คลื่นการโจมตีที่สร้างบนความไว้วางใจในชีวิตประจำวัน
ตลอดเดือนสิงหาคม นักวิจัยด้านความปลอดภัยติดตามกลุ่มการโจมตีทางไซเบอร์ทั่วสหรัฐอเมริกาและยุโรปที่ไม่พึ่งพามัลแวร์แปลกใหม่หรือช่องโหว่ซีโร่เดย์ แต่กลับเปลี่ยนเครื่องมือที่ธุรกิจใช้ในทุก ๆ วัน ไม่ว่าจะเป็นการเข้าสู่ระบบ Microsoft 365 ซอฟต์แวร์การตรวจสอบและจัดการระยะไกล (RMM) และเอกสารทางธุรกิจทั่วไป ให้กลายเป็นเส้นทางสู่การถูกบุกรุก
นี่คือสิ่งที่ทำให้แคมเปญนี้โดดเด่น แทนที่จะฝ่าด่านไฟร์วอลล์หรือใช้ประโยชน์จากซอฟต์แวร์ที่ไม่ได้รับการอัปเดต ผู้โจมตีอาศัยความจริงที่ว่าพนักงานไว้วางใจแพลตฟอร์มที่พวกเขาเข้าสู่ระบบทุกเช้า และไว้วางใจผู้ขายที่จัดการระบบไอทีของพวกเขาจากระยะไกล ความไว้วางใจนั้น เมื่อถูกนำไปใช้ในทางที่ผิด กลายเป็นหนึ่งในพื้นผิวการโจมตีที่มีประสิทธิภาพมากที่สุดเท่าที่มีอยู่
วิธีการทำงานของการแย่งชิงเซสชัน Microsoft 365
หัวใจของแคมเปญนี้คือเทคนิคที่เรียกว่าการแย่งชิงเซสชัน (Session Hijacking) แทนที่จะขโมยชื่อผู้ใช้และรหัสผ่านโดยตรง ผู้โจมตีจะสกัดกั้นหรือขโมยโทเค็นการยืนยันตัวตน หรือ "คุกกี้เซสชัน" ที่ Microsoft 365 สร้างขึ้นหลังจากผู้ใช้เข้าสู่ระบบสำเร็จและทำการยืนยันตัวตนหลายขั้นตอน (MFA) เนื่องจากโทเค็นนั้นพิสูจน์ว่าเซสชันได้รับการยืนยันแล้ว ผู้โจมตีที่ได้รับโทเค็นจึงสามารถกลายเป็นผู้ใช้ที่เข้าสู่ระบบอยู่นั้นได้อย่างมีประสิทธิภาพ โดยไม่จำเป็นต้องใช้รหัสผ่านเดิมอีกต่อไป
สิ่งนี้สำคัญเพราะการยืนยันตัวตนหลายขั้นตอน ซึ่งถูกมองว่าเป็นเกราะป้องกันที่แข็งแกร่งต่อการขโมยข้อมูลประจำตัวมานาน ไม่สามารถหยุดผู้โจมตีที่จับเซสชันที่ถูกต้องได้แล้ว เหตุการณ์การเข้าสู่ระบบเกิดขึ้นอย่างถูกต้องตามกฎหมายแล้วจากมุมมองของเหยื่อ เมื่อเข้าไปข้างในแล้ว ผู้โจมตีสามารถเข้าถึงอีเมล ไฟล์ที่แชร์ ปฏิทิน และการสื่อสารภายในที่เชื่อมโยงกับบัญชี Microsoft 365 นั้นได้ มักจะไม่ก่อให้เกิดการแจ้งเตือนแบบที่การพยายามเข้าสู่ระบบที่ล้มเหลวหรือการแจ้งเตือนอุปกรณ์ใหม่จะสร้างขึ้น
เครื่องมือการจัดการระยะไกลและเอกสารทางธุรกิจเป็นจุดเริ่มต้น
แคมเปญเดือนสิงหาคมเดียวกันนี้ยังใช้ประโยชน์จากซอฟต์แวร์การตรวจสอบและจัดการระยะไกล (RMM) ซึ่งเป็นเครื่องมือประเภทที่ฝ่ายไอทีและผู้ให้บริการจัดการ (MSP) ใช้เพื่อติดตั้งอัปเดต แก้ไขปัญหา และบำรุงรักษาระบบจากระยะไกล เมื่อผู้โจมตีเข้าถึงเครื่องมือเหล่านี้ได้ ไม่ว่าจะโดยการแย่งชิงข้อมูลประจำตัวหรือใช้ประโยชน์จากการตั้งค่าที่อ่อนแอ พวกเขาจะได้รับสิทธิ์การเข้าถึงที่เชื่อถือได้ในระดับเดียวกับผู้ดูแลระบบไอทีที่ถูกต้องตามกฎหมาย ซึ่งหมายถึงความสามารถในการส่งไฟล์ รันคำสั่ง หรือเคลื่อนย้ายไปทั่วเครือข่ายอุปกรณ์ที่เชื่อมต่อกันโดยมีแรงเสียดทานน้อยที่สุด
เอกสารทางธุรกิจทั่วไปก็มีบทบาทเช่นกัน ไฟล์ที่ดูเหมือนใบแจ้งหนี้ สัญญา หรือบันทึกภายใน ยังคงเป็นหนึ่งในวิธีที่น่าเชื่อถือที่สุดในการทำให้พนักงานคลิกลิงก์หรือเปิดไฟล์แนบ เพราะมันไม่ดูน่าสงสัย เมื่อรวมกับการแย่งชิงเซสชันและการละเมิด RMM เอกสารที่น่าเชื่อถือเพียงฉบับเดียวสามารถเป็นโดมิโนตัวแรกในการบุกรุกครั้งใหญ่กว่ามาก
รูปแบบนี้สะท้อนแนวโน้มที่กว้างขึ้นในการบังคับใช้กฎหมายด้านอาชญากรรมไซเบอร์ ซึ่งหน่วยงานต่าง ๆ ให้ความสำคัญกับการโจมตีโครงสร้างพื้นฐานและบุคคลที่อยู่เบื้องหลังการโจมตีขนาดใหญ่มากขึ้น แทนที่จะจัดการกับเหตุการณ์เดี่ยว ๆ มาตรการคว่ำบาตรเช่นการดำเนินการต่อผู้ดูแลปฏิบัติการแรนซัมแวร์ Trickbot แสดงให้เห็นว่ารัฐบาลพยายามขัดขวางระบบนิเวศที่ทำให้แคมเปญเหล่านี้ทำกำไรได้อย่างไร แม้ว่าธีโอธิคใหม่ ๆ ของเทคนิคเก่าจะยังคงเกิดขึ้นเรื่อย ๆ ก็ตาม
ความหมายสำหรับคุณ
สำหรับบุคคลทั่วไป แคมเปญนี้เป็นเครื่องเตือนใจว่ารหัสผ่านที่แข็งแกร่งและแม้แต่การยืนยันตัวตนหลายขั้นตอนก็ไม่ใช่ตาข่ายนิรภัยที่สมบูรณ์ หากโทเค็นเซสชันสามารถถูกขโมยผ่านฟิชชิงหรือมัลแวร์ สำหรับพนักงานในธุรกิจขนาดเล็กและขนาดกลางโดยเฉพาะ ที่ทรัพยากรไอทีอาจถูกจำกัดและเครื่องมือ RMM มักถูกใช้โดยผู้ขายภายนอก ความเสี่ยงจากการละเมิดประเภทนี้มีจริง
หากคุณใช้ Microsoft 365 สำหรับงาน ให้สังเกตการแจ้งเตือนให้ยืนยันตัวตนใหม่ที่ไม่คาดคิด ตำแหน่งที่เข้าสู่ระบบที่ไม่คุ้นเคยซึ่งถูกระบุในการแจ้งเตือนความปลอดภัย หรือคำขออนุมัติอุปกรณ์ที่คุณไม่รู้จัก หากองค์กรของคุณพึ่งพาผู้ให้บริการไอทีบุคคลที่สามที่ใช้ซอฟต์แวร์การจัดการระยะไกล ควรถามว่าการเข้าถึงนั้นได้รับการรักษาความปลอดภัยและตรวจสอบอย่างไร และเช่นเคย ปฏิบัติต่อเอกสารที่ไม่คาดคิด โดยเฉพาะเอกสารที่เร่งรัดให้ดำเนินการอย่างรวดเร็ว ด้วยความระมัดระวังก่อนเปิด
ข้อควรปฏิบัติที่นำไปใช้ได้จริง
- ตรวจสอบบันทึกกิจกรรมการเข้าสู่ระบบ Microsoft 365 เป็นระยะ และรายงานเซสชันหรือตำแหน่งที่ไม่คุ้นเคยทันที
- สอบถามผู้ให้บริการไอทีหรือทีมภายในว่าการเข้าถึงซอฟต์แวร์ RMM ได้รับการยืนยันตัวตนอย่างไร และมีการตรวจสอบเซสชันหรือไม่
- หลีกเลี่ยงการเปิดเอกสารทางธุรกิจ ใบแจ้งหนี้ หรือไฟล์แนบที่ไม่คาดคิดโดยไม่ยืนยันผู้ส่งผ่านช่องทางแยกต่างหาก
- พิจารณาเปิดใช้นโยบายการเข้าถึงตามเงื่อนไข (Conditional Access) และลดระยะเวลาหมดอายุของเซสชันสำหรับบัญชีคลาวด์หากเป็นไปได้
- ติดตามข้อมูลเกี่ยวกับวิธีที่ผู้โจมตีปรับตัวเพื่อหลบเลี่ยงการยืนยันตัวตนหลายขั้นตอน เนื่องจากการแย่งชิงเซสชัน Microsoft 365 แสดงให้เห็นว่า MFA เพียงอย่างเดียวไม่ใช่การป้องกันที่รับประกันได้
คลื่นการโจมตีในเดือนสิงหาคมไม่จำเป็นต้องใช้มัลแวร์ใหม่ที่ซับซ้อนเพื่อประสบความสำเร็จ มันประสบความสำเร็จด้วยการใช้ประโยชน์จากความไว้วางใจในชีวิตประจำวันที่ธุรกิจมีต่อการเข้าสู่ระบบที่คุ้นเคย ผู้ขายที่คุ้นเคย และประเภทไฟล์ที่คุ้นเคย การตระหนักถึงความจริงข้อนี้คือหนึ่งในการป้องกันที่ง่ายที่สุดและมีประสิทธิภาพมากที่สุดที่มีอยู่




