การปฏิเสธที่ถูกกำหนดเวลาไว้ก่อนการประมูลจะเริ่มเปิด
เรื่องราวแรนซัมแวร์ส่วนใหญ่ดำเนินไปตามลำดับที่คุ้นเคย: ผู้โจมตีขโมยข้อมูล พวกเขาประกาศรายการบนเว็บไซต์รั่วไหล จากนั้นองค์กรที่ตกเป็นเหยื่อจึงจะตอบสนองต่อสาธารณะ รัฐบาลของรัฐเบอร์ลินทำลายรูปแบบนั้น ตามรายงานข่าวเกี่ยวกับเหตุการณ์นี้ ผู้ว่าการรัฐไค เวกเนอร์ และไอริส สแปรงเกอร์ วุฒิสมาชิกฝ่ายกิจการภายในและการกีฬาของเบอร์ลิน ได้ออกแถลงการณ์ร่วมกันปฏิเสธการจ่ายค่าไถ่ เวลา 15:39 น. ตามเวลาเบอร์ลิน ก่อนที่กลุ่มกรรโชกทรัพย์จะโพสต์ข้อเรียกร้องของพวกเขาต่อสาธารณะด้วยซ้ำ ในบ่ายวันเดียวกันนั้น กลุ่มแรนซัมแวร์ที่อยู่เบื้องหลังได้นำข้อมูลหน่วยงานของรัฐเบอร์ลินจำนวน 5.79 เทราไบต์ตามที่พวกเขาอ้าง ขึ้นประมูล
ลำดับเวลามีความสำคัญ เจ้าหน้าที่ของเบอร์ลินไม่ได้รอดูว่าการกรรโชกทรัพย์ครั้งนี้จะดำเนินไปอย่างไร หรือแรงกดดันจากสาธารณะจะเพิ่มขึ้นหรือไม่ พวกเขาประกาศจุดยืนล่วงหน้า ซึ่งเท่ากับเป็นการขจัดอำนาจต่อรองใด ๆ ที่ผู้โจมตีอาจหวังจะได้จากการขู่ว่าจะเปิดเผยข้อมูลต่อสาธารณะ นี่คือรายละเอียดเล็ก ๆ แต่บอกอะไรได้หลายอย่างในคดีที่ได้รับความสนใจอยู่แล้วจากการตัดสินใจของเบอร์ลินที่จะปฏิเสธข้อเรียกร้องค่าไถ่แรนซัมแวร์อย่างสิ้นเชิง
Rhysida คือใคร และมีอะไรถูกขโมยไปบ้าง
กลุ่มที่อยู่เบื้องหลังการโจมตีครั้งนี้คือ Rhysida ปฏิบัติการแรนซัมแวร์ที่กำหนดเป้าหมายเครือข่ายภาครัฐและภาคสาธารณะ ในกรณีของเบอร์ลิน การเจาะเข้าไปในระบบการบริหารของรัฐของเมืองไม่ถูกตรวจพบและควบคุมได้ในทันที ตามรายงานเกี่ยวกับไทม์ไลน์ของเหตุการณ์ระบุว่าช่องว่างประมาณเจ็ดวันระหว่างการตรวจจับและการควบคุมสถานการณ์ทำให้ Rhysida มีเวลาพอที่จะขโมยข้อมูล 5.79 เทราไบต์ทั้งหมด ก่อนที่การเชื่อมต่อจะถูกตัดในที่สุด หน้าต่างเวลานี้ ระหว่างการพบเห็นกิจกรรมที่น่าสงสัยและการปิดระบบจริง ๆ มักเป็นจุดที่เหตุการณ์แรนซัมแวร์เปลี่ยนจากการควบคุมได้ไปสู่หายนะ
เมื่อเบอร์ลินชี้แจงชัดเจนว่าจะไม่จ่าย Rhysida ก็ทำตามคำขู่ กลุ่มดังกล่าวได้นำข้อมูลที่ถูกขโมยขึ้นประมูล ซึ่งเป็นกลยุทธ์ที่แพร่หลายมากขึ้นในหมู่ผู้ปฏิบัติการแรนซัมแวร์ที่ไม่พึ่งพาการเข้ารหัสระบบเพียงอย่างเดียวอีกต่อไป แต่พวกเขาขโมยข้อมูลที่ละเอียดอ่อนก่อน แล้วขู่ว่าจะขายหรือเผยแพร่หากเหยื่อปฏิเสธที่จะจ่าย ซึ่งเป็นรูปแบบที่มักเรียกว่าการกรรโชกทรัพย์สองชั้น (double extortion) การนำข้อมูลที่ถูกขโมยขึ้นประมูลเพิ่มความซับซ้อนอีกขั้น: มันเปิดโอกาสให้ผู้ซื้อรายใดก็ได้ ไม่ใช่แค่เหยื่อเดิม ได้ข้อมูลไป ซึ่งอาจทำให้ข้อมูลตกไปอยู่ในมือหลายฝ่ายมากกว่าการรั่วไหลธรรมดา
เหตุใดภาครัฐจึงปฏิเสธมากขึ้นเรื่อย ๆ
การปฏิเสธของเบอร์ลินสอดคล้องกับแนวโน้มที่กว้างขึ้นในหมู่หน่วยงานภาครัฐ การจ่ายค่าไถ่ไม่มีการรับประกันว่าข้อมูลที่ถูกขโมยจะถูกลบจริง หรือผู้โจมตีจะไม่กลับมาขอเงินอีกครั้งหนึ่ง นอกจากนี้ยังเสี่ยงที่จะส่งสัญญาณให้กลุ่มอาชญากรอื่น ๆ รู้ว่าเมืองหรือหน่วยงานใดยินดีที่จะเจรจา ซึ่งอาจเชิญชวนให้เกิดการโจมตีในอนาคต สำหรับรัฐบาลของรัฐ ยังมีข้อพิจารณาเพิ่มเติม: เงินสาธารณะที่ใช้จ่ายให้กับองค์กรอาชญากรย่อมถูกจับตามอง และการทำเช่นนั้นอาจขัดกับแนวปฏิบัติระดับชาติหรือระดับภูมิภาคที่ไม่สนับสนุนการจ่ายค่าไถ่โดยสิ้นเชิง
การกำหนดเวลาของการปฏิเสธของเบอร์ลิน ซึ่งออกก่อนที่รายการประมูลจะเผยแพร่ด้วยซ้ำ บ่งชี้ว่าเจ้าหน้าที่ได้ตัดสินใจจุดยืนของตนไว้แล้วเป็นอย่างดีก่อนที่การกรรโชกทรัพย์จะกลายเป็นที่รู้ต่อสาธารณะ ความพร้อมในลักษณะนี้ การมีแผนตอบสนองเตรียมไว้ก่อนที่เหตุการณ์จะลุกลาม เป็นสิ่งที่ผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยได้เรียกร้องมานานให้องค์กรทุกขนาดนำไปปฏิบัติ
สิ่งนี้หมายความถึงคุณอย่างไร
ผู้อ่านส่วนใหญ่จะไม่มีวันได้บริหารเครือข่ายของรัฐบาล แต่กรณีของเบอร์ลินยังคงให้บทเรียนที่นำไปใช้ได้จริง หากบริการที่คุณใช้ ไม่ว่าจะเป็นหน่วยงานเมือง ผู้ให้บริการด้านสุขภาพ หรือธุรกิจ ประสบกับการโจมตีด้วยแรนซัมแวร์ การตอบสนองขององค์กรมักจะสะท้อนสิ่งที่เกิดขึ้นที่นี่: การปฏิเสธที่จะจ่าย ตามด้วยข้อมูลที่ถูกขโมยปรากฏขึ้นเพื่อขายหรือประมูล นั่นหมายความว่าจดหมายแจ้งเตือน ข้อเสนอการติดตามเครดิต หรือการแจ้งการละเมิดข้อมูลอาจมาถึงหลังจากเหตุการณ์การขโมยที่เกิดขึ้นจริงแล้วเป็นเวลานาน บางครั้งเป็นวันหรือสัปดาห์ต่อมา ขึ้นอยู่กับว่าการควบคุมสถานการณ์ทำได้เร็วเพียงใด
หากคุณเกี่ยวข้องกับระบบของรัฐบาลหรือสถาบันใด ๆ ที่อาจได้รับผลกระทบจากการละเมิดในลักษณะเดียวกัน ควรตรวจสอบเป็นระยะ ๆ ว่าข้อมูลของคุณปรากฏในการเปิดเผยข้อมูลที่รู้จักหรือไม่ และปฏิบัติต่ออีเมลหรือโทรศัพท์แจ้งเตือนที่ไม่คาดคิดด้วยความระมัดระวัง จนกว่าคุณจะยืนยันได้ผ่านช่องทางทางการ
ประเด็นสำคัญ
การตัดสินใจของเบอร์ลินที่จะปฏิเสธข้อเรียกร้องค่าไถ่ของ Rhysida ก่อนที่กลุ่มจะเปิดประมูลด้วยซ้ำ ตอกย้ำถึงการเปลี่ยนแปลงในวิธีที่สถาบันสาธารณะจัดการกับการกรรโชกทรัพย์: ตัดสินใจแต่เนิ่น ๆ สื่อสารอย่างชัดเจน และอย่ารอการเคลื่อนไหวครั้งต่อไปของผู้โจมตี สำหรับผู้อ่านทั่วไป กรณีนี้เป็นเครื่องเตือนใจว่าผลกระทบจากแรนซัมแวร์มักเกิดขึ้นเป็นระยะ ๆ การตรวจจับ ความล่าช้าในการควบคุม การปฏิเสธ และการขายข้อมูล และการตื่นตัวต่อการแจ้งเตือนการละเมิดที่เกี่ยวข้องกับองค์กรใดก็ตามที่คุณติดต่อด้วย ยังคงเป็นวิธีที่ง่ายที่สุดวิธีหนึ่งในการปกป้องตนเอง ติดตามการอัปเดตอย่างเป็นทางการจากหน่วยงานของรัฐเบอร์ลินหากคุณมีความเกี่ยวข้องกับระบบที่ได้รับผลกระทบ และพิจารณาตรวจสอบข้อมูลส่วนบุคคลของคุณเชิงรุกเมื่อใดก็ตามที่เหตุการณ์แรนซัมแวร์ส่งผลกระทบต่อองค์กรที่คุณพึ่งพา




