แคมเปญ Clop Ransomware Windchill FlexPLM ปรากฏขึ้น
แก็งแรนซัมแวร์ Clop หรือที่รู้จักในชื่อ Cl0p ได้เปิดฉากแคมเปญขู่กรรโชกด้วยการขโมยข้อมูลครั้งใหม่ โดยมุ่งเป้าไปที่อินสแตนซ์ของ PTC Windchill และ FlexPLM ที่เปิดเผยอยู่บนอินเทอร์เน็ต ซอฟต์แวร์เหล่านี้เป็นแพลตฟอร์มระดับองค์กรที่ผู้ผลิตและบริษัทที่เน้นผลิตภัณฑ์ใช้ในการจัดการข้อมูลวงจรชีวิตผลิตภัณฑ์ ไฟล์การออกแบบ และบันทึกทางวิศวกรรม แทนที่จะใช้แรนซัมแวร์เข้ารหัสไฟล์แบบดั้งเดิม ผู้ปฏิบัติการของ Clop มุ่งเน้นไปที่การขโมยข้อมูลจากระบบเหล่านี้ แล้วใช้ข้อมูลที่ขโมยมาเป็นเครื่องต่อรองเพื่อบีบบังคับให้เหยื่อจ่ายค่าไถ่
แนวทางนี้ซึ่งมักเรียกว่าการขู่กรรโชกโดยไม่เข้ารหัสหรือแรนซัมแวร์ขโมยข้อมูล ได้กลายเป็นกลยุทธ์เฉพาะตัวของ Clop ตลอดหลายปีที่ผ่านมา แทนที่จะล็อกระบบด้วยการเข้ารหัส กลุ่มนี้จะลักลอบนำไฟล์สำคัญออกมาอย่างเงียบ ๆ แล้วขู่ว่าจะเผยแพร่หรือขายข้อมูลเหล่านั้นหากไม่มีการจ่ายเงิน สำหรับองค์กรที่ใช้งาน Windchill หรือ FlexPLM โดยเปิดให้เข้าถึงได้จากอินเทอร์เน็ตสาธารณะ แคมเปญนี้ถือเป็นความเสี่ยงโดยตรงและทันทีต่อข้อมูลผลิตภัณฑ์ที่เป็นกรรมสิทธิ์ ทรัพย์สินทางปัญญา และข้อมูลลูกค้าหรือพันธมิตรที่อาจจัดเก็บอยู่ในแพลตฟอร์มเหล่านี้
ทำไม PTC Windchill และ FlexPLM จึงเป็นเป้าหมายที่น่าดึงดูด
PTC Windchill และ FlexPLM เป็นเครื่องมือจัดการวงจรชีวิตผลิตภัณฑ์ (PLM) ที่ใช้กันอย่างแพร่หลาย โดยพบได้ทั่วไปในภาคการผลิต การออกแบบอุตสาหกรรม อวกาศ ยานยนต์ และสินค้าอุปโภคบริโภค โดยปกติแพลตฟอร์มเหล่านี้จะเก็บรักษาทรัพย์สินทางปัญญาที่ละเอียดอ่อนที่สุดของบริษัท เช่น ข้อมูลจำเพาะการออกแบบ แบบแปลนทางวิศวกรรม ข้อมูลโครงสร้างผลิตภัณฑ์ (BOM) และแผนงานผลิตภัณฑ์ นั่นทำให้แพลตฟอร์มเหล่านี้เป็นเป้าหมายมูลค่าสูงสำหรับกลุ่มอย่าง Clop ซึ่งมุ่งความพยายามไปที่ซอฟต์แวร์ธุรกิจที่จัดเก็บข้อมูลลับขององค์กรจำนวนมหาศาลอย่างต่อเนื่อง แทนที่จะเป็นข้อมูลผู้บริโภคส่วนบุคคล
อินสแตนซ์ที่เปิดเผยบนอินเทอร์เน็ต หมายถึงระบบที่สามารถเข้าถึงได้จากภายนอกเครือข่ายภายในของบริษัทโดยไม่มีข้อจำกัดที่เหมาะสม ถือเป็นจุดที่เปราะบางเป็นพิเศษ เมื่อซอฟต์แวร์องค์กรแบบนี้สามารถเข้าถึงได้จากอินเทอร์เน็ตเปิด จะขยายขอบเขตการโจมตีให้แก่ผู้คุกคามที่สแกนหาระบบที่ใช้ประโยชน์ได้อย่างมาก Clop สร้างชื่อเสียงจากการค้นหาและใช้ประโยชน์จากช่องโหว่ลักษณะนี้ในวงกว้าง โดยมักจะเจาะระบบองค์กรนับสิบหรือหลายร้อยแห่งในระลอกเดียวที่ประสานงานกันก่อนที่ข้อเรียกร้องจะถูกเปิดเผยต่อสาธารณะ
รูปแบบการโจมตีเป็นวงกว้างที่เคยทำมาแล้วของ Clop
นี่ไม่ใช่เรื่องใหม่สำหรับ Clop กลุ่มนี้มีประวัติการระบุซอฟต์แวร์องค์กรที่มีส่วนประกอบที่เปิดเผยสู่อินเทอร์เน็ต และใช้มันเป็นจุดเริ่มต้นสำหรับแคมเปญขโมยข้อมูลเป็นวงกว้าง ตัวอย่างล่าสุดคือการใช้ประโยชน์จากช่องโหว่ร้ายแรงใน Oracle E-Business Suite ซึ่งนำไปสู่ การรั่วไหลของข้อมูลของ Estée Lauder หลังจากผู้โจมตีเข้าถึงข้อมูลพนักงานผ่านระบบที่ถูกเจาะ เหตุการณ์นั้นใช้กลยุทธ์แบบเดียวกับที่ใช้กับ Windchill และ FlexPLM ในตอนนี้: ค้นหาซอฟต์แวร์องค์กรที่ใช้งานแพร่หลาย ใช้ประโยชน์จากอินสแตนซ์ที่เปิดเผย ขโมยข้อมูล แล้วกดดันเหยื่อด้วยข้อเรียกร้องค่าไถ่แทนที่จะเข้ารหัส
ความสม่ำเสมอของกลยุทธ์นี้มีความสำคัญสำหรับฝ่ายป้องกัน Clop แทบจะไม่มุ่งเป้าไปที่องค์กรใดองค์กรหนึ่งโดยเอกเทศ แต่กลุ่มนี้มักจะระบุแพลตฟอร์มซอฟต์แวร์ตัวใดตัวหนึ่ง ใช้ประโยชน์จากมันในวงกว้างกับทุกอินสแตนซ์ที่เปิดเผยที่หาเจอ แล้วทยอยจัดการเหยื่อตามรายการเป็นเวลาหลายสัปดาห์หรือหลายเดือน องค์กรที่ใช้งาน Windchill หรือ FlexPLM ควรถือว่าแคมเปญนี้เป็นภัยคุกคามที่ดำเนินอยู่และต่อเนื่อง ไม่ใช่เหตุการณ์ที่เกิดกับบริษัทเดียว
สิ่งนี้มีความหมายต่อคุณอย่างไร
หากองค์กรของคุณใช้ PTC Windchill หรือ FlexPLM โดยเฉพาะอย่างยิ่งหากมีส่วนใดที่เข้าถึงได้จากอินเทอร์เน็ตสาธารณะ แคมเปญนี้ควรกระตุ้นให้คุณตรวจสอบการเปิดเผยระบบของคุณทันที ทีมไอทีและความปลอดภัยควรตรวจสอบว่าระบบเหล่านี้สามารถเข้าถึงจากภายนอกได้หรือไม่ ติดตั้งแพตช์หรืออัปเดตความปลอดภัยจากผู้ผลิตที่มีอยู่ และจำกัดการเข้าถึงทุกที่ที่ทำได้โดยใช้ไฟร์วอลล์ VPN หรือการแบ่งส่วนเครือข่าย เพื่อให้แพลตฟอร์มไม่สามารถเข้าถึงได้โดยตรงจากอินเทอร์เน็ตเปิด
แม้แต่องค์กรที่ไม่ได้ใช้แพลตฟอร์มเฉพาะเหล่านี้ก็ควรให้ความสนใจกับรูปแบบที่กว้างขึ้น กลยุทธ์ของ Clop ในการมุ่งเป้าไปที่ซอฟต์แวร์องค์กรที่ใช้กันแพร่หลาย ดังที่เห็นก่อนหน้านี้จาก การรั่วไหลของ Estée Lauder ที่เชื่อมโยงกับ Oracle EBS แสดงให้เห็นถึงความพึงพอใจต่อระบบธุรกิจที่มีมูลค่าสูงมากกว่าเป้าหมายผู้บริโภครายบุคคล บริษัทใดก็ตามที่ใช้ซอฟต์แวร์องค์กรที่เปิดเผยสู่อินเทอร์เน็ต ไม่ว่าจะเพื่อการจัดการผลิตภัณฑ์ การวางแผนทรัพยากร หรือการถ่ายโอนไฟล์ ควรพึงระลึกว่าตนอาจกลายเป็นเป้าหมายต่อไปในระลอกการโจมตีที่คล้ายคลึงกัน
ข้อเสนอแนะที่นำไปปฏิบัติได้
องค์กรที่ใช้งาน PTC Windchill หรือ FlexPLM ควรดำเนินการตามขั้นตอนต่อไปนี้โดยไม่ชักช้า:
- ตรวจสอบว่าอินสแตนซ์ของ Windchill หรือ FlexPLM เปิดเผยสู่อินเทอร์เน็ตสาธารณะหรือไม่ และจำกัดการเข้าถึงทันทีหากพบ
- ติดตั้งแพตช์ความปลอดภัยและอัปเดตล่าสุดจาก PTC ทันทีที่พร้อมใช้งาน
- เฝ้าติดตามบันทึกของระบบเพื่อหารูปแบบการเข้าถึงที่ผิดปกติหรือการถ่ายโอนข้อมูลโดยไม่ได้รับอนุญาต
- ทบทวนแผนรับมือเหตุการณ์สำหรับสถานการณ์การขู่กรรโชกด้วยการขโมยข้อมูลโดยเฉพาะ ซึ่งแตกต่างจากเหตุการณ์แรนซัมแวร์เข้ารหัสแบบดั้งเดิม
- ติดตามความเคลื่อนไหวของ Clop อย่างต่อเนื่อง เนื่องจากกลุ่มนี้มีประวัติขยายแคมเปญต่อแพลตฟอร์มซอฟต์แวร์เดียวเมื่อเวลาผ่านไป
แคมเปญ Clop ransomware Windchill FlexPLM เป็นเครื่องเตือนใจว่าการขู่กรรโชกด้วยการขโมยข้อมูลยังคงเป็นภัยคุกคามที่คงอยู่ยาวนานที่สุดสำหรับผู้ใช้ซอฟต์แวร์องค์กร การก้าวนำภัยคุกคามนี้หมายถึงการลดการเปิดเผยบนอินเทอร์เน็ตตั้งแต่ตอนนี้ ไม่ใช่รอจนกว่าประกาศการรั่วไหลจะมาถึง




