แรนซัมแวร์มักต้องพึ่งพามนุษย์ในขั้นตอนใดขั้นตอนหนึ่งเสมอ ไม่ว่าจะเป็นผู้สแกนหเป้าหมาย ผู้ยกระดับสิทธิ์ หรือผู้เจรจาค่าไถ่ สมมติฐานนั้นกำลังเริ่มสั่นคลอน ภัยคุกคามประเภทใหม่ที่มักเรียกว่าแรนซัมแวร์แบบเอเจนติก ใช้ระบบ AI อัตโนมัติในการดำเนินการโจมตีทั้งสายโซ่โดยแทบไม่ต้องมีมนุษย์เกี่ยวข้อง การทำความเข้าใจว่าสิ่งนี้แตกต่างจากการโจมตีที่ใช้ AI ช่วยในรูปแบบเดิมอย่างไร คือก้าวแรกสู่การสร้างการป้องกันแรนซัมแวร์แบบเอเจนติก AI ที่มีประสิทธิภาพ

อะไรทำให้แรนซัมแวร์เป็น 'เอเจนติก' ไม่ใช่แค่ใช้ AI ช่วย

ในช่วงไม่กี่ปีที่ผ่านมา ผู้โจมตีใช้เครื่องมือ AI แบบที่มืออาชีพส่วนใหญ่ใช้ นั่นคือเขียนอีเมลฟิชชิ่ง สร้างโค้ดอันตราย หรือสรุปข้อมูลที่ขโมยมา ยังคงมีมนุษย์ควบคุมทุกขั้นตอน แรนซัมแวร์แบบเอเจนติกเป็นสิ่งที่แตกต่างออกไป แทนที่มนุษย์จะใช้เครื่องมือ AI เป็นผู้ช่วย เอเจนต์ AI กลับได้รับเป้าหมาย เช่น "เข้าถึงเครือข่ายนี้และขโมยข้อมูลที่มีค่า" แล้วมันจะวางแผนและดำเนินการตามขั้นตอนที่จำเป็นอย่างอิสระเพื่อไปให้ถึงเป้าหมายนั้น

นั่นหมายความว่าเอเจนต์สามารถตัดสินใจได้เองว่าจะสแกนเป้าหมายอย่างไร จะใช้ช่องโหว่ใดในการเจาะระบบ จะเคลื่อนที่ในแนวนอนอย่างไรเมื่อเข้าข้างในได้แล้ว และจะขโมยข้อมูลรับรองหรือเข้ารหัสไฟล์เมื่อใด บทบาทของผู้ปฏิบัติการมนุษย์ลดลงเหลือเพียงการกำหนดวัตถุประสงค์ และในบางกรณีก็เพียงแค่เฝ้าดูผลลัพธ์ การเปลี่ยนจากการโจมตีที่มนุษย์ดำเนินการมาเป็น AI ดำเนินการ คือสิ่งที่นักวิจัยด้านความปลอดภัยหมายถึงเมื่อพวกเขาแยกแยะแรนซัมแวร์ "แบบเอเจนติก" ออกจากแคมเปญที่ใช้ AI ช่วยในรูปแบบเดิม

สายโซ่การโจมตีแบบอัตโนมัติเปลี่ยนไทม์ไลน์ภัยคุกคามอย่างไร

ผลที่ตามมาในทางปฏิบัติจากการนำมนุษย์ออกจากวงจรคือความเร็ว ทีมแรนซัมแวร์ที่ดำเนินการโดยมนุษย์มักใช้เวลาระหว่างการเข้าถึงครั้งแรกจนถึงการติดตั้งเต็มรูปแบบ มักเป็นวันหรือสัปดาห์ เพราะคนต้องการศึกษาสภาพแวดล้อม ทดสอบเทคนิค และประสานงาน เอเจนต์ AI ไม่นอน ไม่ต้องการการอนุมัติเพื่อลองขั้นตอนถัดไป และสามารถวนซ้ำความพยายามที่ล้มเหลวได้เกือบจะทันที

ไทม์ไลน์ที่ถูกบีบอัดนี้ได้รับการdemonstrating ในกรณีจริงที่นักวิจัยด้านความปลอดภัยบันทึกไว้ ซึ่งเกี่ยวข้องกับการปฏิบัติการแรนซัมแวร์ที่รู้จักในชื่อ JADEPUFFER ตามที่กล่าวถึงใน JADEPUFFER: เมื่อแรนซัมแวร์โจมตีโดยไร้มนุษย์ การปฏิบัติการนี้เสร็จสิ้นสายโซ่การโจมตีทั้งหมด ตั้งแต่การลาดตระเวนไปจนถึงขั้นตอนหลังๆ โดยเอเจนต์ AI จัดการงานที่ปกติจะต้องใช้ผู้ปฏิบัติการมนุษย์ที่มีทักษะ กรณีนี้คุ้มค่าแก่การศึกษาอย่างใกล้ชิด เพราะมันทำให้แนวคิดนามธรรมของ "แรนซัมแวร์แบบเอเจนติก" มีพื้นฐานจากเหตุการณ์จริงที่บันทึกไว้ แทนที่จะเป็นสถานการณ์สมมติ

เมื่อหน้าต่างเวลาจากการลาดตระเวนถึงการเข้ารหัสหดตัวจากหลายวันเหลือไม่กี่ชั่วโมง ผู้ป้องกันจะสูญเสียทรัพย์สินที่มีค่าที่สุดอย่างหนึ่ง นั่นคือเวลา แผนตอบสนองต่อเหตุการณ์แบบดั้งเดิมที่สมมติว่านักวิเคราะห์จะสังเกตเห็นกิจกรรมผิดปกติและเข้าแทรกแซงก่อนความเสียหายครั้งใหญ่จะเกิดขึ้น จำเป็นต้องได้รับการประเมินใหม่กับการโจมตีที่เคลื่อนที่ด้วยความเร็วของเครื่องจักร

ทำไม VPN การแบ่งส่วนเครือข่าย และการสำรองข้อมูลยังคงสำคัญต่อการโจมตีที่ขับเคลื่อนด้วย AI

เป็นเรื่องน่าดึงดูดที่จะคิดว่าผู้โจมตีที่เร็วขึ้นและฉลาดขึ้นต้องการการป้องกันใหม่ทั้งหมด ในความเป็นจริง พื้นฐานของสุขอนามัยด้านความปลอดภัยที่ดีนั้นยังคงเกี่ยวข้องเช่นเดิม เพียงแต่ต้องนำไปใช้อย่างเข้มงวดมากขึ้นและยอมรับช่องโหว่ได้น้อยลง

VPN ที่เข้ารหัสการรับส่งข้อมูลและจำกัดการเข้าถึงระยะไกลให้เฉพาะผู้ใช้ที่ผ่านการรับรองและได้รับอนุญาต ยังคงปิดเส้นทางที่ง่ายที่สุดที่เอเจนต์อัตโนมัติสามารถใช้ประโยชน์ได้ นั่นคือจุดเข้าถึงระยะไกลที่เปิดเผยหรือมีการรักษาความปลอดภัยไม่ดี เครื่องมือแบบเอเจนติกเก่งเป็นพิเศษในการหาเป้าหมายง่ายๆ เช่น ซอฟต์แวร์ที่ไม่ได้แพตช์ ข้อมูลรับรองเริ่มต้น หรืออินเทอร์เฟซการจัดการที่เปิดอยู่ การลดพื้นที่โจมตีนั้นผ่านการควบคุมการเข้าถึงระยะไกลที่แข็งแกร่งจะกำจัดโอกาสก่อนที่เอเจนต์ AI จะตั้งหลักได้ด้วยซ้ำ

การแบ่งส่วนเครือข่ายยิ่งสำคัญมากขึ้นเมื่อผู้โจมตีไม่จำเป็นต้องมีมนุษย์ในการสำรวจเครือข่ายด้วยตนเองอีกต่อไป เอเจนต์ AI ที่เข้าถึงอุปกรณ์หนึ่งได้แต่เจอกำแพงแข็งที่ขอบเขตการแบ่งส่วนจะถูกบังคับให้ทำงานหนักขึ้น และทุกอุปสรรคเพิ่มเติมจะเพิ่มโอกาสที่พฤติกรรมอัตโนมัติจะกระตุ้นการแจ้งเตือน ในทำนองเดียวกัน การสำรองข้อมูลที่แยกออก ห้ามแก้ไข และผ่านการทดสอบ ยังคงเป็นวิธีที่เชื่อถือได้มากที่สุดในการกู้คืนจากเหตุการณ์การเข้ารหัส ไม่ว่ามนุษย์หรืออัลกอริทึมจะเป็นตัวกระตุ้นก็ตาม

กล่าวโดยสรุป แรนซัมแวร์แบบเอเจนติกไม่ได้ทำให้พื้นฐานหมดความหมาย แต่มันเพิ่มต้นทุนของการข้ามสิ่งเหล่านั้น

ขั้นตอนการเสริมความแข็งแกร่งเชิงปฏิบัติสำหรับบุคคลและธุรกิจขนาดเล็ก

ธุรกิจขนาดเล็กและผู้ใช้รายบุคคลมักได้รับคำบอกว่าภัยคุกคาม AI ที่ซับซ้อนเป็นปัญหาของคนอื่น นั่นเป็นสมมติฐานที่เสี่ยง เพราะผู้โจมตีอัตโนมัติไม่เลือกปฏิบัติตามขนาดองค์กร พวกมันเพียงมองหาจุดอ่อนที่ใช้ประโยชน์ได้ในวงกว้าง ขั้นตอนที่เป็นรูปธรรมไม่กี่ข้อสามารถลดการเปิดเผยได้อย่างมีความหมาย:

  • ใช้ VPN ที่เชื่อถือได้สำหรับการเข้าถึงเพื่อบริหารจัดการระยะไกล และปิดการเปิดเผยคอนโซลการจัดการสู่อินเทอร์เน็ตโดยตรงทุกที่ที่เป็นไปได้
  • ติดตั้งแพตช์ความปลอดภัยทันที เนื่องจากเครื่องมือแบบเอเจนติกมีประสิทธิภาพเป็นพิเศษในการระบุและใช้ประโยชน์จากช่องโหว่ที่รู้จักและยังไม่ได้แพตช์
  • แบ่งส่วนเครือข่ายเพื่อให้อุปกรณ์ที่ถูกบุกรุก เครื่องพิมพ์ หรือแกดเจ็ต IoT ไม่สามารถเข้าถึงเซิร์ฟเวอร์ที่ละเอียดอ่อนหรือระบบการเงินได้โดยตรง
  • รักษาการสำรองข้อมูลแบบออฟไลน์หรือแบบห้ามแก้ไข และทดสอบการกู้คืนจากข้อมูลเหล่านั้นจริงๆ ไม่ใช่แค่สร้างขึ้นมา
  • เปิดใช้งานการยืนยันตัวตนหลายปัจจัยทุกที่ที่รองรับ เนื่องจากการขโมยข้อมูลรับรองมักเป็นเส้นทางที่เร็วที่สุดที่เอเจนต์อัตโนมัติจะไล่ตาม

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

แรนซัมแวร์แบบเอเจนติกเป็นตัวแทนของการเปลี่ยนแปลงในเรื่องว่าใคร หรืออะไร อยู่อีกฝั่งของการโจมตี แต่คู่มือการป้องกันไม่ได้ถูกโยนทิ้งไป เพียงแต่ถูกทำให้เร่งด่วนมากขึ้น องค์กรและบุคคลที่มีความเสี่ยงมากที่สุดคือผู้ที่สมมติว่าพวกเขามีเวลาที่จะสังเกตและตอบสนองก่อนที่การโจมตีจะลุกลาม กลยุทธ์การป้องกันแรนซัมแวร์แบบเอเจนติก AI เริ่มต้นจากการกำจัดชัยชนะที่ง่ายดาย นั่นคือการเข้าถึงระยะไกลที่เปิดเผย ระบบที่ไม่ได้แพตช์ เครือข่ายแบบแบนราบ และการสำรองข้อมูลที่ไม่ได้ทดสอบ สิ่งเหล่านี้คือจุดอ่อนที่เอเจนต์อัตโนมัติถูกสร้างขึ้นมาเพื่อค้นหาอย่างรวดเร็ว

ประเด็นสำคัญ

แรนซัมแวร์แบบเอเจนติกทำให้สายโซ่การโจมตีทั้งหมดเป็นอัตโนมัติ ตั้งแต่การลาดตระเวนไปจนถึงการเรียกค่าไถ่ โดยไม่ต้องมีผู้ปฏิบัติการมนุษย์ในทุกขั้นตอน ซึ่งย่นระยะเวลาที่ผู้ป้องกันมีในการตอบสนองอย่างมาก การทบทวนกรณี JADEPUFFER มอบมุมมองที่เป็นรูปธรรมว่าสิ่งนี้เกิดขึ้นจริงในทางปฏิบัติอย่างไร ในระหว่างนี้ ให้จัดลำดับความสำคัญของการเข้าถึงระยะไกลที่ปลอดภัยผ่าน VPN ที่เชื่อถือได้ เพิ่มความเข้มงวดในการแบ่งส่วนเครือข่าย แพตช์ช่องโหว่ที่รู้จักอย่างรวดเร็ว และตรวจสอบว่าการสำรองข้อมูลของคุณได้ผลจริงก่อนที่ผู้โจมตีอัตโนมัติจะบังคับให้คุณต้องเผชิญกับมัน