CISA เผยแพร่คำแนะนำร่วมเกี่ยวกับแรนซัมแวร์ Gunra

CISA และหน่วยงานบังคับใช้กฎหมายพันธมิตรระหว่างประเทศได้เผยแพร่คำแนะนำร่วม #StopRansomware เพื่อเตือนองค์กรต่างๆ เกี่ยวกับแรนซัมแวร์ Gunra ซึ่งเป็นภัยคุกคามที่ดูเหมือนจะใช้ประโยชน์จากจุดอ่อนในโครงสร้างพื้นฐานการเข้าถึงระยะไกลเพื่อเข้าไปตั้งหลักภายในเครือข่ายของเหยื่อ แกนหลักของคำแนะนำนั้นตรงไปตรงมาแต่เร่งด่วน: อัปเดตแพตช์ VPN ที่เปิดเผยและแบ่งส่วนเครือข่ายภายในก่อนที่ผู้โจมตีจะใช้ประโยชน์เป็นจุดเชื่อมต่อเข้าไปได้

โครงการ #StopRansomware ซึ่งเป็นความร่วมมือระหว่าง CISA, FBI และพันธมิตรระหว่างประเทศ มีขึ้นเพื่อให้องค์กรต่างๆ ได้รับรายละเอียดทางเทคนิคและแนวทางป้องกันที่สามารถปฏิบัติได้จริงเมื่อแรนซัมแวร์สายพันธุ์ใหม่เกิดขึ้น การรวม Gunra เข้าในชุดคำแนะนำที่ดำเนินอยู่ต่อเนื่องนี้ส่งสัญญาณว่าเจ้าหน้าที่รัฐบาลกลางมองว่าภัยคุกคามนี้มีความสำคัญมากพอที่จะต้องออกคำเตือนสาธารณะอย่างประสานงานกัน แทนที่จะจัดการอย่างเงียบ ๆ ผ่านช่องทางการแบ่งปันข้อมูลภัยคุกคามส่วนตัวเท่านั้น

เหตุใด VPN ที่เปิดเผยจึงปรากฏในคำแนะนำแรนซัมแวร์ซ้ำแล้วซ้ำเล่า

VPN ถูกออกแบบมาให้เป็นประตูหน้าที่ปลอดภัยเข้าสู่เครือข่ายองค์กร แต่การทำหน้าที่เดียวกันนี้ทำให้ VPN กลายเป็นเป้าหมายหลักเมื่อถูกปล่อยไว้โดยไม่มีการอัปเดตแพตช์หรือตั้งค่าอย่างไม่ถูกต้อง อุปกรณ์ VPN ที่มีช่องโหว่ที่รู้จัก การยืนยันตัวตนที่อ่อนแอ หรือไม่มีการกำหนดให้ใช้การยืนยันหลายปัจจัย จะกลายเป็นประตูที่เปิดกว้างแทนที่จะเป็นประตูที่ล็อกไว้ ผู้โจมตีที่สแกนอินเทอร์เน็ตเพื่อหาการตั้งค่าที่ผิดพลาดเหล่านี้ไม่จำเป็นต้องเจาะระบบไฟร์วอลล์อย่างชาญฉลาด พวกเขาเพียงแค่เดินเข้าไปผ่านเกตเวย์ที่องค์กรสร้างขึ้นสำหรับพนักงานระยะไกลที่ถูกต้องตามกฎหมาย

นี่คือเหตุผลที่คำแนะนำของ CISA ย้ำกลับไปกลับมาที่หลักการพื้นฐานเดียวกัน: อัปเดตซอฟต์แวร์ VPN ให้เป็นปัจจุบันเสมอ บังคับใช้การยืนยันตัวตนที่เข้มแข็ง และจำกัดสิ่งที่เซสชัน VPN ที่ถูกบุกรุกสามารถเข้าถึงได้เมื่อเข้าไปแล้ว การแบ่งส่วนเครือข่ายมีบทบาทสำคัญตรงนี้ แม้ว่าผู้โจมตีจะสามารถบุกรุกจุดสิ้นสุด VPN ได้สำเร็จ เครือข่ายที่แบ่งส่วนอย่างดีจะจำกัดระยะทางที่พวกเขาสามารถเคลื่อนที่ในแนวข้างไปยังระบบที่ละเอียดอ่อน ข้อมูลสำรอง หรือโดเมนคอนโทรลเลอร์ หากไม่มีการแบ่งส่วน ข้อมูลประจำตัว VPN เพียงชุดเดียวที่เปิดเผยอาจกลายเป็นประตูสู่โครงสร้างพื้นฐานทั้งหมดขององค์กรได้

ประเด็นความเป็นส่วนตัวเบื้องหลังคำเตือนทางเทคนิค

เหตุการณ์แรนซัมแวร์ไม่ใช่แค่การหยุดชะงักในการดำเนินงานเท่านั้น แต่บ่อยครั้งเป็นเหตุการณ์ที่ข้อมูลถูกเปิดเผย กลุ่มที่อยู่เบื้องหลังการดำเนินการแรนซัมแวร์สมัยใหม่มักขโมยข้อมูลที่ละเอียดอ่อนก่อนที่จะเข้ารหัสระบบ จากนั้นใช้การขู่ว่าจะเผยแพร่ต่อสาธารณะเป็นแรงกดดันเพิ่มเติม ซึ่งหมายความว่าการบุกรุกของ Gunra ที่สำเร็จอาจทำให้ข้อมูลลูกค้า ข้อมูลพนักงาน หรือข้อมูลที่ละเอียดอ่อนอื่น ๆ ตกอยู่ในความเสี่ยงก่อนที่จดหมายเรียกค่าไถ่จะปรากฏขึ้นด้วยซ้ำ

พลวัตนี้เป็นส่วนหนึ่งของเหตุผลที่หน่วยงานรัฐบาลกลางผลักดันให้เกิดความโปร่งใสและการแบ่งปันข้อมูลระหว่างภาคส่วนมากขึ้น แรงกดดันที่คล้ายกันกำลังเพิ่มขึ้นในภาคการดูแลสุขภาพ โดยที่ FBI ได้เรียกร้องให้ภาคการดูแลสุขภาพแบ่งปันข้อมูลภัยคุกคามแรนซัมแวร์ อย่างเปิดเผยมากขึ้น โดยโต้แย้งว่าองค์กรที่นิ่งเฉยต่อเหตุการณ์ที่เกิดขึ้นทำให้ผู้อื่นปกป้องตนเองจากกลวิธีเดียวกันได้ยากขึ้น ตรรกะเดียวกันนี้ใช้ได้ในวงกว้าง: ยิ่งองค์กรเข้าใจมากขึ้นว่าผู้ดำเนินการ Gunra เข้าถึงระบบครั้งแรกได้อย่างไร ชุมชนในวงกว้างก็จะยิ่งปิดประตูเหล่านั้นได้เร็วขึ้น

สิ่งนี้หมายถึงอะไรสำหรับคุณ

หากคุณดูแลโครงสร้างพื้นฐานด้านไอที ความปลอดภัยในการเข้าถึงระยะไกลควรถูกเลื่อนขึ้นเป็นอันดับต้น ๆ ของรายการจัดการแพตช์ของคุณ ยืนยันว่าซอฟต์แวร์และเฟิร์มแวร์ VPN กำลังรันเวอร์ชันปัจจุบัน ทบทวนว่าใครมีสิทธิ์เข้าถึงระยะไกลและเพราะเหตุใด และตรวจสอบให้แน่ใจว่าการยืนยันหลายปัจจัยถูกบังคับใช้โดยไม่มีข้อยกเว้น การแบ่งส่วนเครือข่ายสมควรได้รับความสนใจเท่าเทียมกัน: ระบบที่ละเอียดอ่อน ข้อมูลสำรอง และเครื่องมือการจัดการไม่ควรอยู่บนเครือข่ายแบนเดียวกับปริมาณการใช้งานของผู้ใช้ทั่วไป

สำหรับผู้ใช้รายบุคคลและพนักงานระยะไกล คำแนะนำนี้เป็นเครื่องเตือนใจว่าสุขอนามัยของอุปกรณ์ส่วนบุคคลก็มีความสำคัญเช่นกัน อัปเดตซอฟต์แวร์ไคลเอนต์ VPN ให้เป็นปัจจุบันเสมอ ใช้ข้อมูลประจำตัวที่รัดกุมและไม่ซ้ำกัน และรายงานพรอมปต์การเข้าสู่ระบบที่น่าสงสัยหรือคำขอรับรองความถูกต้องที่ไม่คาดคิดให้ฝ่ายไอทีทราบ แทนที่จะเพิกเฉย

สำหรับองค์กรที่ไม่มีทีมรักษาความปลอดภัยโดยเฉพาะ คำแนะนำนี้ยังเป็นสัญญาณให้ทบทวนการวางแผนตอบสนองต่อเหตุการณ์ตั้งแต่วันนี้ ก่อนที่การโจมตีจะเกิดขึ้น การรู้ว่าจะโทรหาใคร ข้อมูลสำรองถูกแยกออกมาอย่างไร และระบบสามารถกู้คืนได้เร็วเพียงใด สร้างความแตกต่างที่วัดผลได้ในความเสียหายที่เหตุการณ์แรนซัมแวร์จะก่อขึ้นในท้ายที่สุด

ประเด็นสำคัญ

คำแนะนำแรนซัมแวร์ Gunra เป็นอีกตัวอย่างหนึ่งของรูปแบบที่เกิดขึ้นซ้ำแล้วซ้ำเล่าในภูมิทัศน์แรนซัมแวร์มาหลายปี: ผู้โจมตีมักเลือกจุดเข้าที่ง่ายที่สุดที่มีอยู่ และโครงสร้างพื้นฐาน VPN ที่เปิดเผยหรือล้าสมัยยังคงเป็นจุดอ่อนที่พบได้ทั่วไป องค์กรที่อัปเดตแพตช์ทันที บังคับใช้การยืนยันตัวตนที่เข้มแข็ง และแบ่งส่วนเครือข่าย จะลดทั้งโอกาสของการบุกรุกที่สำเร็จและขอบเขตของความเสียหายหากเกิดการบุกรุกขึ้นจริง

จงถือว่าคำแนะนำนี้เป็นสิ่งเร้าให้ตรวจสอบการตั้งค่าการเข้าถึงระยะไกลของคุณในสัปดาห์นี้ ไม่ใช่เป็นเสียงรบกวนเบื้องหลัง VPN ที่อัปเดตแพตช์แล้วและเครือข่ายที่แบ่งส่วนอย่างดีไม่ได้รับประกันภูมิคุ้มกันจากแรนซัมแวร์ Gunra หรือภัยคุกคามอื่น ๆ แต่สิ่งเหล่านี้ปิดเส้นทางที่คำแนะนำระบุว่าผู้โจมตีกำลังค้นหาอย่างแข็งขัน