หน่วยงานรัฐบาลกลางส่งสัญญาณเตือนภัยคุกคามแรนซัมแวร์ที่แพร่กระจายอย่างรวดเร็ว

กลุ่มหน่วยงานรัฐบาลกลางสหรัฐฯ ซึ่งรวมถึง CISA, FBI, NSA, ศูนย์อาชญากรรมไซเบอร์กระทรวงกลาโหม (DC3) และหน่วยสืบราชการลับสหรัฐฯ ได้ออกคำแนะนำด้านความปลอดภัยไซเบอร์ร่วมกัน เพื่อเตือนองค์กรต่างๆ เกี่ยวกับแรนซัมแวร์ Gunra โดยทางการเกาหลีใต้ก็ได้เข้าร่วมในคำแนะนำนี้ด้วย ซึ่งส่งสัญญาณว่าปัญหานี้ไม่ใช่ภัยเฉพาะพื้นที่ แต่เป็นภัยคุกคามข้ามพรมแดนที่กำลังดำเนินอยู่

Gunra ทำงานในรูปแบบแรนซัมแวร์-as-a-service (RaaS) หมายความว่าตัวมัลแวร์ถูกพัฒนาโดยกลุ่มหนึ่ง แล้วถูกอนุญาตให้ affiliates นำไปใช้ก่อเหตุโจมตีจริง รูปแบบธุรกิจนี้กลายเป็นเรื่องปกติในระบบนิเวศของแรนซัมแวร์ เพราะมันช่วยลดอุปสรรคทางเทคนิคในการก่อโจมตี และกระจายปฏิบัติการไปยังเครือข่ายอาชญากรที่กว้างขึ้น ทำให้ผู้ป้องกันตามรอยจุดกำเนิดเดียวได้ยากยิ่งขึ้น

ตามคำแนะนำที่กล่าวถึงใน CISA และ FBI เตือนถึงการรีดไถสองทางของแรนซัมแวร์ Gunra affiliates ที่ใช้ Gunra ได้พุ่งเป้าโจมตีองค์กรในภาคสาธารณสุขและสุขภาพ บริการทางการเงิน บริการภาครัฐ และภาคการผลิตแล้ว ความกว้างของเป้าหมายเหล่านี้สะท้อนถึงกลยุทธ์ที่พบบ่อยในหมู่ผู้ดำเนินการแรนซัมแวร์ นั่นคือการโจมตีองค์กรที่ไม่สามารถทนต่อการหยุดทำงานเป็นเวลานานได้ และจึงมีแนวโน้มที่จะจ่ายค่าไถ่เร็วขึ้น

วิธีการทำงานของโมเดลรีดไถสองทาง

สิ่งที่ทำให้ Gunra เป็นอันตรายอย่างยิ่งคือแนวทางการรีดไถสองทาง แทนที่จะเพียงแค่ล็อกเหยื่อไม่ให้เข้าถึงระบบของตัวเองผ่านการเข้ารหัส affiliates ของ Gunra จะขโมยข้อมูลสำคัญจากเครือข่ายของเป้าหมายก่อน หลังจากที่ข้อมูลถูกคัดลอกไปแล้วเท่านั้น พวกเขาจึงปล่อย payload เข้ารหัสที่ทำให้ไฟล์ต่างๆ ไม่สามารถเข้าถึงได้

กลวิธีสองขั้นตอนนี้ทำให้ผู้โจมตีมีอำนาจต่อรองเพิ่มขึ้น ถึงแม้ว่าองค์กรเหยื่อจะมีระบบสำรองข้อมูลที่ดีและสามารถกู้คืนระบบได้โดยไม่ต้องจ่ายค่าไถ่ ผู้โจมตีก็ยังคงยึดข้อมูลที่ขโมยมาเป็นตัวประกัน พวกเขาขู่ว่าจะเผยแพร่ข้อมูลนี้บนเว็บไซต์รั่วไหลเฉพาะหากไม่มีการจ่ายเงิน เปลี่ยนจากความขัดข้องทางเทคนิคให้กลายเป็นวิกฤตด้านความเป็นส่วนตัวและชื่อเสียงที่อาจเกิดขึ้น สำหรับภาคส่วนอย่างสาธารณสุข ซึ่งข้อมูลที่ถูกขโมยอาจรวมถึงบันทึกผู้ป่วย รายละเอียดการประกัน และข้อมูลสุขภาพส่วนบุคคล สิ่งนี้สร้างความเสี่ยงที่ทับซ้อนกันซึ่งเกินเลยกว่าการหยุดชะงักชั่วคราว

การรีดไถสองทางได้กลายเป็นมาตรฐานอุตสาหกรรมสำหรับปฏิบัติการแรนซัมแวร์รายใหญ่ เพราะมันได้ผล การเข้ารหัสเพียงอย่างเดียวอาจถูกเอาชนะได้ด้วยกลยุทธ์การสำรองข้อมูลที่เหมาะสม แต่ภัยคุกคามจากการทิ้งข้อมูลสู่สาธารณะเพิ่มแรงกดดันที่ระบบสำรองข้อมูลแก้ไม่ได้ เมื่อข้อมูลถูกขโมยไปแล้ว มันก็ถูกขโมยไปแล้ว ไม่ว่าเหยื่อจะกู้คืนการเข้าถึงระบบของตนในภายหลังหรือไม่ก็ตาม

เหตุใดบริการสำคัญจึงตกเป็นเป้าหมายหลัก

ผู้ให้บริการด้านสุขภาพ หน่วยงานรัฐ และผู้ดำเนินการโครงสร้างพื้นฐานที่สำคัญ มีจุดอ่อนร่วมกันคือ พวกเขาไม่สามารถทนต่อการหยุดทำงานเป็นเวลานานได้ โรงพยาบาลที่สูญเสียการเข้าถึงบันทึกผู้ป่วยหรือระบบนัดหมายจะเผชิญกับผลกระทบด้านปฏิบัติการและความปลอดภัยในทันที บริการภาครัฐที่จัดการสวัสดิการ ใบอนุญาต หรือการตอบสนองเหตุฉุกเฉิน ต้องพึ่งพาความพร้อมใช้งานของระบบอย่างต่อเนื่อง ความเร่งด่วนนี้คือสิ่งที่ affiliates แรนซัมแวร์คาดหมายเมื่อคำนวณข้อเรียกร้องค่าไถ่และระยะเวลา

การเข้ามามีส่วนร่วมของหน่วยงานรัฐบาลกลางหลายแห่ง พร้อมด้วยพันธมิตรระหว่างประเทศในเกาหลีใต้ ตอกย้ำว่าภัยคุกคามนี้ถูกพิจารณาอย่างจริงจังเพียงใด เมื่อ CISA, FBI, NSA, DC3 และหน่วยสืบราชการลับร่วมกันออกคำแนะนำฉบับเดียว นั่นมักหมายความว่าภัยคุกคามดังกล่าวถูกพบเห็นในหลายเหตุการณ์ที่ยืนยันแล้ว ไม่ใช่แค่กรณีเดียวที่แยกออกมา องค์กรในภาคส่วนที่มีชื่อควรถือว่านี่เป็นสัญญาณให้ทบทวนความเสี่ยงของตนเองในตอนนี้ แทนที่จะรอคำเตือนโดยตรง

สิ่งนี้หมายถึงอะไรสำหรับคุณ

หากคุณทำงานในภาคสาธารณสุข ภาครัฐ บริการทางการเงิน หรือการผลิต คำแนะนำนี้คือการเรียกร้องให้ลงมือปฏิบัติโดยตรงสำหรับทีมไอทีและความปลอดภัยขององค์กรของคุณ แต่ถึงแม้ว่าคุณจะอยู่นอกอุตสาหกรรมเหล่านั้น ก็มีบทเรียนกว้างๆ ที่นี่สำหรับใครก็ตามที่กังวลว่าข้อมูลส่วนบุคคลของพวกเขาถูกจัดการอย่างไรโดยสถาบันที่พวกเขาพึ่งพา

แรนซัมแวร์แบบรีดไถสองทางหมายความว่า การรั่วไหลของข้อมูลที่ผู้ให้บริการด้านสุขภาพ ธนาคาร หรือสำนักงานรัฐบาลท้องถิ่นของคุณ อาจเปิดเผยข้อมูลส่วนบุคคลของคุณ แม้ว่าองค์กรนั้นจะปฏิเสธการจ่ายค่าไถ่และกู้คืนระบบตามปกติก็ตาม การขโมยข้อมูลเกิดขึ้นก่อนการเข้ารหัส ดังนั้นความเสียหายต่อความเป็นส่วนตัวของคุณมักจะเกิดขึ้นแล้วเมื่อการโจมตีถูกเปิดเผยต่อสาธารณะ

นี่เป็นช่วงเวลาที่ดีที่จะทบทวนว่าองค์กรที่เก็บข้อมูลสำคัญของคุณสื่อสารเกี่ยวกับเหตุการณ์ด้านความปลอดภัยอย่างไร และคอยระวังการแจ้งเตือนการรั่วไหลจากผู้ให้บริการด้านสุขภาพ นายจ้าง หรือบริการภาครัฐที่คุณมีปฏิสัมพันธ์ด้วย

ข้อปฏิบัติที่นำไปใช้ได้จริง

  • หากคุณได้รับการแจ้งเตือนการรั่วไหลจากผู้ให้บริการด้านสุขภาพ ธนาคาร หรือหน่วยงานรัฐ จงถือเป็นเรื่องจริงจัง และตรวจสอบบัญชีและรายงานเครดิตของคุณเพื่อดูกิจกรรมที่ผิดปกติ
  • ใช้รหัสผ่านที่ไม่ซ้ำกันและแข็งแกร่งสำหรับบัญชีที่เชื่อมโยงกับพอร์ทัลสุขภาพ บริการทางการเงิน และการเข้าสู่ระบบของรัฐ และเปิดใช้การยืนยันตัวตนหลายปัจจัยทุกที่ที่มีให้
  • ระวังอีเมลฟิชชิงหรือโทรศัพท์ที่อ้างอิงถึงการรั่วไหลล่าสุด เนื่องจากผู้โจมตีมักใช้ประโยชน์จากคำแนะนำสาธารณะเพื่อดำเนินการหลอกลวงซ้ำเติม
  • หากคุณทำงานในภาคส่วนที่ได้รับผลกระทบ จงตรวจสอบให้แน่ใจว่าองค์กรของคุณได้ทบทวนตัวชี้วัดทางเทคนิคของคำแนะนำร่วม และปรับปรุงแผนตอบสนองต่อเหตุการณ์ตามนั้น

แรนซัมแวร์ Gunra เป็นเครื่องเตือนใจว่า การขโมยข้อมูลและการขัดขวางระบบนั้นมาคู่กันในปัจจุบัน การติดตามข่าวสารเกี่ยวกับคำแนะนำเช่นนี้ และการทำความเข้าใจว่ากลวิธีการรีดไถสองทางทำงานอย่างไร จะช่วยให้ทั้งองค์กรและบุคคลสามารถตอบสนองได้อย่างมีประสิทธิภาพมากขึ้นเมื่อคำเตือนครั้งต่อไปมาถึง