แคตตาล็อกการโจมตี Ransomware กว่า 50+ ครั้งเผยให้เห็นว่าโมเดลกำลังเปลี่ยนแปลง

การรวบรวมตัวอย่างการโจมตีแบบ ransomware ครั้งใหม่ ซึ่งครอบคลุมการละเมิดครั้งใหญ่หลายสิบครั้งและค่าใช้จ่ายทางการเงิน ได้เปิดเผยสิ่งที่ควรให้ความสนใจมากกว่าตัวเลขดิบ นั่นคือกลไกของการโจมตีเหล่านี้กำลังเปลี่ยนแปลงไปในทิศทางที่ทำให้ข้อมูลส่วนบุคคลตกอยู่ในความเสี่ยงมากกว่าการเข้ารหัสเพียงอย่างเดียวที่เคยทำ

ransomware เวอร์ชันคลาสสิก ซึ่งมักเรียกว่า crypto-ransomware ทำงานตรงตามที่คนส่วนใหญ่จินตนาการไว้ โค้ดอันตรายแอบเข้าไปในเครือข่ายและเข้ารหัสไฟล์ด้วยอัลกอริทึมที่แข็งแกร่ง โดยทั่วไปคือ AES-256 เพื่อล็อกข้อมูล และ RSA-2048 เพื่อปกป้องคีย์การเข้ารหัส เมื่อกระบวนการนี้เสร็จสิ้น ไฟล์จะไม่สามารถกู้คืนได้จริงหากไม่มีคีย์ส่วนตัวของผู้โจมตี จากนั้นเหยื่อจะเห็นข้อความเรียกค่าไถ่เรียกร้องการชำระเงิน ซึ่งมักเป็น Bitcoin หรือ Monero มักมาพร้อมกับตัวจับเวลานับถอยหลังและคำขู่ว่าคีย์จะถูกทำลายหากเลยกำหนดเวลา

โมเดลนั้นสร้างชื่อเสียงให้กับ ransomware ในปัจจุบัน: โรงพยาบาลที่ถูกล็อกไม่ให้เข้าถึงระบบ รัฐบาลเมืองที่เป็นอัมพาต ผู้ผลิตที่ไม่สามารถจัดส่งสินค้าได้ แต่แคตตาล็อกตัวอย่างเหล่านี้ชี้ให้เห็นถึงกลยุทธ์ที่สองที่เงียบกว่า ซึ่งกำลังได้รับความนิยมเพิ่มขึ้นควบคู่กันไป กลยุทธ์ที่ไม่ต้องพึ่งพาการเข้ารหัสเลยแม้แต่น้อย

การข่มขู่ด้วยการขโมยข้อมูลไม่จำเป็นต้องล็อกไฟล์แม้แต่ไฟล์เดียว

แทนที่จะทำให้ไฟล์ยุ่งเหยิง ผู้โจมตีบางรายในตอนนี้เพียงแค่คัดลอกข้อมูลที่ละเอียดอ่อนออกจากเครือข่ายก่อนที่ใครจะสังเกตเห็น จากนั้นข่มขู่จะเผยแพร่หรือขายข้อมูลนั้นเว้นแต่จะมีการชำระเงิน ไม่มีตัวจับเวลานับถอยหลังบนหน้าจอที่ค้าง ไม่มีแผนกไอทีที่ต้องแข่งกับเวลาเพื่อกู้คืนจากข้อมูลสำรอง อำนาจต่อรองไม่ได้อยู่ที่การหยุดชะงัก แต่อยู่ที่การเปิดเผยข้อมูล

ความแตกต่างนี้สำคัญสำหรับทุกคนที่คิดถึงความเป็นส่วนตัวของตนเอง ไม่ใช่แค่องค์กรที่จัดการงบประมาณด้านความปลอดภัย ransomware ที่ใช้การเข้ารหัสโดยแก่นแท้แล้วเป็นปัญหาด้านความพร้อมใช้งาน: ข้อมูลของคุณยังคงมีอยู่ แต่คุณไม่สามารถเข้าถึงได้จนกว่าจะกู้คืนหรือจ่ายค่าไถ่ การข่มขู่ด้วยการขโมยข้อมูลเป็นปัญหาด้านความลับ: ข้อมูลได้หายไปแล้ว กำลังนั่งอยู่บนเซิร์ฟเวอร์ของผู้โจมตี และไม่มีการจ่ายค่าไถ่ใดที่จะย้อนกลับเหตุการณ์นั้นได้ แม้แต่องค์กรที่มีข้อมูลสำรองที่แข็งแกร่งและแผนการกู้คืนที่รวดเร็วก็ไม่มีคำตอบที่แท้จริงสำหรับภัยคุกคามที่สร้างขึ้นจากการเปิดเผยข้อมูลทั้งหมด กลุ่มที่ดำเนินการ ransomware-as-a-service ซึ่งเป็นประเภทที่ลงรายละเอียดไว้ในความคุ้มครองของ LockBit 5.0 และการดำเนินการหลัง Operation Cronos ได้หันมาใช้แนวทางคู่คุกคามแบบนี้: เข้ารหัสสิ่งที่ทำได้ ขโมยสิ่งที่ทำไม่ได้ และข่มขู่ทั้งสองแนวทาง

ทำไมจำนวนเงินเรียกค่าไถ่จึงเป็นเพียงส่วนหนึ่งของเรื่องราว

การรายงานข่าวการโจมตีแบบ ransomware มักจะจับจ้องไปที่ตัวเลขค่าไถ่เอง และเข้าใจได้ง่ายว่าทำไม: จำนวนเงินที่เฉพาะเจาะจงเป็นพาดหัวข่าวที่สะอาดตา แต่ค่าใช้จ่ายทางการเงินของการโจมตีมักจะสะท้อนเพียงด้านการตอบสนองของสมุดบัญชีเท่านั้น ได้แก่ การตอบสนองต่อเหตุการณ์ เวลาหยุดทำงาน ค่าธรรมเนียมทางกฎหมาย ค่าปรับจากหน่วยงานกำกับดูแล และการจ่ายค่าไถ่หากมีการจ่าย สิ่งที่ตัวเลขนั้นไม่ได้สะท้อนคือผลกระทบด้านความเป็นส่วนตัวในระยะยาวต่อผู้คนที่ข้อมูลของพวกเขาอยู่ในระบบนั้น: ผู้ป่วยที่เวชระเบียนถูกเปิดเผย ลูกค้าที่รายละเอียดการชำระเงินถูกคัดลอก พนักงานที่ข้อมูลส่วนบุคคลอยู่ในฐานข้อมูลทรัพยากรบุคคลที่ถูกขโมยไป

นั่นคือผลกระทบด้านความเป็นส่วนตัวที่แท้จริงที่ซ่อนอยู่ในแคตตาล็อกการละเมิดเหล่านี้ บริษัทสามารถกู้คืนระบบ จ่ายค่าปรับ และเดินหน้าต่อไปได้ บุคคลที่ข้อมูลถูกขโมยไม่ได้การกู้คืนที่สะอาดแบบเดียวกัน ข้อมูลของพวกเขาสามารถหมุนเวียนได้อย่างไม่มีกำหนดเมื่อหลุดออกจากเครือข่ายเดิม ปรากฏในรายการ credential-stuffing แคมเปญฟิชชิง หรือความพยายามขโมยข้อมูลประจำตัวเป็นเวลานานหลังจากที่การโจมตีดั้งเดิมจางหายไปจากข่าว

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

หากคุณเป็นผู้บริโภค ข้อสรุปไม่ใช่การที่คุณต้องปกป้องตัวเองจาก ransomware ด้วยตนเอง นั่นเป็นปัญหาขององค์กรที่ถือข้อมูลของคุณอยู่ แต่การเปลี่ยนแปลงไปสู่การข่มขู่ด้วยการขโมยข้อมูลหมายความว่าการแจ้งเตือนการละเมิดสมควรได้รับความสนใจมากกว่าที่ได้รับโดยทั่วไป แม้ว่าบริษัทจะบอกว่าไม่มีการจ่ายค่าไถ่หรือระบบไม่หยุดชะงักก็ตาม "ไม่มีการเข้ารหัสอะไร" ไม่ได้หมายความว่า "ไม่มีการขโมยอะไร" อีกต่อไป

หากคุณทำงานด้านไอทีหรือความปลอดภัย บทเรียนจาก 50+ ตัวอย่างเหล่านี้คือกลยุทธ์การสำรองข้อมูลเพียงอย่างเดียวไม่เพียงพออีกต่อไป การวางแผนการกู้คืนต้องคำนึงถึงการเปิดเผยข้อมูล ไม่ใช่แค่เวลาหยุดทำงาน ซึ่งหมายถึงการเข้ารหัสข้อมูลที่ละเอียดอ่อนในขณะจัดเก็บ การจำกัดสิ่งที่บัญชีที่ถูกบุกรุกเพียงบัญชีเดียวสามารถเข้าถึงได้ และปฏิบัติต่อการตรวจจับการขโมยข้อมูลอย่างจริงจังเท่ากับการตรวจจับ ransomware เอง

ขั้นตอนปฏิบัติที่ควรดำเนินการ

นิสัยสองสามอย่างมีประโยชน์อย่างมากไม่ว่าคุณจะอยู่ฝั่งใดของการละเมิด บุคคลทั่วไปควรติดตามการแจ้งเตือนการละเมิดที่เกี่ยวข้องกับบริการที่ใช้ เปิดใช้งานการยืนยันตัวตนหลายปัจจัยทุกที่ที่มีให้ และปฏิบัติต่อข้อความที่ไม่ได้รับการร้องขอซึ่งอ้างถึงรายละเอียดบัญชีด้วยความระมัดระวัง เนื่องจากข้อมูลที่ถูกขโมยมักใช้สำหรับฟิชชิงติดตามผล องค์กรควรตั้งสมมติฐานว่าการบุกรุกที่สำเร็จใดๆ อาจรวมถึงการขโมยข้อมูลแม้จะไม่มีข้อความเรียกค่าไถ่ที่มองเห็นได้ และสร้างแผนการตอบสนองที่จัดการกับการเปิดเผยข้อมูลและการปกป้องลูกค้า ไม่ใช่แค่การกู้คืนระบบ

การเติบโตของ ransomware จากภัยคุกคามการเข้ารหัสล้วนๆ ไปสู่เศรษฐกิจการข่มขู่ที่กว้างขึ้น เป็นเครื่องเตือนใจว่าการต่อสู้ไม่ใช่แค่การทำให้ระบบทำงานต่อไปเท่านั้น มันคือการรักษาข้อมูลให้เป็นส่วนตัวตั้งแต่แรก และนั่นคือความรับผิดชอบที่ขยายออกไปไกลเกินกว่าช่วงเวลาที่ข้อความเรียกค่าไถ่ปรากฏบนหน้าจอ