แคมเปญใหม่ของ Cl0p กำหนดเป้าหมายหลายองค์กร
นักวิจัยด้านความมั่นคงปลอดภัยกำลังติดตามคลื่นการละเมิดข้อมูลครั้งใหม่ที่เชื่อมโยงกับแก๊งแรนซัมแวร์ Cl0p โดยหลายองค์กรยืนยันว่ากำลังสอบสวนการบุกรุกที่อาจเกิดขึ้น ตามข้อมูลจากสมาชิกชุมชนต่อต้านแรนซัมแวร์ Ransom-ISAC แคมเปญนี้ดูเหมือนจะเริ่มขึ้นในหรือประมาณวันที่ 20 กรกฎาคม เมื่อกลุ่มเริ่มส่งอีเมลถึงผู้ใช้หลายรายในองค์กรเป้าหมายจากบัญชีอีเมลที่ถูกบุกรุกแบบสุ่ม
Brandon Parsons นักวิจัยของ Ransom-ISAC ซึ่งติดตามกิจกรรมนี้อย่างใกล้ชิด ระบุว่าปฏิบัติการนี้เป็นการข่มขู่กรรโชกแบบประสานงานมากกว่าการโจมตีแบบฉวยโอกาสครั้งเดียว การใช้บัญชีที่ถูกบุกรุกเพื่อส่งอีเมลถึงผู้รับหลายรายในแต่ละองค์กรเหยื่อ แสดงให้เห็นว่า Cl0p กำลังหว่านแหกว้างภายในองค์กรเมื่อเข้ามาได้แล้ว ซึ่งน่าจะเพื่อเพิ่มโอกาสในการรักษาการเข้าถึงก่อนที่ฝ่ายป้องกันจะสังเกตเห็นสิ่งผิดปกติ
นี่ไม่ใช่ครั้งแรกที่ Cl0p ดำเนินการแคมเปญโจมตีมวลชนต่อซอฟต์แวร์องค์กรแทนที่จะเป็นอุปกรณ์ปลายทางรายบุคคล กลุ่มนี้มีประวัติที่บันทึกไว้ในการกำหนดเป้าหมายแอปพลิเคชันถ่ายโอนไฟล์และแอปพลิเคชันองค์กรที่ใช้กันอย่างแพร่หลาย โดยใช้ช่องโหว่เดียวเพื่อบุกรุกหลายสิบหรือหลายร้อยองค์กรพร้อมกัน คลื่นการโจมตีล่าสุดนี้เป็นไปตามแผนเดียวกัน: หาจุดอ่อนในซอฟต์แวร์ที่หลายบริษัทพึ่งพา ใช้ประโยชน์ในวงกว้าง จากนั้นค่อยใช้ประโยชน์จากการเข้าถึงที่ได้มาอย่างช้า ๆ
ภายในห่วงโซ่การโจมตี: เว็บเชลล์, RCE และการขโมยข้อมูล
ตามการวิเคราะห์ของ Ransom-ISAC สภาพแวดล้อมที่พบในองค์กรที่ได้รับผลกระทบทำให้ผู้คุกคามสามารถติดตั้งเว็บเชลล์ (webshells) เข้าถึงการเรียกใช้โค้ดจากระยะไกลโดยไม่ต้องผ่านการรับรองความถูกต้อง (unauthenticated remote code execution) และขโมยข้อมูลของเหยื่อ ในทางปฏิบัติ หมายความว่าผู้โจมตีไม่จำเป็นต้องมีข้อมูลประจำตัวที่ถูกต้องหรือให้พนักงานคลิกลิงก์ฟิชชิ่งเพื่อเข้าไป ช่องโหว่ในซอฟต์แวร์ที่เปิดเผยต่อสาธารณะทำให้พวกเขามีเส้นทางตรงในการรันคำสั่งบนเซิร์ฟเวอร์ได้
เมื่อเข้าไปแล้ว เว็บเชลล์ (สคริปต์ขนาดเล็กที่ฝังบนเซิร์ฟเวอร์ที่ถูกบุกรุก) ทำให้ผู้โจมตีมีวิธีกลับเข้ามาในสภาพแวดล้อมได้อย่างต่อเนื่องและมองเห็นยาก แม้ว่าช่องโหว่เดิมจะถูกแพตช์ในภายหลังก็ตาม จากนั้นการขโมยข้อมูลก็สามารถดำเนินไปอย่างเงียบเชียบ โดยมักจะเกิดขึ้นก่อนที่ทีมรักษาความปลอดภัยขององค์กรจะรู้ว่ามีอะไรผิดปกติ ลำดับเหตุการณ์นี้ ไม่ว่าจะเป็นการใช้ประโยชน์จากช่องโหว่ครั้งแรก การติดตั้งเว็บเชลล์ การขโมยข้อมูลอย่างเงียบ ๆ กลายเป็นลายเซ็นของแคมเปญขนาดใหญ่ของ Cl0p และนี่คือเหตุผลที่การตรวจจับมักจะล่าช้าเป็นสัปดาห์หลังจากการละเมิดจริง
ทำไมการรักษาความปลอดภัยรอบนอกเพียงอย่างเดียวไม่เพียงพอ
จุดร่วมในเหตุการณ์เหล่านี้คือองค์กรที่ได้รับผลกระทบพึ่งพาซอฟต์แวร์องค์กรที่เชื่อมต่ออินเทอร์เน็ต ซึ่งในเวลาที่ถูกโจมตียังไม่ได้รับการแพตช์ช่องโหว่ที่ Cl0p ใช้ โมเดลการรักษาความปลอดภัยรอบนอกแบบดั้งเดิมสันนิษฐานว่าหากกำแพงด้านนอก (ไฟร์วอลล์ ซอฟต์แวร์ที่แพตช์แล้ว การควบคุมการเข้าถึง) ยังแข็งแรง เครือข่ายภายในก็ค่อนข้างปลอดภัย วิธีการของ Cl0p พิสูจน์ซ้ำแล้วซ้ำเล่าถึงจุดบกพร่องของสมมติฐานนั้น: เมื่อแอปพลิเคชันที่เปิดเผยเพียงตัวเดียวถูกบุกรุก ผู้โจมตีมักพบว่าการแบ่งส่วนภายใน (internal segmentation) มีน้อยมากระหว่างจุดเข้าถึงนั้นกับข้อมูลที่ละเอียดอ่อนทั่วทั้งเครือข่าย
รูปแบบนี้ไม่ได้เป็นเอกลักษณ์เฉพาะของ Cl0p การละเมิดข้อมูลล่าสุดที่กระทบกระทรวงศึกษาธิการของสหราชอาณาจักร ซึ่งเปิดเผยข้อมูลพนักงานโรงเรียนและมหาวิทยาลัย 607,000 รายการ แสดงให้เห็นว่าจุดบุกรุกจุดเดียวสามารถลุกลามเป็นเหตุการณ์เปิดเผยข้อมูลขนาดใหญ่ได้อย่างรวดเร็วเพียงใดเมื่อการควบคุมการเข้าถึงภายในเครือข่ายไม่เพียงพอ ในทั้งสองกรณี บทเรียนเหมือนกัน: การป้องกันรอบนอกสามารถล้มเหลวได้ และเมื่อมันล้มเหลว สิ่งที่เกิดขึ้นต่อไปขึ้นอยู่กับว่าเครือข่ายภายในถูกแบ่งส่วนและตรวจสอบได้ดีเพียงใด
ขั้นตอนการป้องกัน: การแบ่งส่วนเครือข่าย การเข้าถึงแบบ Zero-Trust และการตรวจสอบ
องค์กรที่ต้องการลดความเสี่ยงจากแคมเปญแบบนี้ ควรให้ความสำคัญกับการแบ่งส่วนเครือข่ายและการควบคุมการเข้าถึงอย่างจริงจังเท่ากับการจัดการแพตช์ ขั้นตอนปฏิบัติที่สำคัญมีดังนี้:
- แพตช์ซอฟต์แวร์ที่เชื่อมต่ออินเทอร์เน็ตอย่างเร่งด่วน. แคมเปญของ Cl0p กำหนดเป้าหมายแอปพลิเคชันองค์กรที่เปิดเผยต่อสาธารณะในกลุ่มเดียวกันเสมอ ให้ความสำคัญกับการแพตช์สิ่งใดก็ตามที่เข้าถึงได้จากอินเทอร์เน็ตสาธารณะ
- นำ Zero-Trust Network Access (ZTNA) มาใช้แทนการเชื่อใจเครือข่ายแบบเรียบ. แทนที่จะสมมติว่าทุกอย่างในไฟร์วอลล์ปลอดภัย ZTNA และสถาปัตยกรรม VPN ระดับธุรกิจสมัยใหม่จะตรวจสอบทุกคำขอเชื่อมต่อ จำกัดสิ่งที่เซิร์ฟเวอร์หรือบัญชีที่ถูกบุกรุกสามารถเข้าถึงได้
- แบ่งส่วนพื้นที่จัดเก็บข้อมูลที่ละเอียดอ่อน. แม้ว่าผู้โจมตีจะเข้ามาได้ การแบ่งส่วนที่เหมาะสมจะจำกัดการเคลื่อนที่ด้านข้างไปยังข้อมูลที่สำคัญที่สุด
- ตรวจสอบสัญญาณของเว็บเชลล์และการรับส่งข้อมูลขาออกที่ผิดปกติ. เนื่องจากการขโมยข้อมูลมักเกิดขึ้นอย่างเงียบ ๆ การตรวจสอบการไหลของข้อมูลขาออกจึงสามารถจับสิ่งที่เครื่องมือรอบนอกมองไม่เห็น
สิ่งนี้หมายความต่อคุณ
หากองค์กรของคุณรันซอฟต์แวร์องค์กรที่เชื่อมต่ออินเทอร์เน็ตใด ๆ โดยเฉพาะแพลตฟอร์มถ่ายโอนไฟล์ การทำงานร่วมกัน หรือการเข้าถึงระยะไกล นี่คือเวลาที่ดีในการทบทวนสถานะแพตช์และการควบคุมการเข้าถึงภายใน การป้องกันการโจมตีแรนซัมแวร์ Cl0p ไม่ได้เกี่ยวกับการหยุดการบุกรุกครั้งแรกเท่านั้น แต่เกี่ยวกับการจำกัดสิ่งที่ผู้โจมตีสามารถทำได้หากพวกเขาผ่านประตูหน้าไปได้ บุคคลที่ได้รับผลกระทบจากการละเมิดข้อมูลของนายจ้างควรระวังความพยายามฟิชชิ่งที่ใช้ข้อมูลที่ถูกขโมย เนื่องจากข้อมูลที่ถูกคัดลอกมักจะปรากฏอีกครั้งในการหลอกลวงติดตามผล
ประเด็นสำคัญ
- คลื่นการโจมตีล่าสุดของ Cl0p เริ่มขึ้นประมาณวันที่ 20 กรกฎาคม และเกี่ยวข้องกับบัญชีที่ถูกบุกรุกส่งอีเมลจำนวนมากภายในองค์กรเหยื่อ
- ผู้โจมตีเข้าถึงการเรียกใช้โค้ดจากระยะไกลโดยไม่ต้องผ่านการรับรองความถูกต้อง และติดตั้งเว็บเชลล์เพื่อรักษาการเข้าถึงและขโมยข้อมูลอย่างเงียบ ๆ
- การรักษาความปลอดภัยรอบนอกเพียงอย่างเดียวไม่สามารถหยุดแคมเปญนี้ได้ การแบ่งส่วนภายในและการควบคุมการเข้าถึงแบบ zero-trust เป็นองค์ประกอบเสริมที่จำเป็น
- องค์กรควรให้ความสำคัญกับการแพตช์ซอฟต์แวร์ที่เชื่อมต่ออินเทอร์เน็ต นำการเข้าถึง VPN แบบ zero-trust มาใช้ และตรวจสอบสัญญาณของการเคลื่อนที่ด้านข้าง
ในขณะที่การสอบสวนคลื่นการโจมตี Cl0p ครั้งนี้ดำเนินต่อไป รายละเอียดเพิ่มเติมเกี่ยวกับเหยื่อเฉพาะและช่องโหว่ที่ถูกใช้ประโยชน์อาจเปิดเผยออกมา ในระหว่างนี้องค์กรไม่ควรรอการระบุแหล่งที่มาที่สมบูรณ์ก่อนเสริมความแข็งแกร่งพื้นฐาน: แพตช์ซอฟต์แวร์ที่เปิดเผย จำกัดความไว้วางใจโดยปริยายทั่วทั้งเครือข่าย และสมมติว่าระบบใดระบบหนึ่งอาจถูกบุกรุกได้ในที่สุด




