แก๊งแรนซัมแวร์กำลังข้ามบริษัทชื่อดังและหันไปโจมตีบริษัทระดับกลางมากขึ้น ข้อมูลใหม่จากบริษัทข่าวกรองความเสี่ยง Black Kite แสดงให้เห็นว่าการโจมตีด้วยแรนซัมแวร์ต่อผู้จัดจำหน่ายกระจุกตัวอยู่ในบริษัทระดับกลาง ไม่ใช่บริษัทขนาดใหญ่ที่สุดในภาคส่วนนี้ จากผลการวิจัย 42% ของบริษัทด้านการจัดจำหน่าย 2,289 แห่งที่ Black Kite เฝ้าติดตาม อยู่ในระดับสูงกว่าขีดจำกัดวิกฤตสำหรับความเสี่ยงต่อแรนซัมแวร์ ซึ่งเป็นสัญญาณเตือนว่าชั้นกลางของอุตสาหกรรมนี้มีความเสี่ยงอย่างอันตราย

ทำไมผู้จัดจำหน่ายระดับกลางจึงกลายเป็นเป้าหมายใหม่ที่เหมาะเจาะของแรนซัมแวร์

รูปแบบนี้ไม่ได้เกิดขึ้นเฉพาะในภาคการจัดจำหน่าย งานวิจัยที่กว้างขึ้นของ Black Kite เกี่ยวกับแรนซัมแวร์ในตลาดระดับกลางพบว่าบริษัทที่มีรายได้ระหว่าง 10 ล้านดอลลาร์ถึง 1 พันล้านดอลลาร์ คิดเป็นประมาณ 73% ของเหตุการณ์แรนซัมแวร์ที่เปิดเผยต่อสาธารณะตั้งแต่ปี 2023 การผลิตนำเป็นอันดับหนึ่งในฐานะอุตสาหกรรมที่ถูกโจมตีมากที่สุด คิดเป็นมากกว่าหนึ่งในสี่ของเหยื่อระดับกลาง แต่การจัดจำหน่ายก็ตามมาติดๆ

เหตุผลตรงไปตรงมา องค์กรขนาดใหญ่มักมีทีมความปลอดภัยเฉพาะทาง แผนตอบสนองเหตุการณ์ที่成熟 และงบประมาณสำหรับเครื่องมือตรวจสอบขั้นสูง ผู้จัดจำหน่ายระดับกลางมักดำเนินงานด้วยทีมไอทีที่จำกัด ระบบเก่า และโปรแกรมความปลอดภัยที่ไม่ทันสมัยเท่าขนาดการดำเนินงานของตน แต่บริษัทเหล่านี้มักอยู่ศูนย์กลางของห่วงโซ่อุปทานที่ซับซ้อน เคลื่อนย้ายสินค้า ใบแจ้งหนี้ และข้อมูลลูกค้าที่ละเอียดอ่อนระหว่างผู้ผลิตและผู้ซื้อปลายทาง การผสมผสานนี้ ข้อมูลที่มีค่า บวกกับการป้องกันที่อ่อนแอ ทำให้พวกเขาเป็นเป้าหมายที่มีประสิทธิภาพสำหรับผู้โจมตีที่ต้องการผลตอบแทนสูงสุดด้วยการต่อต้านน้อยที่สุด

การละเมิดล่าสุดที่แสดงให้เห็นรูปแบบนี้

นี่ไม่ใช่ความเสี่ยงเชิงทฤษฎี เหตุการณ์ล่าสุดหลายครั้งแสดงให้เห็นอย่างชัดเจนว่าผู้จัดจำหน่ายระดับกลางกำลังถูกโจมตีอย่างไร การละเมิดข้อมูลของ Wesco กลุ่มกรรโชก ExfilSquad อ้างว่าขโมยบันทึก CRM หลายล้านรายการจากบริษัทห่วงโซ่อุปทานและการจัดจำหน่ายระดับโลก ในช่วงเวลาเดียวกัน ShinyHunters อ้างว่าละเมิดข้อมูลที่ Baker Distributing หนึ่งในผู้จัดจำหน่ายอุปกรณ์ HVAC เครื่องทำความเย็น และอุปกรณ์บริการอาหารรายใหญ่ที่สุดในประเทศ เปิดเผยบันทึกหลายแสนรายการ

การจัดจำหน่ายด้านการดูแลสุขภาพก็ไม่รอดเช่นกัน McKesson ผู้จัดจำหน่ายยารายใหญ่ ถูกพยายามกรรโชกที่เปิดเผยที่อยู่อีเมลเฉพาะ 6.4 ล้านรายการ และรายงานแยกเกี่ยวกับเหตุการณ์ดังกล่าวอธิบายว่ากลยุทธ์การกรรโชกกำลังแทนที่การเข้ารหัสแรนซัมแวร์แบบดั้งเดิมมากขึ้นเรื่อยๆ ในฐานะวิธีการโจมตีที่ต้องการ แทนที่จะล็อกระบบ ผู้โจมตีขโมยข้อมูลและขู่ว่าจะเปิดเผย กลยุทธ์ที่ต้องใช้เวลาอยู่ในเครือข่ายเหยื่อน้อยลงและตรวจจับได้ยากขึ้นจนกว่าความเสียหายจะเกิดขึ้นแล้ว

การละเมิดที่ผู้จัดจำหน่ายรายหนึ่งส่งผลกระเพื่อมผ่านห่วงโซ่อุปทานอย่างไร

ผู้จัดจำหน่ายไม่ได้ดำเนินงานแบบโดดเดี่ยว พวกเขาอยู่ระหว่างผู้ผลิต ผู้ค้าปลีก ผู้ให้บริการด้านสุขภาพ และพันธมิตรปลายน้ำอีกนับไม่ถ้วนที่พึ่งพาการไหลของข้อมูลที่ทันเวลาและแม่นยำ เมื่อผู้จัดจำหน่ายถูกละเมิด ผลกระทบที่ตามมามักไม่จำกัดอยู่แค่ตัวเอง บันทึกลูกค้า ใบสั่งซื้อ ข้อตกลงราคา และข้อมูลการจัดส่งล้วนสามารถถูกเปิดเผยหรือถูกจับเป็นตัวประกัน รบกวนการดำเนินงานของทุกธุรกิจที่เชื่อมต่อกับผู้จัดจำหน่ายรายนั้น

นี่คือเหตุผลที่องค์กรขนาดใหญ่ในปัจจุบันตรวจสอบซัพพลายเออร์ระดับกลางอย่างใกล้ชิด มักกำหนดให้กรอกแบบสอบถามความปลอดภัยโดยละเอียดก่อนเซ็นสัญญา จุดอ่อนเพียงจุดเดียวในเครือข่ายการจัดจำหน่ายสามารถกลายเป็นจุดเข้าสำหรับการโจมตีที่ในที่สุดส่งผลกระทบต่อโรงพยาบาล ผู้ค้าปลีก หรือผู้ผลิตที่ไม่เคยมีปฏิสัมพันธ์โดยตรงกับผู้โจมตี เหตุการณ์ McKesson และ Wesco ทั้งสองแสดงให้เห็นว่าการละเมิดที่ผู้จัดจำหน่ายรายหนึ่งสามารถเปิดเผยข้อมูลที่เป็นของพันธมิตรปลายน้ำและลูกค้านับไม่ถ้วนที่ไม่มีความสัมพันธ์โดยตรงกับผู้โจมตีได้อย่างไร

ขั้นตอนปฏิบัติสำหรับบริษัทระดับกลาง

ผู้จัดจำหน่ายระดับกลางไม่จำเป็นต้องมีงบประมาณระดับองค์กรขนาดใหญ่เพื่อลดความเสี่ยงอย่างมีความหมาย แนวปฏิบัติพื้นฐานบางประการช่วยได้มาก:

  • การแบ่งส่วนเครือข่าย: การแยกระบบวิกฤต (การจัดการสินค้าคงคลัง แพลตฟอร์มการเงิน ฐานข้อมูลลูกค้า) ออกจากเครือข่ายสำนักงานทั่วไป จำกัดระยะที่ผู้โจมตีสามารถเคลื่อนที่ได้เมื่อได้รับสิทธิ์เข้าถึงครั้งแรก
  • VPN และการเข้าถึงระยะไกลที่ปลอดภัย: เนื่องจากผู้จัดจำหน่ายหลายรายพึ่งพาพนักงานที่ทำงานระยะไกลหรือแบบผสมผสาน VPN ระดับธุรกิจที่มีการยืนยันตัวตนที่แข็งแกร่งช่วยป้องกันการขโมยข้อมูลรับรองจากการกลายเป็นการบุกรุกเครือข่ายเต็มรูปแบบ
  • การจำกัดการเคลื่อนที่ในแนวนอน: การบังคับใช้สิทธิ์เข้าถึงน้อยที่สุด การยืนยันตัวตนหลายปัจจัย และการตรวจสอบเป็นประจำว่าผู้ใดสามารถเข้าถึงระบบที่ละเอียดอ่อน ทำให้ผู้โจมตีขยายจากบัญชีที่ถูกบุกรุกบัญชีเดียวไปสู่การละเมิดทั่วทั้งบริษัทได้ยากขึ้น
  • การติดตามความเสี่ยงจากบุคคลที่สาม: เนื่องจากการละเมิดด้านการจัดจำหน่ายหลายครั้งเกิดจากจุดอ่อนของผู้ขายหรือพันธมิตร การประเมินสถานะความปลอดภัยของซัพพลายเออร์และพันธมิตรเป็นประจำจึงไม่ใช่ทางเลือกอีกต่อไป

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

หากคุณทำงานให้กับหรือร่วมกับผู้จัดจำหน่ายระดับกลาง ข้อมูลนี้คือการเรียกร้องให้ลงมือทำ มากกว่าเป็นสาเหตุให้ตื่นตระหนก กลุ่มแรนซัมแวร์ฉวยโอกาส และพวกเขาโน้มเอียงไปยังเป้าหมายที่อัตราส่วนความพยายามต่อผลตอบแทนเป็นประโยชน์ต่อพวกเขา การปิดช่องโหว่ด้านความปลอดภัยพื้นฐาน เช่น การแบ่งส่วนเครือข่ายและการรักษาความปลอดภัยการเข้าถึงระยะไกล เปลี่ยนแปลงการคำนวณนั้นอย่างมีความหมาย สำหรับธุรกิจที่พึ่งพาผู้จัดจำหน่ายเป็นส่วนหนึ่งของห่วงโซ่อุปทาน ควรสอบถามผู้ขายโดยตรงเกี่ยวกับแนวปฏิบัติด้านความปลอดภัยก่อนที่เหตุการณ์จะบังคับให้ต้องคุยกัน

ประเด็นสำคัญ

ข้อมูลชัดเจน: ผู้จัดจำหน่ายระดับกลางที่เผชิญแรนซัมแวร์แบกรับสัดส่วนการโจมตีที่ไม่สมส่วน และเหตุการณ์ที่บริษัทอย่าง Wesco และ Baker Distributing แสดงให้เห็นว่าสิ่งนั้นเป็นอย่างไรในทางปฏิบัติ ผู้จัดจำหน่ายทุกขนาดควรถือว่าการแบ่งส่วนเครือข่าย การเข้าถึงระยะไกลที่ปลอดภัย และการประเมินความเสี่ยงของผู้ขายเป็นข้อกำหนดพื้นฐาน ไม่ใช่การอัปเกรดเสริม ธุรกิจที่ลงมือตอนนี้ ก่อนที่ผู้โจมตีจะบังคับให้ต้องเผชิญ จะอยู่ในตำแหน่งที่ดีกว่ามากในการรักษาการดำเนินงานและข้อมูลของพันธมิตรให้ปลอดภัย

FAQ: Q1: ข้อมูลของ Black Kite เปิดเผยอะไรเกี่ยวกับการโจมตีด้วยแรนซัมแวร์ต่อผู้จัดจำหน่าย? A1: Black Kite พบว่าการโจมตีด้วยแรนซัมแวร์ต่อผู้จัดจำหน่ายกระจุกตัวอยู่ในบริษัทระดับกลาง โดย 42% ของบริษัทด้านการจัดจำหน่าย 2,289 แห่งที่เฝ้าติดตามอยู่ในระดับสูงกว่าขีดจำกัดวิกฤตสำหรับความเสี่ยงต่อแรนซัมแวร์ Q2: ทำไมผู้จัดจำหน่ายระดับกลางจึงเป็นเป้าหมายที่น่าสนใจสำหรับแรนซัมแวร์? A2: พวกเขามักมีทีมไอทีที่จำกัด ระบบเก่า และโปรแกรมความปลอดภัยที่ไม่ทันสมัย แต่กลับอยู่ศูนย์กลางของห่วงโซ่อุปทานที่ซับซ้อนซึ่งมีข้อมูลที่มีค่า Q3: สัดส่วนเท่าใดของเหตุการณ์แรนซัมแวร์ที่เปิดเผยต่อสาธารณะตั้งแต่ปี 2023 ที่เกี่ยวข้องกับบริษัทระดับกลาง? A3: บริษัทที่มีรายได้ระหว่าง 10 ล้านดอลลาร์ถึง 1 พันล้านดอลลาร์ คิดเป็นประมาณ 73% ของเหตุการณ์แรนซัมแวร์ที่เปิดเผยต่อสาธารณะตั้งแต่ปี 2023 Q4: อุตสาหกรรมใดถูกโจมตีมากที่สุดในหมู่เหยื่อแรนซัมแวร์ระดับกลาง? A4: การผลิตเป็นอุตสาหกรรมที่ถูกโจมตีมากที่สุด คิดเป็นมากกว่าหนึ่งในสี่ของเหยื่อระดับกลาง ขณะที่การจัดจำหน่ายตามมาติดๆ Q5: การละเมิดของผู้จัดจำหน่ายล่าสุดใดบ้างที่แสดงให้เห็นถึงความเสี่ยงแรนซัมแวร์ที่อธิบายในบทความ? A5: บทความอ้างถึงการละเมิด Wesco ที่ ExfilSquad อ้างว่าเกี่ยวข้องกับบันทึก CRM หลายล้านรายการ และการละเมิด Baker Distributing ที่ ShinyHunters อ้างว่าเปิดเผยบันทึกหลายแสนรายการ นอกจากนี้ยังระบุว่าความพยายามกรรโชก McKesson เปิดเผยที่อยู่อีเมลเฉพาะ 6.4 ล้านรายการ ---END---