สิ่งที่ Anubis อ้าง และสิ่งที่ได้รับการยืนยันจริงแล้ว

กลุ่มแรนซัมแวร์ที่รู้จักกันในชื่อ Anubis ได้ออกมาประกาศต่อสาธารณะว่าเป็นผู้อยู่เบื้องหลังการเจาะระบบของ Marlborough Partners แต่ในขณะนี้ยังไม่มีหลักฐานยืนยันที่สนับสนุนข้อกล่าวอ้างดังกล่าว ยังไม่มีการเผยแพร่ข้อมูลที่ถูกขโมย ยังไม่มีการเปิดเผยข้อเรียกร้องค่าไถ่ และไม่มีนักวิจัยด้านความปลอดภัยอิสระคนใดพบหลักฐานทางเทคนิคที่พิสูจน์ว่ามีการบุกรุกเกิดขึ้นจริง กล่าวโดยสรุปคือ Anubis กล่าวว่ามันเกิดขึ้น แต่ไม่มีใครนอกกลุ่มที่ยืนยันได้

ความแตกต่างนี้มีความสำคัญ การอ้างสิทธิ์ที่โพสต์บนเว็บไซต์รั่วไหลของกลุ่มแรนซัมแวร์ไม่เหมือนกับการยืนยันการละเมิดข้อมูล มันเป็นคำแถลงจากผู้โจมตีเอง โดยไม่มีการตรวจสอบจากบุคคลที่สาม ไม่มีไฟล์ตัวอย่าง และไม่มีเส้นทางนิติเวชที่นักวิจัยสามารถตรวจสอบได้อย่างอิสระ จนกว่าสิ่งใดสิ่งหนึ่งเหล่านี้จะปรากฏขึ้น สถานะการถูกโจมตีของเหตุการณ์ที่ถูกกล่าวหานี้จึงยังคงคลุมเครืออย่างแท้จริง เป็นไปได้ว่าข้อกล่าวอ้างดังกล่าวถูกสร้างขึ้นทั้งหมด และเป็นไปได้เช่นกันว่ามันแสดงถึงช่วงเริ่มต้นของความพยายามข่มขู่เรียกค่าไถ่ที่ยังไม่ลุกลามไปถึงการทิ้งข้อมูลสู่สาธารณะ ทั้งสองสถานการณ์เป็นไปได้ และในขณะนี้ยังมีข้อมูลไม่เพียงพอที่จะตัดทิ้งสถานการณ์ใดสถานการณ์หนึ่งได้

เหตุใดการอ้างการละเมิดที่ไม่ได้รับการยืนยันจึงเป็นกลยุทธ์กดดันทั่วไปของแรนซัมแวร์

กลุ่มแรนซัมแวร์แบบบริการ (Ransomware-as-a-Service) ใช้การประกาศการละเมิดเป็นอาวุธในตัวเองเพิ่มมากขึ้น แยกจากการที่การบุกรุกจะได้รับการพิสูจน์อย่างสมบูรณ์หรือไม่ การโพสต์ชื่อเหยื่อบนเว็บไซต์รั่วไหลสร้างแรงกดดันด้านชื่อเสียงในทันที ลูกค้า พันธมิตร และหน่วยงานกำกับดูแลเริ่มตั้งคำถามทันทีที่ชื่อบริษัทปรากฏถัดจากแบรนด์ของกลุ่มแรนซัมแวร์ ไม่ว่ากรอบข้อมูลใด ๆ จะรั่วไหลออกมาจริงหรือไม่ก็ตาม

กลยุทธ์นี้ได้ผลเพราะองค์กรต่าง ๆ มักไม่สามารถตอบสนองได้อย่างรวดเร็วด้วยการปฏิเสธหรือยืนยันอย่างชัดเจน การสืบสวนว่ามีการบุกรุกเกิดขึ้นหรือไม่ และลึกแค่ไหน ต้องใช้เวลา ในระหว่างนั้น ข้อกล่าวอ้างก็ยังคงอยู่บนออนไลน์ สร้างความเสียหายต่อชื่อเสียงด้วยตัวของมันเอง บางกลุ่มใช้ช่วงเวลานี้ในการผลักดันให้จ่ายค่าไถ่แบบเงียบ ๆ ก่อนที่จะต้องพิสูจน์ว่าพวกเขามีข้อมูลที่ถูกขโมยจริง ๆ กลุ่มอื่น ๆ มีข้อมูลจริงและเพียงแค่รอให้กำหนดเวลาผ่านไปก่อนที่จะปล่อยตัวอย่างเป็นหลักฐาน กลยุทธ์ "อ้างก่อน พิสูจน์ทีหลัง (หรือไม่พิสูจน์เลย)" กลายเป็นรูปแบบที่จดจำได้ทั่วทั้งระบบนิเวศของแรนซัมแวร์ และเป็นหนึ่งในเหตุผลที่ทีมความปลอดภัยได้รับการฝึกฝนให้ปฏิบัติต่อโพสต์บนเว็บไซต์รั่วไหลเป็นข้อมูลเบื้องต้นที่ต้องสืบสวนมากกว่าข้อเท็จจริงที่ได้รับการยืนยัน

Anubis ดำเนินการอย่างไรในฐานะกลุ่มแรนซัมแวร์แบบบริการ

Anubis ไม่ใช่ชื่อใหม่หรือคลุมเครือในโลกของแรนซัมแวร์ กลุ่มนี้ดำเนินโมเดลแรนซัมแวร์แบบบริการ หมายความว่ามันจัดหามัลแวร์ โครงสร้างพื้นฐาน และแผนการข่มขู่เรียกค่าไถ่ให้กับพันธมิตรที่ดำเนินการโจมตีเป้าหมายรายบุคคล โครงสร้างนี้ทำให้การโจมตีภายใต้แบรนด์ Anubis เกิดขึ้นได้ในปริมาณมาก เนื่องจากพันธมิตรหลายรายสามารถทำงานกับเป้าหมายที่แตกต่างกันพร้อมกันภายใต้ชื่อเดียวกันได้ ผู้อ่านที่สนใจกลไกเบื้องหลังโมเดลธุรกิจนี้ รวมถึงวิธีที่พันธมิตรถูกคัดเลือกและวิธีแบ่งผลกำไรโดยทั่วไป สามารถดูรายละเอียดเพิ่มเติมได้ในบทวิเคราะห์การดำเนินงานแบบ RaaS ของ Anubis นี้

สิ่งที่ทำให้ Anubis เป็นที่สังเกตในภาพรวมของภูมิทัศน์แรนซัมแวร์คือมันมีประวัติทั้งการโจมตีจริงที่ได้รับการยืนยัน และข้อกล่าวอ้างที่จำเป็นต้องได้รับการตรวจสอบอย่างรอบคอบ จุดเปรียบเทียบที่มีประโยชน์คือกรณีการละเมิดที่ได้รับการยืนยันของบริษัท Fairlife ซึ่งเป็นบริษัทย่อยด้านผลิตภัณฑ์นมของ Coca-Cola ซึ่ง Anubis ดำเนินการตามคำขู่หลังจากบริษัทปฏิเสธที่จะเจรจาตามรายงาน ท้ายที่สุดได้รั่วไหลข้อมูลที่ถูกขโมยจำนวนมหาศาล กรณี การละเมิด Fairlife นั้นแสดงให้เห็นว่าการก่อเหตุของ Anubis ที่ได้รับการยืนยันจริงมีลักษณะอย่างไร: มีการรั่วไหล มีปริมาณข้อมูล และมีการปฏิเสธการจ่ายเงินอย่างเป็นหลักฐาน ในขณะที่ข้อกล่าวอ้างเกี่ยวกับ Marlborough Partners ในตอนนี้ไม่มีรายละเอียดยืนยันเหล่านี้เลย ซึ่งเป็นเหตุผลว่าทำไมจึงสมควรได้รับการอ่านอย่างระมัดระวังมากกว่า

ธุรกิจและผู้บริโภคควรประเมินความน่าเชื่อถือของข้อกล่าวอ้างการละเมิดอย่างไร

เมื่อกลุ่มแรนซัมแวร์โพสต์ข้อกล่าวอ้าง มีสัญญาณเชิงปฏิบัติสองสามอย่างที่ควรเฝ้าดูก่อนที่จะถือว่าเป็นข้อเท็จจริง ประการแรก มีการเผยแพร่ข้อมูลตัวอย่างหรือไม่ กลุ่มที่ถือข้อมูลที่ถูกขโมยจริงมักจะปล่อยตัวอย่างเล็กน้อยเพื่อพิสูจน์ความน่าเชื่อถือและเพิ่มแรงกดดัน ประการที่สอง บริษัทที่ถูกกล่าวถึงได้ออกแถลงการณ์ใด ๆ หรือไม่ แม้แต่แถลงการณ์ที่ระมัดระวังเกี่ยวกับการยอมรับว่ากำลังสืบสวนอยู่ ประการที่สาม นักวิจัยอิสระหรือสำนักข่าวด้านความปลอดภัยพบหลักฐานทางเทคนิคที่สนับสนุนหรือไม่ เช่น ข้อมูลประจำตัวที่รั่วไหล บทสนทนาในฟอรัม หรือโครงสร้างพื้นฐานที่เชื่อมโยงกับกลุ่ม

สัญญาณเหล่านี้ยังไม่มีเลยสำหรับข้อกล่าวอ้างเกี่ยวกับ Marlborough Partners นั่นไม่ได้การันตีว่าข้อกล่าวอ้างเป็นเท็จ แต่มันหมายความว่าแนวทางที่รับผิดชอบคือการรอการยืนยันมากกว่าการคิดว่าเหตุการณ์ร้ายแรงที่สุดเกิดขึ้นแล้ว

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

หากคุณเป็นลูกค้า พันธมิตร หรือพนักงานที่เกี่ยวข้องกับ Marlborough Partners การดำเนินการทันทีไม่ใช่การตื่นตระหนก แต่คือความอดทนควบคู่กับความระมัดระวังขั้นพื้นฐาน ดูการสื่อสารอย่างเป็นทางการจากบริษัท และจงระแวงอีเมลหรือโทรศัพท์ที่ไม่ได้รับการร้องขอที่อ้างถึงข้อกล่าวอ้างนี้ เนื่องจากนักต้มตุ๋นบางครั้งใช้ประโยชน์จากพาดหัวข่าวการละเมิดเพื่อทำฟิชชิงแม้ว่าจะไม่มีการละเมิดจริงเกิดขึ้นก็ตาม

ในวงกว้างมากขึ้น สถานการณ์นี้เป็นเครื่องเตือนใจว่าองค์กรต่าง ๆ ควรสันนิษฐานว่าข้อกล่าวอ้างเช่นนี้สามารถกลายเป็นจริงได้ และเตรียมตัวให้พร้อม การทบทวนความยืดหยุ่นของระบบสำรองข้อมูลเป็นขั้นตอนหนึ่งที่เป็นรูปธรรม และควรทำความเข้าใจว่า เหตุใดการสำรองข้อมูลแบบ immutable ยังคงถูกโจมตีโดยแรนซัมแวร์ ในบางเหตุการณ์ เนื่องจากกลยุทธ์การสำรองข้อมูลเพียงอย่างเดียวไม่ใช่การป้องกันที่สมบูรณ์ต่อพันธมิตร RaaS ที่มุ่งมั่น

ข้อสรุปที่สามารถนำไปปฏิบัติได้

  • ปฏิบัติต่อข้อกล่าวอ้างบนเว็บไซต์รั่วไหลของแรนซัมแวร์ว่าไม่ได้รับการยืนยัน จนกว่าข้อมูล คำแถลง หรือการวิจัยอิสระจะยืนยัน
  • เฝ้าดูสัญญาณเตือนในอีกไม่กี่วันข้างหน้า รวมถึงการปล่อยข้อมูลตัวอย่างหรือแถลงการณ์สาธารณะจาก Marlborough Partners
  • ระวังความพยายามฟิชชิงที่อาจฉวยโอกาสจากพาดหัวข่าวของข้อกล่าวอ้างนี้ โดยมุ่งเป้าไปที่ลูกค้าหรือพนักงาน
  • ธุรกิจควรตรวจสอบแผนสำรองข้อมูลและแผนรับมือเหตุการณ์ในตอนนี้ แทนที่จะรอให้มีการละเมิดที่ยืนยันแล้วเพื่อทดสอบแผนเหล่านั้น
  • ติดตามรายงานด้านความปลอดภัยที่น่าเชื่อถือแทนการพึ่งพาเฉพาะข้อกล่าวอ้างของกลุ่มข่มขู่เอง

ข้อกล่าวอ้างของ Anubis ransomware เกี่ยวกับ Marlborough Partners อาจคลี่คลายเป็นการละเมิดที่ได้รับการยืนยัน การบลัฟฟ์ หรืออะไรก็ตามที่อยู่ระหว่างกลาง จนกว่าหลักฐานที่ได้รับการยืนยันจะปรากฏ การตอบสนองที่มีประโยชน์ที่สุดคือความสงสัยอย่างมีเหตุผล ไม่ใช่ความตื่นตระหนก

FAQ (แปลทุกคำถามและคำตอบ): Q1: ข้อกล่าวอ้างของ Anubis เกี่ยวกับการเจาะระบบ Marlborough Partners ได้รับการยืนยันแล้วหรือไม่? A1: ยังไม่มีการยืนยันหลักฐานที่สนับสนุนข้อกล่าวอ้างดังกล่าว และยังไม่มีข้อมูลที่ถูกขโมย ข้อเรียกร้องค่าไถ่ หรือหลักฐานทางเทคนิคอิสระปรากฏขึ้น Q2: การที่กลุ่มแรนซัมแวร์โพสต์ชื่อเหยื่อบนเว็บไซต์รั่วไหลหมายความว่าอย่างไร? A2: มันเป็นเพียงคำแถลงของผู้โจมตีเอง ไม่ใช่การยืนยันการละเมิดข้อมูล และไม่มีการตรวจสอบจากบุคคลที่สาม ไฟล์ตัวอย่าง หรือเส้นทางนิเวศวิทยาที่นักวิจัยจะตรวจสอบได้ Q3: ทำไมกลุ่มแรนซัมแวร์จึงประกาศการละเมิดก่อนที่จะพิสูจน์? A3: การสร้างแรงกดดันด้านชื่อเสียงสามารถสร้างความเสียหายต่อองค์กรได้แม้ก่อนที่ไฟล์ใด ๆ จะรั่วไหล และกลุ่มอาจใช้ช่วงเวลานั้นเพื่อผลักดันให้จ่ายค่าไถ่แบบเงียบ ๆ Q4: Anubis เป็นกลุ่มแรนซัมแวร์ที่รู้จักหรือไม่ และดำเนินการอย่างไร? A4: Anubis ดำเนินโมเดลแรนซัมแวร์แบบบริการ โดยจัดหามัลแวร์ โครงสร้างพื้นฐาน และแผนการข่มขู่เรียกค่าไถ่ให้กับพันธมิตรที่ดำเนินการโจมตีเป้าหมาย Q5: ทีมความปลอดภัยควรปฏิบัติต่อโพสต์บนเว็บไซต์รั่วไหลของแรนซัมแวร์เช่นนี้อย่างไร? A5: ทีมความปลอดภัยได้รับการฝึกฝนให้ปฏิบัติต่อโพสต์บนเว็บไซต์รั่วไหลเป็นข้อมูลเบื้องต้นที่ต้องสืบสวนมากกว่าข้อเท็จจริงที่ได้รับการยืนยัน ---END---