เมื่อการโจมตีทางไซเบอร์ถล่มระบบคอมพิวเตอร์ของเมืองเล็ก ๆ ชาวเมืองส่วนใหญ่มักคิดว่าเจ้าหน้าที่จะรีบดำเนินการตรวจสอบว่าเกิดอะไรขึ้นและแจ้งให้สาธารณชนทราบ แต่บันทึกที่เพิ่งเปิดเผยจากเมืองแอนโดเวอร์กลับเล่าเรื่องที่ซับซ้อนกว่านั้น เป็นเรื่องที่ความโปร่งใสตามหลังการตอบสนองทางเทคนิค และคำถามสำคัญเกี่ยวกับการจ่ายค่าไถ่และการเปิดเผยข้อมูลส่วนบุคคลยังคงไม่มีคำตอบแม้เวลาจะผ่านไปหลายสัปดาห์นับจากการบุกรุกครั้งแรก

เกิดอะไรขึ้นในการโจมตีแรนซัมแวร์ของเมืองแอนโดเวอร์

ตามบันทึกที่นักข่าวท้องถิ่นได้รับมา เจ้าหน้าที่เมืองแอนโดเวอร์ดำเนินการอย่างรวดเร็วในด้านเทคนิคของเหตุการณ์ ผู้เชี่ยวชาญด้านแรนซัมแวร์ถูกเรียกเข้ามาในคืนแรกที่พบการโจมตี ซึ่งเป็นการตัดสินใจที่สะท้อนว่าเทศบาลต่าง ๆ ให้ความสำคัญกับเหตุการณ์เหล่านี้อย่างจริงจังเพียงใดเมื่อเกิดขึ้น

ระบบ MUNIS ของเมือง ซึ่งเป็นซอฟต์แวร์ที่หน่วยงานท้องถิ่นจำนวนมากใช้จัดการการเงิน เงินเดือน และหน้าที่ด้านธุรการอื่น ๆ ได้รับการกู้คืนโดยใช้ข้อมูลสำรองที่สร้างขึ้นเมื่อเที่ยงคืนของวันที่ 12 สิงหาคม รายละเอียดเรื่องเวลานี้สำคัญ งานใด ๆ ที่พนักงานทำหลังจากภาพสำรองเที่ยงคืนนั้นต้องถูกบันทึกซ้ำด้วยมือเมื่อระบบกลับมาออนไลน์ ซึ่งเป็นขั้นตอนที่น่าเบื่อแต่จำเป็นเพื่อหลีกเลี่ยงการสูญเสียบันทึกที่ยังไม่ได้สำรองข้อมูล

ที่สำคัญคือ การหยุดชะงักนี้ดูเหมือนจะไม่ส่งผลกระทบต่อบริการที่ชาวเมืองพึ่งพามากที่สุด การปฏิบัติงานด้านความปลอดภัยสาธารณะ อาคารเทศบาล ระบบโทรศัพท์ และสาธารณูปโภคที่เมืองดำเนินการ ยังคงทำงานได้ตลอดทั้งเหตุการณ์ นั่นเป็นความแตกต่างที่มีนัยสำคัญจากการโจมตีแรนซัมแวร์ที่อื่นซึ่งทำให้ระบบสื่อสารฉุกเฉินหรือการเรียกเก็บค่าสาธารณูปโภคล้มเหลวโดยสิ้นเชิง

แต่เมื่อวันที่ 17 สิงหาคม ห้าวันหลังจากที่การโจมตีเริ่มต้น เจ้าหน้าที่เมืองชื่อฟลานาแกนได้บอกกับพนักงานว่านักสืบสวนยังคงทำงานเพื่อตรวจสอบว่าการบุกรุกส่งผลกระทบต่อข้อมูลส่วนบุคคลหรือข้อมูลอ่อนไหวหรือไม่ ช่องว่างระหว่างการโจมตีครั้งแรกกับแม้แต่คำตอบเบื้องต้นเกี่ยวกับการเปิดเผยข้อมูลคือส่วนของเรื่องนี้ที่ควรทำให้ชาวเมืองกังวลมากที่สุด

ทำไมเมืองจึงไม่เปิดเผยรายละเอียดค่าไถ่และการกรรโชก

ตามคำขอเปิดเผยบันทึก เมืองแอนโดเวอร์ปฏิเสธที่จะเปิดเผยข้อมูลเกี่ยวกับข้อเรียกร้องค่าไถ่หรือการกรรโชกใด ๆ ที่เชื่อมโยงกับการโจมตี นี่เป็นท่าทีทั่วไปในหมู่หน่วยงานท้องถิ่นที่รับมือกับแรนซัมแวร์ เจ้าหน้าที่มักโต้แย้งว่าการเปิดเผยรายละเอียดการเจรจา จำนวนเงินที่จ่าย หรือการสื่อสารกับผู้โจมตีอาจทำให้การสอบสวนที่ดำเนินอยู่เสียหายหรือเชิญชวนให้เกิดการโจมตีเลียนแบบ

เหตุผลนั้นไม่ใช่ไม่มีมูล แต่ก็สร้างช่องว่างด้านความโปร่งใสที่แท้จริงสำหรับสาธารณชน ชาวเมืองที่ยื่นคำขอเปิดเผยบันทึก หรือเพียงแค่ต้องการทราบว่าเงินภาษีของพวกเขาถูกนำไปจ่ายค่าไถ่หรือไม่ กลับไม่ได้รับคำตอบที่ชัดเจน ไม่ว่าจะมีการจ่ายเงินหรือไม่ และเมืองเจรจาอะไรกับผู้โจมตี ล้วนถูกซ่อนอยู่หลังป้าย "อยู่ระหว่างการสอบสวน" ซึ่งอาจคงอยู่เป็นเวลาหลายเดือน

รูปแบบนี้ไม่ใช่เรื่องเฉพาะของเมืองแอนโดเวอร์ เทศบาลทั่วประเทศได้ใช้แนวทางที่คล้ายกันเมื่อเกิดเหตุแรนซัมแวร์ โดยถือว่ารายละเอียดค่าไถ่และการกรรโชกเป็นข้อมูลอ่อนไหวแม้หลังจากระบบหลักได้รับการกู้คืนและ operations ปกติกลับมาดำเนินการแล้ว

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ: การเปิดเผยข้อมูลล่าช้าและข้อมูลส่วนบุคคลของคุณ

บทเรียนที่สำคัญที่สุดจากบันทึกของเมืองแอนโดเวอร์ไม่ใช่ผู้เชี่ยวชาญด้านแรนซัมแวร์หรือการสำรองข้อมูลเที่ยงคืน แต่เป็นกรอบเวลาของความไม่แน่นอนเกี่ยวกับข้อมูลส่วนบุคคล ห้าวันหลังการโจมตี เจ้าหน้าที่ยังไม่สามารถบอกพนักงานได้เลย นับประสาอะไรกับชาวเมือง ว่าข้อมูลอ่อนไหวได้รับผลกระทบหรือไม่ สำหรับระบบของเมืองอย่าง MUNIS นั่นอาจรวมถึงบันทึกพนักงาน ข้อมูลทางการเงิน หรือข้อมูลชาวเมืองที่เชื่อมโยงกับบริการเทศบาลและสาธารณูปโภค

ความล่าช้าแบบนี้เป็นเรื่องปกติในกรณีการเปิดเผยข้อมูลจากการโจมตีแรนซัมแวร์ของเทศบาล และทำให้ชาวเมืองตกอยู่ในสถานการณ์ที่ลำบาก คุณไม่สามารถเฝ้าระวังการโจรกรรมidentityหรือการฉ้อโกงที่เชื่อมโยงกับเหตุการณ์เฉพาะได้หากคุณยังไม่รู้ว่าข้อมูลของคุณเป็นส่วนหนึ่งของเหตุการณ์นั้นหรือไม่ หน่วยงานท้องถิ่นมักต้องใช้เวลาหลายสัปดาห์หรือหลายเดือนในการสอบสวนทางนิติวิทยาศาสตร์ให้เสร็จสิ้นก่อนออกการแจ้งเตือนอย่างเป็นทางการ และกว่าที่การแจ้งเตือนนั้นจะมาถึง หน้าต่างการเปิดเผยข้อมูลก็เปิดอยู่แล้วระยะหนึ่ง

นี่ไม่ใช่แค่ปัญหาเทศบาล การเปิดเผยข้อมูลล่าช้าหลังการเปิดเผยข้อมูลปรากฏในทุกอุตสาหกรรม กรณีล่าสุดที่เกี่ยวข้องกับการรั่วไหลของแอปส่งข้อความ Tokee ที่เปิดเผยโปรไฟล์ผู้ใช้ 1.2 ล้านราย เป็นการเปรียบเทียบที่มีประโยชน์ ฐานข้อมูลที่ถูกเปิดเผยสามารถเข้าถึงได้เป็นระยะเวลาหนึ่งก่อนที่จะถูกค้นพบและรายงาน ทำให้ผู้ใช้ที่ได้รับผลกระทบไม่รู้ว่าข้อมูลของตนตกอยู่ในความเสี่ยง ไม่ว่าจะเป็นฐานข้อมูลที่ไม่ปลอดภัยของบริษัทเอกชนหรือเซิร์ฟเวอร์ที่ถูกโจมตีด้วยแรนซัมแวร์ของเมือง สิ่งที่เหมือนกันคือผู้ที่ข้อมูลถูกเปิดเผยมักเป็นคนสุดท้ายที่รู้

วิธีปกป้องตัวเองหลังการรั่วไหลของข้อมูลภาครัฐ

เมื่อพิจารณาว่าการเปิดเผยอย่างเป็นทางการอาจใช้เวลานานเพียงใด ชาวเมืองไม่ควรรออย่างเฉยเมยให้จดหมายแจ้งเตือนมาถึงก่อนที่จะใช้มาตรการป้องกันพื้นฐาน มีขั้นตอนบางอย่างที่ควรทำหากเมืองหรือเทศบาลของคุณประสบการโจมตีทางไซเบอร์:

  • จับตาดูการสื่อสารอย่างเป็นทางการจากเทศบาล แต่อย่าคิดว่าความเงียบหมายความว่าข้อมูลของคุณปลอดภัย การสอบสวนใช้เวลา และแถลงการณ์เริ่มต้นมักระบุเพียงว่าเรื่องอยู่ "ระหว่างการตรวจสอบ"
  • ตรวจสอบรายงานเครดิตของคุณและพิจารณาการอายัดเครดิตหากคุณมีปฏิสัมพันธ์กับระบบเทศบาลที่เก็บข้อมูลทางการเงินหรือภาษี
  • ระวังความพยายามฟิชชิงที่อ้างถึงการรั่วไหลนั้นเอง ผู้โจมตีบางครั้งใช้ข่าวการโจมตีทางไซเบอร์เพื่อสร้างอีเมลหรือข้อความหลอกลวงที่น่าเชื่อถือโดยอ้างว่ามีการป้องกันตัวตน
  • ค้นหาข้อมูลของคุณในฐานข้อมูลการเปิดเผยข้อมูลที่ทราบกัน คล้ายกับวิธีที่ผู้ใช้ที่ได้รับผลกระทบอาจตรวจสอบว่าโปรไฟล์ของตนปรากฏในเหตุการณ์อย่างการรั่วไหลของ Tokee หรือไม่ มันจะไม่ครอบคลุมการรั่วไหลของเทศบาลโดยเฉพาะ แต่เป็นนิสัยที่ดีในการติดตามการเปิดเผยข้อมูลโดยรวมของคุณในบริการต่าง ๆ
  • เปิดใช้งานการยืนยันตัวตนหลายปัจจัยบนบัญชีใด ๆ ที่เชื่อมโยงกับบริการของเมือง พอร์ทัลสาธารณูปโภค หรือระบบชำระภาษี เนื่องจากการนำข้อมูลรับรองไปใช้ซ้ำอาจเปลี่ยนการรั่วไหลครั้งเดียวให้กลายเป็นหลายครั้ง

บทสรุปสุดท้าย

การโจมตีแรนซัมแวร์ของเมืองแอนโดเวอร์แสดงให้เห็นเมืองที่ตอบสนองอย่างรวดเร็วในด้านเทคนิค กู้คืนระบบและรักษาบริการที่จำเป็นให้ดำเนินต่อไปได้ ขณะที่เคลื่อนไหวช้ากว่ามากในด้านความโปร่งใสต่อสาธารณชน ช่องว่างระหว่างสิ่งที่เจ้าหน้าที่รู้กับสิ่งที่พวกเขายินดีจะเปิดเผย โดยเฉพาะเกี่ยวกับข้อเรียกร้องค่าไถ่และการเปิดเผยข้อมูลส่วนบุคคล เป็นรูปแบบที่ชาวเมืองควรคาดหวังจากหน่วยงานท้องถิ่นโดยทั่วไป ไม่ใช่แค่เมืองนี้เมืองเดียว

บทเรียนในทางปฏิบัติคือชาวเมืองไม่สามารถพึ่งพากรอบเวลาอย่างเป็นทางการเพียงอย่างเดียวเพื่อปกป้องตัวเองได้ หากคุณอาศัยอยู่ในชุมชนที่ประสบการโจมตีทางไซเบอร์ ให้ถือว่าการไม่มีข้อมูลเป็นเหตุผลสำหรับความระมัดระวังมากกว่าความมั่นใจ เฝ้าระวังบัญชีของคุณ อายัดเครดิตเมื่อเหมาะสม และสงสัยข้อความที่ไม่ได้รับการร้องขอซึ่งอ้างถึงเหตุการณ์นั้น ความโปร่งใสของเทศบาลมีแนวโน้มจะตามหลังความเร็วของการโจมตีเหล่านี้ต่อไป ดังนั้นการสร้างนิสัยของคุณเองในการติดตามข้อมูลจึงเป็นมาตรการป้องกันที่เชื่อถือได้มากที่สุดที่คุณมี