คำกล่าวอ้างใหม่จากกลุ่มแรนซัมแวร์ Aurora
กลุ่มแรนซัมแวร์ที่ดำเนินการภายใต้ชื่อ Aurora ได้อ้างความรับผิดชอบในการเจาะระบบบริษัทขนส่งรายใหญ่ของเนเธอร์แลนด์ โดยกล่าวหาว่าได้รับข้อมูลพนักงาน สัญญาทางธุรกิจ และบันทึกภายในที่สั่งสมมานานหลายปี การกล่าวอ้างนี้ถูกโพสต์ลงในโครงสร้างพื้นฐานสำหรับการเผยแพร่ข้อมูลของกลุ่ม ซึ่งเป็นกลยุทธ์ทั่วไปที่ผู้ดำเนินการแรนซัมแวร์ใช้เพื่อกดดันให้เหยื่อจ่ายค่าไถ่ โดยการขู่ว่าจะเผยแพร่ไฟล์ที่ถูกขโมย
จนถึงขณะนี้ บริษัทขนส่งยังไม่ได้ออกแถลงการณ์ยืนยันรายละเอียดต่อสาธารณะเกี่ยวกับขอบเขตหรือความถูกต้องของข้อมูลที่ถูกขโมย ซึ่งไม่ใช่เรื่องแปลก กลุ่มแรนซัมแวร์มักกล่าวอ้างอย่างอาจหาญบนเว็บไซต์เผยแพร่ข้อมูลก่อนที่จะมีการตรวจสอบอย่างเป็นอิสระ และองค์กรต่างๆ มักใช้เวลาในการตรวจสอบก่อนที่จะแสดงความคิดเห็นต่อสาธารณะ ถึงกระนั้น ลักษณะของข้อมูลที่ถูกกล่าวหาว่าขโมยไป อย่างบันทึกพนักงาน สัญญา และข้อมูลที่เก็บถาวรหลายปี ก็คือประเภทข้อมูลที่สร้างความเสี่ยงด้านความเป็นส่วนตัวที่ยั่งยืน ไม่ว่าจะมีการจ่ายค่าไถ่ในท้ายที่สุดหรือไม่ก็ตาม
เหตุใดข้อมูลพนักงานและสัญญาจึงเป็นเป้าหมายที่มีมูลค่าสูง
แรนซัมแวร์ได้พัฒนาไปไกลกว่าเพียงแค่การล็อกไฟล์และเรียกร้องการจ่ายเงินเพื่อแลกกับคีย์ถอดรหัส การปฏิบัติการสมัยใหม่ส่วนใหญ่ รวมถึงกลุ่มอย่าง Aurora อาศัยโมเดลการรีดไถสองชั้น: ขโมยข้อมูลก่อน เข้ารหัสระบบตามมา และขู่ว่าจะเปิดเผยข้อมูลต่อสาธารณะหากเหยื่อปฏิเสธที่จะจ่าย การเปลี่ยนแปลงนี้มีความสำคัญเพราะมันเปลี่ยนผู้ที่ได้รับผลกระทบ ไม่ใช่แค่บริษัทที่ถูกเจาะระบบที่ต้องรับมือกับการหยุดชะงักอีกต่อไป พนักงานที่มีรายละเอียดส่วนบุคคลอยู่ในระบบ HR ไฟล์เงินเดือน และสัญญาภายใน กลายเป็นผู้ที่ได้รับผลกระทบในฐานะความเสียหายข้างเคียงในข้อพิพาททางธุรกิจที่พวกเขาไม่มีส่วนเกี่ยวข้องด้วย
บริษัทขนส่งและโลจิสติกส์เป็นเป้าหมายที่น่าดึงดูดสำหรับการโจมตีประเภทนี้ เนื่องจากตั้งอยู่ ณ จุดตัดระหว่างเทคโนโลยีปฏิบัติการและฐานข้อมูลพนักงานและคู่ค้าขนาดใหญ่ บันทึกที่สะสมมานานหลายปี ข้อมูลผู้ขับขี่ ข้อตกลงผู้รับเหมา สัญญาลูกค้า มักถูกจัดเก็บไว้นานเกินอายุการใช้งาน ขยายพื้นผิวการโจมตีโดยไม่มีใครจัดการความเสี่ยงนั้นอย่างจริงจัง นี่คือรูปแบบที่พบเห็นได้ในหลายอุตสาหกรรม ในเหตุการณ์เมื่อเร็วๆ นี้ การละเมิดห่วงโซ่อุปทานของ LastPass ผ่าน Klue ผู้โจมตีใช้ประโยชน์จากความสัมพันธ์กับผู้จัดจำหน่ายภายนอกเพื่อเข้าถึงข้อมูลที่ละเอียดอ่อนโดยอ้อม แสดงให้เห็นว่าการละเมิดข้อมูลนั้นขยายวงกว้างออกไปจากจุดที่ถูกโจมตีเพียงจุดเดียว ส่งผลกระทบต่อผู้คนที่ไม่เคยมีปฏิสัมพันธ์โดยตรงกับเป้าหมายเริ่มแรกของผู้โจมตี
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณเป็นพนักงานปัจจุบันหรืออดีตพนักงาน ผู้รับเหมา หรือคู่ค้าทางธุรกิจของบริษัทขนส่งสัญชาติดัตช์ หรือเป็นเพียงบุคคลที่ข้อมูลส่วนบุคคลอาจอยู่ในฐานข้อมูลของบริษัทโลจิสติกส์แห่งใดแห่งหนึ่ง การกล่าวอ้างเช่นนี้ควรได้รับการพิจารณาอย่างจริงจัง แม้ก่อนที่จะมีการยืนยันอย่างสมบูรณ์ การกล่าวอ้างบนเว็บไซต์เผยแพร่ข้อมูลของแรนซัมแวร์นั้นมีประวัติว่าท้ายที่สุดแล้วจะรวมข้อมูลที่ละเอียดอ่อนจริง และการรอให้แน่ใจเสียก่อนจึงค่อยใช้มาตรการป้องกันขั้นพื้นฐานนั้นแทบจะไม่ใช่ทางเลือกที่ปลอดภัยกว่า
ความเสี่ยงด้านความเป็นส่วนตัวในทางปฏิบัติในที่นี้อยู่ที่การโจรกรรมข้อมูลประจำตัว ฟิชชิงแบบเจาะจงเป้าหมาย และวิศวกรรมสังคม ข้อมูลพนักงานที่ถูกขโมย เช่น ชื่อ รายละเอียดการติดต่อ ประวัติการจ้างงาน มักถูกนำไปจัดบรรจุใหม่และขาย หรือใช้สร้างอีเมลฟิชชิงที่น่าเชื่อถือโดยอ้างอิงรายละเอียดภายในจริงเพื่อให้ดูถูกต้องตามกฎหมาย ข้อมูลสัญญาสามารถเปิดเผยความสัมพันธ์ทางการค้าที่ผู้โจมตีใช้เพื่อแอบอ้างเป็นผู้ขายหรือลูกค้าในการหลอกลวงขั้นต่อไป
แม้ว่าคุณจะไม่มีความเกี่ยวข้องโดยตรงกับบริษัทนี้โดยเฉพาะ แต่บทเรียนในวงกว้างก็ใช้ได้กับทุกคน: องค์กรใดก็ตามที่เก็บบันทึกการจ้างงานของคุณ ไม่ว่าจะเป็นผู้ให้บริการระบบเงินเดือน คู่ค้าด้านโลจิสติกส์ หรือผู้จำหน่ายซอฟต์แวร์ ล้วนเป็นจุดที่อาจเกิดการรั่วไหลของข้อมูลที่อยู่นอกเหนือการควบคุมของคุณ
ขั้นตอนที่นำไปปฏิบัติได้เพื่อปกป้องตนเอง
- ตรวจสอบกิจกรรมบัญชีที่ผิดปกติ โดยเฉพาะบัญชีที่เชื่อมโยงกับอีเมลที่ทำงานหรือข้อมูลประจำตัวที่นายจ้างออกให้
- ระมัดระวังอีเมลที่ไม่คาดคิดซึ่งอ้างอิงรายละเอียดภายในบริษัท เงื่อนไขสัญญา หรือเรื่องทรัพยากรบุคคล แม้ว่าจะดูเหมือนมาจากผู้ส่งที่คุ้นเคยก็ตาม
- เปิดใช้งานการยืนยันตัวตนแบบหลายปัจจัยทุกที่ที่เป็นไปได้ โดยเฉพาะอีเมล บัญชีธนาคาร และบัญชีใดๆ ที่ใช้อีเมลที่ทำงานเป็นอีเมลกู้คืน
- พิจารณาการอายัดเครดิตหรือการแจ้งเตือนการฉ้อโกงหากคุณมีเหตุผลที่เชื่อได้ว่าข้อมูลการจ้างงานหรือข้อมูลทางการเงินของคุณรวมอยู่ในบันทึกที่รั่วไหล
- เปลี่ยนรหัสผ่านที่ใช้ซ้ำ โดยเฉพาะอย่างยิ่งหากคุณใช้ข้อมูลประจำตัวเดียวกันในบัญชีส่วนตัวและบัญชีที่ทำงาน
ก้าวนำหน้าการละเมิดข้อมูลครั้งต่อไป
คำกล่าวอ้างการละเมิดข้อมูลโดยกลุ่มแรนซัมแวร์ Aurora ต่อบริษัทขนส่งดัตช์แห่งนี้ยังคงอยู่ในระหว่างการพัฒนา และรายละเอียดเพิ่มเติมอาจยืนยัน ขยาย หรือจำกัดขอบเขตของข้อมูลที่ถูกขโมยไปจริงให้แคบลง สิ่งที่ชัดเจนแล้วคือกลุ่มแรนซัมแวร์ยังคงมุ่งเป้าไปที่องค์กรที่เก็บข้อมูลพนักงานและสัญญาจำนวนมาก และผลกระทบนั้นขยายออกไปไกลกว่าตัวบริษัทที่ถูกเจาะระบบเอง การเฝ้าระวังการสื่อสารที่ผิดปกติ การกระชับความปลอดภัยของบัญชี และการปฏิบัติต่อคำกล่าวอ้างการละเมิดข้อมูลเสมือนว่ามีมูลจนกว่าจะได้รับการพิสูจน์ว่าไม่เป็นความจริง ยังคงเป็นวิธีที่น่าเชื่อถือที่สุดในการจำกัดความเสี่ยงส่วนบุคคลเมื่อเกิดเหตุการณ์เช่นนี้ขึ้น




