แก๊งแรนซัมแวร์กำลังเขียนรายชื่อเป้าหมายใหม่
เป็นเวลาหลายปีที่ความเชื่อทั่วไปเกี่ยวกับแรนซัมแวร์นั้นเรียบง่าย: ผู้โจมตีมุ่งเป้าไปที่ผู้ดูแลระบบ IT ซึ่งเป็นผู้ที่มีกุญแจเข้าถึงเครือข่าย ข้อค้นพบใหม่บ่งชี้ว่าสมมติฐานนั้นล้าสมัยแล้ว จากงานวิจัยล่าสุด 62% ของเหยื่อแรนซัมแวร์ในปัจจุบันดำรงตำแหน่งระดับผู้จัดการขึ้นไป นี่คือสัญญาณว่าผู้โจมตีจงใจขยับเป้าหมายสูงขึ้นตามโครงสร้างองค์กร แทนที่จะมุ่งเน้นแค่บุคลากรด้านเทคนิค
การเปลี่ยนแปลงนี้มีความสำคัญเพราะมันเปลี่ยนมุมมองว่าใครต้องตระหนักถึงความเสี่ยงจากแรนซัมแวร์ มันไม่ใช่แค่ปัญหาของทีมความปลอดภัยหรือฝ่ายช่วยเหลืออีกต่อไป หากคุณบริหารทีม อนุมัติงบประมาณ หรือเข้าถึงไฟล์สำคัญในหน้าที่การงาน ตอนนี้คุณตกเป็นเป้าหมายโดยตรงแล้ว
ทำไมผู้จัดการจึงกลายเป็นเป้าหมายหลัก
ตรรกะเบื้องหลังการเปลี่ยนแปลงนี้ตรงไปตรงมาเมื่อคุณพิจารณาว่าการโจมตีด้วยแรนซัมแวร์ทำงานอย่างไรจริง ๆ ผู้โจมตีไม่ได้เพียงพยายามบุกเข้าระบบเท่านั้น แต่พวกเขากำลังพยายามบีบบังคับให้เกิดการจ่ายเงิน ผู้จัดการและพนักงานระดับสูงมักเข้าถึงข้อมูลทางการเงิน บันทึกลูกค้า ไฟล์ทรัพยากรบุคคล และการสื่อสารภายในได้กว้างขวางกว่าผู้ดูแลระบบเทคนิคที่ดูแลระบบเพียงระบบเดียว การเข้าถึงเช่นนั้นทำให้บัญชีของพวกเขามีค่ามากขึ้นหากถูกบุกรุก และยังทำให้พวกเขากลายเป็นจุดกดดันที่มีประสิทธิภาพมากขึ้นในระหว่างการเจรจา
ยังมีปัจจัยด้านมนุษย์เข้ามาเกี่ยวข้องด้วย พนักงานระดับอาวุโสมักเป็นคนที่ธุรกิจรู้สึกเร่งด่วนที่สุดที่จะต้องปกป้อง ทั้งในแง่ชื่อเสียงและทางกฎหมาย ผู้โจมตีที่สามารถแสดงให้เห็นว่าเข้าถึงกล่องจดหมายหรือไฟล์ของผู้จัดการได้ จะมีอำนาจต่อรองที่มากกว่าแค่การล็อกระบบธรรมดา มันกลายเป็นภัยคุกคามต่อชื่อเสียง ความสัมพันธ์กับลูกค้า และในบางกรณีความสอดคล้องตามข้อบังคับ
การเปลี่ยนเป้าหมายนี้ยังสะท้อนให้เห็นว่ากลุ่มแรนซัมแวร์ได้พัฒนาไปสู่ความเป็นมืออาชีพเพียงใด หลายกลุ่มดำเนินงานไม่เหมือนแฮกเกอร์เดียวดายอีกต่อไป แต่เหมือนธุรกิจที่มีระบบ มีการค้นคว้าว่าใครในบริษัทเป้าหมายที่น่าจะเข้าถึงข้อมูลมีค่าและรู้สึกกดดันจนยอมอำนวยความสะดวกในการจ่ายเงินมากที่สุด การเพิ่มขึ้นของแรนซัมแวร์แบบบริการ (ransomware-as-a-service) ยิ่งเร่งให้เกิดแนวโน้มนี้ ทำให้กลุ่มอาชญากรที่มีความเชี่ยวชาญด้านเทคนิคน้อยกว่าเช่าใช้เครื่องมือและกลยุทธ์ที่เคยเป็นขอบเขตของกลุ่มแฮกเกอร์เฉพาะทางเท่านั้น เป็นที่น่าสังเกตว่าสิ่งที่วางขายในฟอรัมดาร์กเว็บว่าเป็น "การป้องกัน" หรือการเข้าถึงวงในนั้น โดยตัวมันเองก็ไม่น่าเชื่อถือและเป็นการเอาเปรียบ รูปแบบเช่นนี้ได้ถูกสำรวจไว้ใน การขาย 'ความปลอดภัย' ในดาร์กเว็บคือการหลอกลวงที่แท้จริง
ผลกระทบด้านความเป็นส่วนตัวต่อพนักงานและบริษัท
เมื่อบัญชีหรืออุปกรณ์ของผู้จัดการถูกบุกรุก ผลกระทบด้านความเป็นส่วนตัวกินวงกว้างเกินกว่าตัวบุคคลนั้น ผู้จัดการมักเข้าถึงข้อมูลส่วนบุคคลของพนักงาน สัญญาลูกค้า บันทึกทางการเงิน และบางครั้งข้อมูลสุขภาพหรือข้อมูลทางกฎหมายขึ้นอยู่กับอุตสาหกรรม บัญชีที่ถูกบุกรุกเพียงบัญชีเดียวอาจทำให้ข้อมูลสำคัญของทั้งองค์กรรั่วไหล ไม่ใช่แค่กล่องจดหมายของคน ๆ เดียว
นี่ไม่ใช่ความเสี่ยงในเชิงทฤษฎี การรั่วไหลขนาดใหญ่ที่เกี่ยวข้องกับข้อมูลองค์กรที่ถูกขโมย แสดงให้เห็นซ้ำแล้วซ้ำเล่าว่ามันสร้างความเสียหายได้มากเพียงใดเมื่อผู้โจมตีได้ครอบครองบันทึกภายใน ดังที่เห็นใน การรั่วไหลของข้อมูลการทดลองทางคลินิก 1.3TB ของ Novo Nordisk เมื่อข้อมูลเช่นนี้ถูกขโมยออกไป ความเสียหายไม่ได้จำกัดอยู่แค่การจ่ายค่าไถ่เท่านั้น แต่อาจหมายถึงการเปิดเผยข้อมูลลับอย่างถาวร การตรวจสอบจากหน่วยงานกำกับดูแล และความเสียหายระยะยาวต่อชื่อเสียงขององค์กรที่เกี่ยวข้อง
หน่วยงานบังคับใช้กฎหมายได้ไล่ล่าผู้ดำเนินการแรนซัมแวร์เพิ่มขึ้น และมีการดำเนินคดีเกิดขึ้นจริง ดังที่เห็นได้จากการตัดสินโทษใน แฮกเกอร์ Jubair และ Flowers ในคดี TfL ถูกจำคุกห้าปีฐานการแฮ็กมูลค่า 29 ล้านปอนด์ แต่การดำเนินคดีเกิดขึ้นหลังจากความเสียหายเกิดแล้ว การป้องกันยังคงมีประสิทธิภาพมากกว่าการตอบสนองทางกฎหมายใด ๆ หลังจากเหตุการณ์เกิดขึ้น
สิ่งนี้มีความหมายต่อคุณอย่างไร
หากคุณดำรงตำแหน่งบริหารหรือหัวหน้างานใด ๆ แนวโน้มนี้ควรกระตุ้นให้คุณประเมินพฤติกรรมความปลอดภัยส่วนบุคคลอีกครั้ง ไม่ใช่แค่นโยบาย IT ของบริษัท ผู้โจมตีพนันว่าพนักงานระดับสูงมีแนวโน้มปฏิบัติตามระเบียบปฏิบัติด้านความปลอดภัยที่เคร่งครัดน้อยกว่ามืออาชีพด้าน IT และมีแนวโน้มเข้าถึงระบบสำคัญอย่างกว้างขวางโดยไม่ถูกตรวจสอบ
ขั้นตอนที่จับต้องได้มีความสำคัญตรงนี้ ใช้รหัสผ่านที่ไม่ซ้ำใครและคาดเดายากสำหรับบัญชีงาน เปิดใช้การยืนยันหลายปัจจัยในทุกที่ที่มีให้ และระมัดระวังไฟล์แนบหรือลิงก์ที่ไม่คาดคิด แม้จะดูเหมือนมาจากเพื่อนร่วมงานหรือผู้ขายก็ตาม ผู้จัดการควรสนับสนุนให้มีการฝึกอบรมการตระหนักรู้เกี่ยวกับฟิชชิ่งภายในทีมอย่างสม่ำเสมอ และยืนยันว่าองค์กรมีแผนรับมือเหตุการณ์ที่ชัดเจนผ่านการทดสอบ ซึ่งไม่พึ่งพาเฉพาะบุคลากร IT ในการปฏิบัติการ
ก้าวนำการเปลี่ยนแปลง
แรนซัมแวร์ที่มุ่งเป้าผู้จัดการแทนบุคลากรเทคนิค เป็นสัญญาณว่าการปฏิบัติการเหล่านี้ถูกคำนวณมาอย่างดีเพียงใด ผู้โจมตีกำลังตามการเข้าถึงข้อมูล ไม่ใช่ตามชื่อตำแหน่งบนกระดาษ สำหรับพนักงานทุกระดับ แต่โดยเฉพาะอย่างยิ่งผู้ที่อยู่ในบทบาทผู้นำ นั่นหมายถึงการถือว่าความตระหนักด้านความปลอดภัยไซเบอร์เป็นส่วนหนึ่งของงาน ไม่ใช่ความรับผิดชอบของคนอื่น องค์กรที่ปรับตัวได้เร็วที่สุดต่อการเปลี่ยนแปลงนี้ ด้วยการฝึกอบรมผู้จัดการควบคู่ไปกับบุคลากร IT และจำกัดการเข้าถึงข้อมูลสำคัญที่ไม่จำเป็น จะอยู่ในตำแหน่งที่ดีที่สุดในการหลีกเลี่ยงการกลายเป็นสถิติรายต่อไปในแนวโน้มที่กำลังเติบโตนี้




สรุปข่าวสั้นทิ้งรายละเอียดบางอย่างไว้ ดังนั้นจึงควรชัดเจนเกี่ยวกับสิ่งที่ทราบ: โทษจำคุก ประเภทของการกระทำที่เกิดขึ้น การเรียกค่าไถ่เป็นบิตคอยน์ และการติดตามผ่านแล็ปท็อป สิ่งใดที่เกินกว่านี้ควรถือว่ายังไม่ได้รับการยืนยันในที่นี้
## FBI ติดตามการโจมตีไปยังแล็ปท็อปของบริษัทได้อย่างไร
ส่วนที่ให้บทเรียนมากที่สุดของเรื่องนี้อาจเป็นวิธีการระบุตัวผู้ต้องสงสัย FBI เชื่อมโยงการโจมตีกับแล็ปท็อปที่บริษัทมอบให้เขา บิตคอยน์มักถูกสันนิษฐานว่าไม่เปิดเผยตัวตน และผู้โจมตีบางครั้งเชื่อว่าการเรียกค่าไถ่ด้วยสกุลเงินดิจิทัลจะปกป้องพวกเขาได้ แต่วิธีการชำระเงินเป็นเพียงส่วนหนึ่งของภาพเท่านั้น อุปกรณ์ที่ใช้ บัญชีที่ถูกแตะต้อง และกิจกรรมที่ทิ้งร่องรอยไว้บนเครื่องทำงานสามารถชี้กลับไปยังบุคคลใดบุคคลหนึ่งได้
สำหรับคนในองค์กร ปัญหาจะคมชัดกว่า แล็ปท็อปของบริษัทเป็นทรัพย์สินที่นายจ้างเป็นเจ้าของ กำหนดค่า และมักถูกตรวจสอบ มันผูกกับพนักงานที่มีชื่อ มีการเข้าสู่ระบบ และมีชุดสิทธิ์การเข้าถึง การใช้อุปกรณ์นั้นเพื่อกระทำการที่ destructive ทิ้งร่องรอยที่นักสืบสามารถเชื่อมโยงไปยังบุคคลที่ได้รับมอบหมายให้ใช้ได้
แหล่งข่าวไม่ได้อธิบายขั้นตอนทางนิติวิทยาศาสตร์ที่เฉพาะเจาะจง ดังนั้นเราจะไม่คาดเดาเกี่ยวกับเรื่องนั้น ข้อสรุปนั้นง่ายกว่า: เมื่อผู้โจมตีอยู่ภายในองค์กรแล้ว การระบุตัวตนอาจตรงไปตรงมามากกว่าการโจมตีจากภายนอกแบบไม่เปิดเผยตัวตน
## จุดที่การควบคุมการเข้าถึงและการจัดการข้อมูลรับรองล้มเหลว
คดีนี้ตั้งคำถามที่ชัดเจน: วิศวกรคนเดียวปิดเซิร์ฟเวอร์ที่สำคัญและลบบัญชีผู้ดูแลระบบได้อย่างไร? รายงานไม่ได้เปิดเผยโครงสร้างภายในของบริษัท ดังนั้นเราจึงไม่สามารถบอกได้แน่ชัดว่าการควบคุมใดขาดหายไป แต่การกระทำที่อธิบายไว้ชี้ไปยังจุดอ่อนประเภทที่คุ้นเคย: อำนาจมากเกินไปรวมอยู่ในมือของคนน้อยเกินไป
ทีมความปลอดภัยมักหารือเกี่ยวกับหลักการบางประการที่ใช้ได้ในกรณีนี้:
- **สิทธิ์น้อยสุด (Least privilege):** ผู้คนควรมีเฉพาะสิทธิ์การเข้าถึงที่บทบาทปัจจุบันของตนต้องการ และไม่มากไปกว่านั้น
- **การแยกหน้าที่ (Separation of duties):** ไม่ควรมีบุคคลใดบุคคลหนึ่งที่สามารถทั้งสร้างและลบบัญชีผู้ดูแลระบบได้โดยไม่มีการตรวจสอบใด ๆ
- **การออกจากงานและการทบทวน:** ควรทบทวนสิทธิ์การเข้าถึงระดับสูงเป็นประจำและถอนออกอย่างรวดเร็วเมื่อบทบาทเปลี่ยน
- **การบันทึกและการแจ้งเตือน:** การกระทำด้านการดูแลระบบที่ผิดปกติ เช่น การลบบัญชีจำนวนมากหรือการปิดเซิร์ฟเวอร์ ควรกระตุ้นการแจ้งเตือนแทนที่จะถูกค้นพบในภายหลัง
- **ความสามารถในการกู้คืน:** การสำรองข้อมูลและบัญชีฉุกเฉินที่อยู่ภายใต้การควบคุมแยกต่างหากช่วยให้บริษัทกู้คืนได้หากบัญชีที่มีสิทธิ์สูงถูกนำไปใช้ในทางที่ผิด
สิ่งเหล่านี้เป็นแนวปฏิบัติทั่วไป ไม่ใช่ข้อค้นพบเกี่ยวกับนายจ้างรายนี้โดยเฉพาะ อย่างไรก็ตาม ผลลัพธ์ที่อธิบายไว้ (บัญชีผู้ดูแลระบบสูญหาย เซิร์ฟเวอร์ล่ม การเรียกค่าไถ่) เป็นสิ่งที่มาตรการเหล่านี้มีจุดประสงค์เพื่อจำกัด
## สิ่งนี้หมายความต่อความเป็นส่วนตัวในที่ทำงานและการเปิดเผยของพนักงาน
ส่วนนี้สำคัญสำหรับพนักงานทั่วไปพอ ๆ กับทีมไอที คดีนี้แสดงให้เห็นว่าแล็ปท็อปของบริษัทไม่ใช่พื้นที่ส่วนตัว กิจกรรมบนเครื่องนั้นสามารถเชื่อมโยงถึงคุณได้ และในการสอบสวนทางอาญา มันสามารถถูกตรวจสอบโดยนายจ้างและเจ้าหน้าที่บังคับใช้กฎหมาย
สำหรับพนักงานส่วนใหญ่ นั่นเป็นเหตุผลที่จะเก็บกิจกรรมส่วนตัวออกจากอุปกรณ์ทำงาน ไม่ใช่เหตุผลให้ตื่นตระหนก อีเมลส่วนตัว การท่องเว็บส่วนตัว และข้อความส่วนตัวควรเก็บไว้บนฮาร์ดแวร์ของคุณเอง VPN ไม่ได้เปลี่ยนว่าใครเป็นเจ้าของแล็ปท็อปทำงานหรือสิ่งที่เครื่องมือของนายจ้างเองสามารถมองเห็นบนนั้น ดังนั้นจึงไม่ควรถือเป็นวิธีซ่อนกิจกรรมจากบริษัท
การเปิดเผยนั้นก็ทำงานในทางกลับกันเช่นกัน พนักงานที่มีสิทธิ์ผู้ดูแลระบบแบกความเสี่ยงไว้แม้当他们ไม่มีเจตนาร้าย หากข้อมูลรับรองของพวกเขาถูกขโมย หรือหากพวกเขาถูกกล่าวโทษสำหรับเหตุการณ์ใดเหตุการณ์หนึ่ง สิทธิ์การเข้าถึงที่กว้างขวางทำให้พวกเขาเป็นเป้าหมายที่ใหญ่ขึ้นและเป็นภาระความรับผิดที่ใหญ่ขึ้น สิทธิ์ที่แคบลงปกป้องทั้งบริษัทและตัวบุคคลที่ถือสิทธิ์นั้น
## สิ่งนี้หมายความสำหรับคุณ
หากคุณดำเนินธุรกิจหรือช่วยจัดการธุรกิจ ให้ถือว่ากรณีภัยคุกคามจากคนในองค์กรและการเรียกค่าไถ่นี้เป็นแรงกระตุ้นให้มอง inward การวางแผนรับมือแรนซัมแวร์มักเน้นที่ฟิชชิงและผู้โจมตีภายนอก แต่บัญชีที่เชื่อถือได้เพียงบัญชีเดียวที่มีสิทธิ์กว้างขวางสามารถก่อความวุ่นวายแบบเดียวกันได้
หากคุณเป็นพนักงาน บทเรียนนั้นปฏิบัติได้จริงกว่า: สันนิษฐานว่าอุปกรณ์ทำงานถูกตรวจสอบและติดตามได้ และเก็บชีวิตส่วนตัวไว้บนอุปกรณ์ส่วนตัว
## ข้อปฏิบัติที่นำไปใช้ได้
1. **ระบุว่าใครถือสิทธิ์ผู้ดูแลระบบ** รู้ให้แน่ชัดว่าบัญชีใดสามารถลบบัญชีอื่นหรือปิดระบบที่สำคัญได้
2. **ลดและแยกสิทธิ์** กำหนดให้มีการอนุมัติครั้งที่สองสำหรับการกระทำที่ destructive ที่สุดเมื่อเป็นไปได้
3. **ทบทวนสิ่งที่ถูกบันทึก** ตรวจสอบให้แน่ใจว่าการเปลี่ยนแปลงด้านการดูแลระบบบนเซิร์ฟเวอร์และอุปกรณ์ทำงานถูกบันทึกไว้ และมีคนได้รับแจ้งเตือนเมื่อพบสิ่งที่ผิดปกติ
4. **ทดสอบการกู้คืน** ยืนยันว่าการสำรองข้อมูลและการเข้าถึงฉุกเฉินมีอยู่ภายนอกการควบคุมของบุคคลใดบุคคลหนึ่ง
5. **แยกการใช้งานระหว่างงานและส่วนตัว** เก็บกิจกรรมส่วนตัวออกจากแล็ปท็อปของบริษัท
สำหรับความเป็นมาเต็มรูปแบบของการดำเนินคดี ดูบทความโดยละเอียดของเราเกี่ยวกับ[การตัดสินโทษ Daniel Rhyne](/en/daniel-rhyne-gets-32-months-for-network-sabotage-and-bitcoin-demand) จากนั้นใช้กรณีนี้เป็นเหตุผลในการตรวจสอบสิทธิ์ผู้ดูแลระบบและการบันทึกข้อมูลบนอุปกรณ์ของคุณเอง](/api/img?p=articles%2F7902%2Fimage-0.jpg&w=640)
