โมเดลการสมัครสมาชิกสำหรับการหลบเลี่ยงมัลแวร์
ตลาดใต้ดินที่กำลังเติบโตกำลังนำเทคนิคการหลบเลี่ยงมัลแวร์ที่ล้ำหน้าที่สุดบางส่วนมาบรรจุใหม่เป็นผลิตภัณฑ์แบบสมัครสมาชิกที่เรียบง่าย ตามรายงานที่ให้รายละเอียดกิจกรรมของผู้ขายคริปเตอร์ 24 รายที่ระบุตัวตน เครื่องมือที่พวกเขาเสนอตอนนี้รวมถึงการหลบเลี่ยงการตรวจจับและตอบสนองบนเอนด์พอยต์ (EDR) และการรันโค้ดในหน่วยความจำ ซึ่งเคยเป็นความสามารถเฉพาะของกลุ่มผู้โจมตีที่มีทักษะและทรัพยากรพร้อมเท่านั้น ปัจจุบันเครื่องมือเหล่านี้ถูกขายคล้ายกับซอฟต์แวร์ที่ถูกกฎหมาย: พร้อมค่าธรรมเนียมแบบชำระซ้ำ การสนับสนุนลูกค้า และการอัปเดตอย่างสม่ำเสมอ
เรื่องนี้สำคัญเพราะคริปเตอร์เป็นหัวใจสำคัญของวิธีที่มัลแวร์เล็ดลอดผ่านระบบป้องกันสมัยใหม่ คริปเตอร์จะนำโค้ดอันตรายมาทำให้สับสนหรือเข้ารหัส เพื่อให้เครื่องมือแอนติไวรัสและแพลตฟอร์ม EDR ไม่สามารถจดจำว่าเป็นภัยคุกคามที่รู้จักได้ เมื่อบริการดังกล่าวกลายเป็นสิ่งที่ใครก็เช่าได้โดยจ่ายค่าธรรมเนียมรายเดือน อุปสรรคในการเปิดการโจมตีที่น่าเชื่อถือและตรวจจับได้ยากก็ลดลงอย่างมาก
ทำไมการหลบเลี่ยง EDR และการรันโค้ดในหน่วยความจำจึงกลายเป็นผลิตภัณฑ์
เครื่องมือ EDR ได้กลายเป็นชั้นการป้องกันมาตรฐานสำหรับธุรกิจทุกขนาด โดยเฝ้าดูเอนด์พอยต์เพื่อหาพฤติกรรมที่น่าสงสัย แทนที่จะเพียงสแกนไฟล์เทียบกับลายเซ็นที่รู้จัก เพื่อหลีกเลี่ยงการตรวจจับดังกล่าว ผู้โจมตีจึงพึ่งพาเทคนิคที่เลี่ยงการเขียนโค้ดอันตรายลงดิสก์มากขึ้น แต่โค้ดจะถูกรันทั้งหมดในหน่วยความจำของคอมพิวเตอร์ ซึ่งทำให้วิธีการตรวจจับแบบดั้งเดิมจับได้ยากกว่ามาก
สิ่งที่รายงานเน้นคือเทคนิคนี้ รวมถึงวิธีเลี่ยง EDR อื่น ๆ ไม่ได้ถูกพัฒนาโดยกลุ่มแฮ็กเกอร์รายใดรายหนึ่งอีกต่อไปแล้ว แต่มันถูกบรรจุเป็นแพ็กเกจ ทำการตลาด และขายเป็นบริการที่ใช้ซ้ำได้ การเปลี่ยนแปลงนี้สะท้อนแนวโน้มที่กว้างขึ้นซึ่งเห็นได้แล้วในระบบเศรษฐกิจอาชญากรรมไซเบอร์: ปฏิบัติการแรนซัมแวร์พึ่งพาข้อมูลประจำตัวที่ถูกขโมยมากขึ้นเรื่อย ๆ แทนที่จะใช้เอ็กซ์พลอยต์ที่สร้างขึ้นเอง เพราะการซื้อสิทธิ์การเข้าถึงมักง่ายและถูกกว่าการสร้างขึ้นเองตั้งแต่ต้น คริปเตอร์แบบบริการก็ใช้ตรรกะเดียวกัน ทำไมต้องพัฒนาเทคนิคการหลบเลี่ยงของคุณเอง ในเมื่อคุณสามารถสมัครใช้เทคนิคของคนอื่นได้?
ภาพใหญ่: ห่วงโซ่อุปทานอาชญากรรมไซเบอร์ที่กำลังเติบโต
การปรากฏตัวของผู้ขายที่ยังเคลื่อนไหว 24 รายซึ่งเสนอผลิตภัณฑ์มาตรฐานคล้ายกัน ชี้ให้เห็นว่าห่วงโซ่อุปทานภายในโลกใต้ดินอาชญากรรมไซเบอร์กำลังเติบโตเต็มที่ นี่ไม่ใช่กลุ่มเดียวที่กักตุนเทคนิคแปลกใหม่เอาไว้ แต่เป็นตลาดที่มีการแข่งขัน ซึ่งผู้ขายสร้างความแตกต่างด้านราคา ความถี่ในการอัปเดต และประสิทธิภาพปัจจุบันของผลิตภัณฑ์ในการหลบเลี่ยงการตรวจจับ
ระบบนิเวศเชิงพาณิชย์แบบนี้มีแนวโน้มเร่งการแพร่กระจายเครื่องมือที่มีประสิทธิภาพออกไปไกลเกินกว่าผู้พัฒนาดั้งเดิม นี่เป็นรูปแบบที่พบเห็นได้จากข่าวความปลอดภัยล่าสุดอื่น ๆ ตั้งแต่ สายพันธุ์แรนซัมแวร์ที่แพร่กระจายเร็วและสามารถเข้ารหัสเครือข่ายทั้งหมดได้ภายในไม่ถึง 24 ชั่วโมง ไปจนถึง ปฏิบัติการรีดทรัพย์ที่ประสานงานผ่านโครงสร้างพื้นฐาน Tor ที่ซ่อนอยู่ เมื่อองค์ประกอบหลักของการโจมตีกลายเป็นผลิตภัณฑ์ ผู้ใช้เครื่องมือเหล่านี้ก็ไม่จำเป็นต้องมีความเชี่ยวชาญทางเทคนิคเชิงลึก พวกเขาแค่ต้องการการสมัครสมาชิกและเป้าหมาย
แนวโน้มนี้ยังเข้ากับรูปแบบที่กว้างขึ้นของภัยคุกคามใหม่และที่กำลังพัฒนาซึ่งนักวิจัยด้านความปลอดภัยกำลังติดตามอยู่ในหลายด้าน รวมถึงมัลแวร์ที่ใช้ AI ช่วยและช่องโหว่ที่ครอบคลุมระบบอุตสาหกรรมและโอเพนซอร์ส ตามที่กล่าวถึงใน บทสรุปภัยคุกคามความปลอดภัยที่เกิดขึ้นใหม่ ล่าสุด คริปเตอร์แบบบริการเป็นอีกชิ้นส่วนหนึ่งของระบบเศรษฐกิจอาชญากรรมไซเบอร์ที่ยิ่งคล้ายกับตลาดซอฟต์แวร์ถูกกฎหมายมากขึ้นเรื่อย ๆ พร้อมด้วยระดับราคาและกลยุทธ์การรักษาลูกค้า
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
สำหรับบุคคลทั่วไป ข่าวนี้ไม่ได้หมายความว่าภัยคุกคามส่วนบุคคลใหม่เพิ่งปรากฏขึ้นชั่วข้ามคืน บริการคริปเตอร์ถูกซื้อและใช้โดยอาชญากรไซเบอร์ที่มุ่งเป้าไปยังองค์กรเป็นหลัก โดยมักใช้เพื่อแทรกมัลแวร์หรือแรนซัมแวร์ผ่านระบบป้องกันขององค์กร แต่แนวโน้มนี้มีนัยสำคัญจริงต่อใครก็ตามที่ใส่ใจเรื่องความเป็นส่วนตัวและความปลอดภัยทางดิจิทัล
ประการแรก มันส่งสัญญาณว่าเครื่องมือที่จำเป็นต่อการเลี่ยงซอฟต์แวร์ความปลอดภัยขั้นสูงกำลังกลายเป็นสินค้าทั่วไปและเข้าถึงได้กว้างขึ้น ซึ่งโดยทั่วไปนำไปสู่การโจมตีมากขึ้น ไม่ใช่น้อยลง ประการที่สอง มันตอกย้ำว่าเหตุใดการพึ่งพาการป้องกันเพียงชั้นเดียว เช่น ซอฟต์แวร์แอนติไวรัสเพียงอย่างเดียว จึงไม่เพียงพออีกต่อไป ผู้โจมตีกำลังออกแบบเครื่องมือของตนโดยเฉพาะเพื่อให้เล็ดลอดผ่านระบบป้องกันเหล่านั้นได้
สำหรับธุรกิจและทีมไอที สิ่งนี้เน้นย้ำความสำคัญของการเฝ้าติดตามพฤติกรรม การแบ่งเครือข่ายเป็นส่วน ๆ และการตั้งสมมติฐานว่าภัยคุกคามบางส่วนจะผ่านชั้นการตรวจจับเริ่มต้นไปได้ สำหรับผู้ใช้ทั่วไป นี่เป็นเครื่องเตือนใจว่าความแข็งแกร่งของสุขลักษณะความปลอดภัยโดยรวมของคุณ รวมถึงวิธีจัดการข้อมูลประจำตัว การอัปเดต และการดาวน์โหลดที่น่าสงสัย มีความสำคัญมากกว่าที่เคย
ข้อปฏิบัติที่นำไปปรับใช้ได้
- อัปเดตระบบปฏิบัติการ เบราว์เซอร์ และซอฟต์แวร์ความปลอดภัยให้ทันสมัยอยู่เสมอ เนื่องจากเทคนิคการหลบเลี่ยงมักมุ่งเป้าไปที่ระบบป้องกันที่ล้าสมัย
- ธุรกิจไม่ควรพึ่งพาเพียง EDR หรือแอนติไวรัสเท่านั้น การป้องกันแบบหลายชั้นซึ่งรวมถึงการเฝ้าติดตามเครือข่ายและการเข้าถึงแบบสิทธิ์น้อยที่สุดยังคงจำเป็น
- ระมัดระวังไฟล์แนบหรือลิงก์ที่ไม่ได้ร้องขอ เนื่องจากคริปเตอร์มักถูกใช้เพื่ออำพรางมัลแวร์ที่ส่งผ่านกลวิธีฟิชชิงทั่วไป
- ติดตามรายงานข่าวความปลอดภัยอย่างต่อเนื่องเพื่อทำความเข้าใจว่าเครื่องมืออาชญากรรมไซเบอร์เชิงพาณิชย์พัฒนาอย่างไร เพราะความตระหนักรู้ช่วยให้ทั้งบุคคลและองค์กรปรับการป้องกันเชิงรุกได้
การทำให้การหลบเลี่ยง EDR และเทคนิคการรันโค้ดในหน่วยความจำกลายเป็นสินค้าเชิงพาณิชย์เป็นสัญญาณชัดเจนว่าอาชญากรรมไซเบอร์กำลังเข้าถึงได้ง่ายขึ้น ไม่ได้ถูกจำกัดให้แคบลง การติดตามความเปลี่ยนแปลงเหล่านี้อย่างต่อเนื่อง และการรักษานิสัยความปลอดภัยแบบหลายชั้นที่แข็งแกร่ง ยังคงเป็นวิธีที่ใช้ได้จริงที่สุดในการนำหน้าภัยคุกคามเหล่านี้


 เป็นอีกกรณีของอุปกรณ์เข้าถึงระยะไกลที่ถูกใช้ประโยชน์ก่อนที่ผู้ป้องกันจะรู้ว่าต้องมองหา จุดร่วมคือผู้โจมตีไปที่ซึ่งการเข้าถึงกระจุกตัวอยู่
ด้านเครื่องมือก็สำคัญเช่นกัน ผู้โจมตีมีความสามารถมากขึ้นในการซื้อขีดความสามารถในการหลบเลี่ยง ดังที่แสดงโดยตลาดสำหรับ [EDR evasion ที่ขายเป็นบริการสมัครสมาชิก](/en/24-crypter-sellers-now-sell-edr-evasion-as-a-subscription) มัลแวร์กำหนดเองบนอุปกรณ์ขอบเครือข่าย ซึ่งเครื่องมือความปลอดภัยปลายทางมักไม่สามารถรันได้เลย ยิ่งเพิ่มข้อได้เปรียบนั้น
## สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณเป็นผู้เชี่ยวชาญด้านความปลอดภัยหรือไอทีในองค์กรที่ใช้ NetScaler ให้ถือเรื่องนี้เป็นเรื่องเร่งด่วน ยืนยันว่าอุปกรณ์ของคุณได้รับผลกระทบหรือไม่ นำการแก้ไขของผู้ขายไปใช้ และตรวจสอบตัวบ่งชี้การบุกรุกที่นักวิจัยเผยแพร่ สมมติว่าการแพตช์เพียงอย่างเดียวไม่ได้พิสูจน์ว่าคุณสะอาด
หากคุณเป็นพนักงานที่ทำงานระยะไกล คุณไม่สามารถแพตช์เกตเวย์ของนายจ้างได้ แต่คุณยังสามารถดำเนินการได้ รายงานการแจ้งเตือนการเข้าสู่ระบบที่ไม่คาดคิด การบังคับรีเซ็ตรหัสผ่าน หรือพฤติกรรมการเข้าถึงที่ผิดปกติต่อทีมไอทีของคุณอย่างรวดเร็ว ใช้การรับรองความถูกต้องหลายปัจจัยทุกที่ที่มีให้ และอัปเดตอุปกรณ์ของคุณเองให้ทันสมัยเพื่อไม่ให้เป็นเส้นทางที่สองที่ง่ายต่อการเข้าถึง
หากคุณใช้ VPN ส่วนตัว โปรดทราบว่าเรื่องนี้เกี่ยวข้องกับผลิตภัณฑ์เกตเวย์ระดับองค์กร ไม่ใช่บริการ VPN สำหรับผู้บริโภค บทเรียนที่กว้างขวางยังคงใช้ได้: จุดเข้าถึงใดๆ ที่หันหน้าสู่อินเทอร์เน็ตจะปลอดภัยเท่ากับการอัปเดตล่าสุดของมันเท่านั้น
## สิ่งที่องค์กรและพนักงานระยะไกลสามารถทำได้ตอนนี้
- **สำรวจอุปกรณ์ขอบเครือข่ายของคุณ** คุณไม่สามารถแพตช์สิ่งที่คุณไม่รู้ว่ามีอยู่ได้ ระบุรายการเกตเวย์และอุปกรณ์ที่หันหน้าสู่อินเทอร์เน็ตทุกชิ้น
- **แพตช์อย่างรวดเร็ว แล้วสืบสวน** นำการแก้ไขสำหรับช่องโหว่ NetScaler ที่เปิดเผยไปใช้ แล้วค้นหาสัญญาณของการบุกรุกก่อนหน้าโดยใช้ตัวบ่งชี้ที่เผยแพร่
- **จำกัดการเปิดเผย** จำกัดอินเทอร์เฟซการจัดการจากอินเทอร์เน็ตสาธารณะและแบ่งส่วนสิ่งที่เกตเวย์สามารถเข้าถึงได้ภายใน
- **ตรวจสอบขอบเครือข่าย** ส่งบันทึกของอุปกรณ์ไปยังระบบส่วนกลางและเฝ้าระวังเซสชันหรือการเปลี่ยนแปลงการตั้งค่าที่ผิดปกติ
- **เตรียมพร้อมสำหรับครั้งต่อไป** มีแผนสำหรับการแพตช์ฉุกเฉินนอกช่วงเวลาบำรุงรักษาปกติ
## บทสรุป
การโจมตีด้วยมัลแวร์กำหนดเองผ่าน Citrix zero-day แสดงให้เห็นว่าเกตเวย์สำหรับการเข้าถึงระยะไกลยังคงเป็นเป้าหมายหลัก และช่วงเวลาก่อนการเปิดเผยคือเมื่อผู้ป้องกันมองไม่เห็นมากที่สุด ใครอยู่เบื้องหลังแคมเปญนี้และทำไมการเปิดเผยจึงใช้เวลานานยังคงเป็นคำถามเปิด แต่ขั้นตอนการป้องกันไม่ขึ้นอยู่กับคำตอบ ลองดูใหม่ว่าองค์กรของคุณรักษาความปลอดภัยของการเข้าถึงระยะไกลและแพตช์อุปกรณ์ขอบเครือข่ายอย่างไร และอ่านความครอบคลุมของเราเกี่ยวกับ [SonicWall SMA zero-days](/en/sonicwall-sma-zero-days-active-since-june-22-report-says) เป็นกรณีคู่ขนานของอุปกรณ์เข้าถึงระยะไกลที่ถูกใช้ประโยชน์ก่อนการเปิดเผย](/api/img?p=articles%2F7687%2Fimage-0.jpg&w=640)

