tiền chuộc nào được trả.
Bây giờ đến phần tôi quan tâm nhất: dòng tiền. Bài báo không nêu rõ loại tiền mã hóa mà ExfilSquad yêu cầu. Nhưng dựa trên mô hình hoạt động của các nhóm ransomware hiện đại, có hai kịch bản.
Kịch bản thứ nhất: chúng yêu cầu Bitcoin. Đây là lựa chọn phổ biến vì thanh khoản cao, dễ chuyển đổi. Nhưng Bitcoin là một cuốn sổ cái công khai. Mọi giao dịch đều có thể bị theo dõi. Nếu chúng nhận tiền tại một địa chỉ ví được công khai, các công ty phân tích chuỗi như Chainalysis, Elliptic sẽ lập tức gắn cờ địa chỉ đó. Từ đó, chúng phải chuyển tiền qua mixer hoặc sàn phi tập trung để cắt đứt dấu vết. Nhưng các mixer lớn như Tornado Cash đã bị OFAC trừng phạt. Dòng tiền đi qua Tornado Cash giờ đây là một tín hiệu đỏ. Khả năng bị bắt tăng lên đáng kể.
Kịch bản thứ hai: chúng yêu cầu Monero (XMR). Đây là lựa chọn của những kẻ có kỷ luật và kiến thức kỹ thuật cao. Monero ẩn danh theo thiết kế. Dấu chân trên chuỗi gần như không thể truy vết nếu được sử dụng đúng cách. Nhưng thanh khoản của Monero thấp hơn nhiều. Việc chuyển đổi XMR thành tiền pháp định thường phải thông qua các sàn phi tập trung hoặc mạng lưới OTC. Và những kênh này ngày càng bị siết chặt. Nếu ExfilSquad chọn XMR, chúng cho thấy sự hiểu biết sâu sắc về cách vận hành của hệ thống tài chính số. Nếu chúng chọn Bitcoin, chúng có thể là một nhóm non trẻ, dễ mắc sai lầm.
Về chi phí rửa tiền, các dịch vụ mixer thường thu phí từ 5 đến 15 phần trăm tổng số tiền. OTC broker thu từ 2 đến 5 phần trăm. Nếu ExfilSquad cần rửa một khoản tiền chuộc lớn – giả sử từ vài trăm nghìn đến vài triệu USD – thì phí rửa tiền có thể lên tới 150.000 USD. Đó là một khoản chi phí đáng kể, nhưng vẫn rẻ hơn nhiều so với việc bị bắt. Tuy nhiên, việc sử dụng các dịch vụ này để lại một vệt dài dữ liệu trên chuỗi. Các công ty như Chainalysis đã xây dựng kho dữ liệu khổng lồ về các địa chỉ ví liên quan đến tội phạm. Chỉ cần một sơ suất nhỏ – chuyển tiền vào một sàn tuân thủ KYC – toàn bộ số tiền có thể bị đóng băng.
Lịch sử cho thấy cả hai kịch bản đều có tiền lệ. Vụ tấn công Colonial Pipeline năm 2021 yêu cầu Bitcoin; FBI đã thu hồi được một phần tiền chuộc bằng cách truy vết địa chỉ ví. Ngược lại, các nhóm có liên hệ với Triều Tiên như Lazarus Group nổi tiếng với việc sử dụng nhiều lớp mixer, chuyển đổi giữa BTC, ETH, XMR và các loại coin khác để làm phức tạp quá trình điều tra. Khi tôi nhìn vào ExfilSquad, tôi thấy một tổ chức còn non trẻ, có thể đang muốn xây dựng danh tiếng. Việc tuyên bố tấn công cả Microsoft khiến tôi hoài nghi. Một nhóm mới có thể xâm nhập Microsoft dễ dàng đến vậy? Rất có thể chúng đang thổi phồng chiến tích để tăng sức ép đàm phán. Và khi một nhóm thổi phồng năng lực, khả năng cao chúng cũng thổi phồng số lượng dữ liệu. Các nhà nghiên cứu đã nghi ngờ con số 135.000 bản ghi. Tôi đồng ý với hoài nghi đó.
Từ góc độ thị trường, vụ việc này không ảnh hưởng trực tiếp đến giá Bitcoin hay Ethereum. Nó không phải là một sự kiện liên quan đến thanh khoản hoặc thanh lý. Nhưng nó có tác động lan tỏa đến câu chuyện lớn hơn. Mỗi vụ tống tiền thành công bằng tiền mã hóa lại củng cố thêm định kiến "crypto là công cụ của tội phạm" trong mắt công chúng và các nhà hoạch định chính sách. Và mỗi định kiến như vậy thường dẫn đến các biện pháp siết chặt hơn: yêu cầu KYC nghiêm ngặt hơn, cấm các công cụ tăng cường quyền riêng tư, gây sức ép lên các sàn phi tập trung.
Có một chi tiết quan trọng mà nhiều người không để ý: vụ việc xảy ra đúng vào thời điểm chính phủ Anh đang chuẩn bị ban hành lệnh cấm thanh toán tiền chuộc trong khu vực công. Các nhà hoạch định chính sách có thể sử dụng vụ việc này như một minh chứng cho sự cần thiết của luật mới. Nhưng đồng thời, nó cũng tạo áp lực lên các sàn giao dịch tiền mã hóa tại Anh, buộc họ phải siết chặt quy trình giám sát giao dịch. Trong ngắn hạn, chi phí tuân thủ của các doanh nghiệp crypto tại Anh sẽ tăng lên. Trong dài hạn, điều này có thể khiến nhiều dự án nhỏ rời khỏi thị trường Anh.
Đây là điều mà hầu hết mọi người bỏ qua. Khi chính phủ Anh công bố kế hoạch cấm khu vực công trả tiền chuộc, phản ứng trực quan của công chúng là: "Tốt, đừng bao giờ nhượng bộ tội phạm". Nhưng tôi nhìn thấy một vấn đề ở đây. Nếu tội phạm biết nạn nhân không được phép trả tiền, chúng sẽ không còn lý do gì để giữ chữ tín. Thay vì xóa dữ liệu sau khi nhận tiền, chúng sẽ công khai toàn bộ ngay lập tức. Vụ việc sẽ chuyển từ một vụ tống tiền thành một vụ rò rỉ dữ liệu toàn phần. Hậu quả đối với an ninh cá nhân của các cảnh sát viên còn nghiêm trọng hơn nhiều so với việc mất một khoản tiền.
Giới truyền thông thường khung vụ việc này là "tội phạm dùng tiền mã hóa để tống tiền". Nhưng nhìn từ góc độ khác, chính sự minh bạch của blockchain có thể là vũ khí hữu hiệu nhất để chống lại loại tội phạm này. Nếu các nhóm tấn công yêu cầu Bitcoin, chúng đang để lại dấu vết rõ ràng. Các cơ quan thực thi pháp luật ngày càng thành thạo trong việc truy vết dòng tiền trên chuỗi. Vụ Colonial Pipeline là một ví dụ: FBI đã thu hồi 2,3 triệu USD chỉ trong vài ngày. Vậy nên, thay vì kêu gọi cấm tiền mã hóa, có lẽ chúng ta nên đầu tư nhiều hơn vào năng lực pháp lý và kỹ thuật để theo dõi những dấu vết này.
Và có một nghịch lý nữa. Các biện pháp trừng phạt mixer, siết chặt privacy coin, đẩy mạnh KYC tại các sàn tập trung – tất cả đều nhằm cắt đứt dòng tiền của tội phạm. Nhưng điều đó chỉ buộc chúng chuyển sang các kênh khó kiểm soát hơn. Sau lệnh trừng phạt Tornado Cash, dòng tiền bất hợp pháp không biến mất. Nó chuyển sang các giao thức mới, phi tập trung hơn, hoặc sử dụng XMR một cách triệt để hơn. Sau mỗi lần cấm, tôi về lại dữ liệu để ghi chú huyền thoại: dòng tiền không biến mất, nó chỉ đổi đường đi.
ExfilSquad không phải là một hiện tượng công nghệ. Đó là một đòn bẩy kinh tế. Tội phạm mạng đã trở thành một ngành công nghiệp với chuỗi cung ứng riêng, kênh phân phối riêng, hệ thống thanh toán riêng. Khi siết một đầu, đầu kia phình ra. Khi cấm thanh toán, dữ liệu bị phát tán. Khi cấm mixer, tội phạm tìm đến privacy coin. Khi cấm privacy coin, chúng sẽ tìm đến những công cụ chưa được phát minh. Cơn sốt không có mồi lửa thì chỉ là tro tàn – nhưng nếu mồi lửa nằm ngay trong hệ thống pháp lý, đám cháy sẽ còn dai dẳng hơn. Câu hỏi duy nhất tôi muốn đặt ra: liệu chúng ta có đủ dũng cảm để nhìn thẳng vào sự thật rằng, không có một khoản tiền chuộc nào có thể xóa đi dữ liệu đã bị đánh cắp?