ผู้ปฏิบัติการแรนซัมแวร์พึ่งพาเครื่องมือสำเร็จรูป ข้อมูลประจำตัวที่ถูกขโมย และการลาดตระเวนด้วยตนเองมานานเพื่อเจาะเข้าไปในเครือข่ายองค์กร รายงานเหตุการณ์ใหม่改变了ภาพนั้น นักวิจัยข่าวกรองภัยคุกคามได้เปิดเผยว่าแก๊งแรนซัมแวร์ออโรร่า (Aurora) ใช้อาวุธ Cursor ซึ่งเป็นเอเจนต์เขียนโค้ด AI ที่ขับเคลื่อนโดย Claude Sonnet ในการบุกรุกองค์กรถึงสิบครั้งแยกจากกัน ขณะเดียวกันก็ปรับใช้เครื่องมือเข้ารหัส Linux แบบกำหนดเองที่สร้างขึ้นเพื่อโจมตีเซิร์ฟเวอร์จำลอง VMware ESXi โดยเฉพาะ การค้นพบนี้ถือเป็นกรณีที่ได้รับการบันทึกไว้ชัดเจนที่สุดกรณีหนึ่งของแก๊งแรนซัมแวร์ที่นำเครื่องมือพัฒนา AI กระแสหลักมาใส่ไว้ในห่วงโซ่การโจมตีโดยตรง
วิธีที่ออโรร่าเปลี่ยนเครื่องมือเขียนโค้ด AI ให้เป็นเครื่องมือโจมตี
Cursor ถูกออกแบบมาให้เป็นตัวช่วยเพิ่มประสิทธิภาพสำหรับนักพัฒนาซอฟต์แวร์ ช่วยให้เขียนและแก้ไขโค้ดได้เร็วขึ้นด้วยความช่วยเหลือของโมเดลภาษาขนาดใหญ่ ตามรายงานเหตุการณ์ ผู้ปฏิบัติการของออโรร่าได้นำความสามารถเดียวกันนั้นมาใช้ใหม่ระหว่างการบุกรุกแบบเรียลไทม์ โดยใช้เอเจนต์ AI เพื่อช่วยเหลืองานภายในสภาพแวดล้อมที่ถูกบุกรุกแทนการพัฒนาซอฟต์แวร์ที่ถูกต้องตามกฎหมาย ซึ่งสอดคล้องกับรายงานก่อนหน้านี้เกี่ยวกับการใช้งานเอเจนต์เขียนโค้ด AI ของออโรร่าในเครือข่ายเหยื่อสิบเครือข่าย ซึ่งอธิบายรูปแบบที่คล้ายคลึงกันของกลุ่มที่พึ่งพาเครื่องมืออัตโนมัติแทนการใช้เทคนิคแบบแมนนวลล้วน ๆ
ควบคู่ไปกับกิจกรรมการบุกรุกที่ใช้ AI ช่วย กลุ่มดังกล่าวได้ปรับใช้เครื่องมือเข้ารหัส Linux แบบกำหนดเอง ซึ่งระบุในรายงานว่า encrypt.out ซึ่งถูกออกแบบมาโดยเฉพาะเพื่อล็อกโฮสต์ VMware ESXi เซิร์ฟเวอร์ ESXi เป็นเป้าหมายยอดนิยมของแรนซัมแวร์เพราะไฮเปอร์ไวเซอร์ตัวเดียวมักโฮสต์เครื่องเสมือนหลายสิบเครื่อง การเข้ารหัสชั้นไฮเปอร์ไวเซอร์เองช่วยให้ผู้โจมตีสามารถปิดการทำงานเซิร์ฟเวอร์ทั้งฝูงได้ในคราวเดียว แทนที่จะไล่ตามเครื่องแต่ละเครื่องทีละเครื่อง การจับคู่เครื่องมือเข้ารหัสที่ส่งผลกระทบสูงแบบนั้นกับเอเจนต์ AI ที่สามารถเร่งงานลาดตระเวนและการหาประโยชน์จากช่องโหว่ บ่งบอกถึงระดับประสิทธิภาพการปฏิบัติการที่เพลย์บุ๊กแรนซัมแวร์แบบดั้งเดิมไม่เคยมี
ทำไมการเปลี่ยนแปลงเทคนิคแรนซัมแวร์นี้จึงสำคัญ
การใช้เอเจนต์เขียนโค้ด AI โดยแก๊งแรนซัมแวร์ไม่ใช่ปรากฏการณ์ใหม่ทั้งหมด ตามที่การรายงานก่อนหน้านี้ได้ชี้ให้เห็น ผู้ปฏิบัติการของออโรร่าถูกสังเกตพบว่าปรับใช้เอเจนต์เขียนโค้ด AI ในการโจมตี หลายครั้ง และงานวิจัยแยกต่างหากได้บันทึกว่าผู้โจมตีหลอก Cursor AI ให้ช่วยเจาะบริษัทเจ็ดแห่งที่แตกต่างกัน เมื่อนำมารวมกัน รายงานเหล่านี้ชี้ให้เห็นถึงรูปแบบที่เกิดขึ้นซ้ำ ๆ มากกว่าการทดลองครั้งเดียว: แก๊งแรนซัมแวร์ที่บูรณาการเครื่องมือที่ใช้ AI ช่วยเข้ากับขั้นตอนการปฏิบัติงานมาตรฐานของตน
สิ่งที่ทำให้การพัฒนานี้มีความสำคัญสำหรับฝ่ายป้องกันคือความเร็วและขนาด เอเจนต์เขียนโค้ด AI สามารถช่วยทำให้กระบวนการบุกรุกบางส่วนเป็นอัตโนมัติ ซึ่งเดิมต้องอาศัยผู้ปฏิบัติการที่มีทักษะทำงานด้วยตนเอง ซึ่งอาจทำให้เวลาระหว่างการเข้าถึงครั้งแรกและการประนีประนอมเครือข่ายทั้งหมดสั้นลง เหตุการณ์แยกต่างหากที่เกี่ยวข้องกับเซิร์ฟเวอร์ที่ถูกเปิดเผยซึ่งเผยรายละเอียดวิธีการขโมยข้อมูลประจำตัวของออโรร่า ยังทำให้นักวิจัยได้เห็นจากภายในอย่างหายากว่ากลุ่มนี้เข้าถึงและคงอยู่ในระบบอย่างเป็นระบบเพียงใด ซึ่งตอกย้ำแนวคิดที่ว่าออโรร่ามองการบุกรุกเป็นกระบวนการที่ทำซ้ำได้และมีเครื่องมือช่วย แทนที่จะเป็นความพยายามเฉพาะสำหรับแต่ละเป้าหมาย
สิ่งนี้หมายถึงอะไรสำหรับคุณ
สำหรับผู้ใช้อินเทอร์เน็ตทั่วไปส่วนใหญ่ การพัฒนานี้จะไม่แปลเป็นภัยคุกคามโดยตรงและทันที กิจกรรมของออโรร่าที่อธิบายในรายงานนี้มุ่งเน้นไปที่การบุกรุกเครือข่ายองค์กรและโครงสร้างพื้นฐานจำลอง ESXi ไม่ใช่อุปกรณ์ผู้บริโภคหรือเครือข่ายบ้าน แต่แนวโน้มในวงกว้างนี้มีความสำคัญต่อทุกคนที่ทำงานให้กับ บริหาร หรือพึ่งพาองค์กรที่ดำเนินการเซิร์ฟเวอร์และโครงสร้างพื้นฐานของตนเอง
หากคุณทำงานด้านไอที ความปลอดภัย หรือการจัดการโครงสร้างพื้นฐาน เหตุการณ์นี้เป็นเครื่องเตือนใจให้ทบทวนพื้นฐานบางประการ แยกอินเทอร์เฟซการจัดการระบบจำลองออกจากเครือข่ายผู้ใช้ทั่วไป จำกัดผู้ที่สามารถเข้าถึงโฮสต์ ESXi และตรวจสอบให้แน่ใจว่าการสำรองข้อมูลระดับไฮเปอร์ไวเซอร์มีอยู่นอกระบบหรือในพื้นที่จัดเก็บที่ไม่สามารถเปลี่ยนแปลงได้ เพื่อที่เครื่องมือเข้ารหัสที่มุ่งโจมตี ESXi จะไม่สามารถลบตัวเลือกการกู้คืนของคุณพร้อมกับระบบการผลิตได้ นอกจากนี้ยังควรทบทวนว่าองค์กรของคุณมีนโยบายควบคุมการใช้ผู้ช่วยเขียนโค้ด AI บนระบบผลิตหรือระบบที่ละเอียดอ่อนหรือไม่ เพราะเครื่องมือเดียวกันที่เพิ่มประสิทธิภาพนักพัฒนาสามารถเพิ่มประสิทธิภาพผู้โจมตีได้เช่นกันเมื่อตกไปอยู่ในมือที่ผิด
เสริมสร้างการป้องกันของคุณต่อกลยุทธ์แรนซัมแวร์ที่พัฒนาไป
องค์กรควรถือว่ารายงานนี้เป็นสัญญาณให้ประเมินการควบคุมการเข้าถึงในวงกว้างอีกครั้ง การยืนยันตัวตนแบบหลายปัจจัยบนบัญชีผู้ดูแลระบบ นโยบายสิทธิ์น้อยที่สุดที่เข้มงวดสำหรับการจัดการไฮเปอร์ไวเซอร์ และการเฝ้าติดตามกิจกรรมอัตโนมัติที่ผิดปกติบนระบบภายใน ล้วนยังคงเป็นการป้องกันพื้นฐานที่มีประสิทธิภาพ แม้แต่กับผู้โจมตีที่ใช้เครื่องมือที่ใช้ AI ช่วย การแบ่งส่วนเครือข่ายและแผนตอบสนองเหตุการณ์ที่ผ่านการทดสอบก็สำคัญไม่แพ้กัน เนื่องจากเป้าหมายคือการจำกัดว่าผู้บุกรุกสามารถเคลื่อนที่ได้ไกลแค่ไหนเมื่อเข้าถึงครั้งแรกแล้ว ไม่ว่าการเข้าถึงนั้นจะได้มาด้วยตนเองหรือด้วยความช่วยเหลือของ AI
กรณี Cursor AI ของแรนซัมแวร์ออโรร่าเน้นย้ำถึงการเปลี่ยนแปลงที่ทีมรักษาความปลอดภัยไม่สามารถมองข้ามได้: แก๊งแรนซัมแวร์กำลังนำเครื่องมือ AI กระแสหลักมาใช้เร็วพอ ๆ กับธุรกิจที่ถูกต้องตามกฎหมาย และการป้องกันที่สร้างขึ้นจากรูปแบบการโจมตีแบบแมนนวลในอดีตอาจไม่เพียงพอ องค์กรที่ตรวจสอบความปลอดภัยด้านการจำลองระบบ จัดการการจัดการข้อมูลประจำตัวอย่างเข้มงวด และติดตามรายงานข่าวกรองภัยคุกคามอย่างทันสมัย จะอยู่ในตำแหน่งที่ดีกว่ามากในการต้านทานนวัตกรรมแรนซัมแวร์ระยะต่อไปนี้ ถึงเวลาแล้วที่จะทบทวนท่าทางความปลอดภัย ESXi ของคุณ ยืนยันว่าการสำรองข้อมูลของคุณแยกออกจากระบบอย่างแท้จริง และทำให้ทีมของคุณเข้าใจว่าผู้โจมตีปรับตัวอย่างไร ก่อนที่เหตุการณ์จะบังคับให้ต้องทำ




