กลุ่มแรนซัมแวร์แบบรีดไถสองทางที่เป็นที่รู้จักในชื่อ CRPx0 ได้โพสต์ข้อมูลการดำเนินงานในตุรกีของฮุนไดบนเว็บไซต์รั่วไหลข้อมูลในดาร์กเว็บ โดยอ้างว่าได้ขโมยข้อมูลละเอียดอ่อนประมาณ 1.5 GB ที่เกี่ยวข้องกับระบบประเมินบุคลากรและสรรหาพนักงานของผู้ผลิตรถยนต์รายนี้ ข้อกล่าวอ้างดังกล่าว หากได้รับการยืนยัน จะเพิ่มผู้ผลิตยานยนต์อีกรายเข้าไปในรายชื่อองค์กรที่ตกเป็นเป้าหมายของกลุ่มแรนซัมแวร์ที่ขโมยข้อมูลก่อนเข้ารหัสระบบ จากนั้นขู่จะเปิดเผยข้อมูลต่อสาธารณะหากไม่จ่ายค่าไถ่

ณ เวลาที่เขียนบทความนี้ ฮุนไดยังไม่ได้ออกแถลงการณ์ยืนยันหรือปฏิเสธเกี่ยวกับการละเมิดข้อมูลดังกล่าว ข้อกล่าวอ้างที่โพสต์บนเว็บไซต์รั่วไหลข้อมูลในดาร์กเว็บโดยกลุ่มแรนซัมแวร์ไม่สามารถตรวจสอบได้อย่างอิสระแบบเรียลไทม์ และบางครั้งกลุ่มเหล่านี้ก็พูดเกินจริงเกี่ยวกับขอบเขตหรือความละเอียดอ่อนของข้อมูลที่ขโมยมาเพื่อกดดันเหยื่อให้เจรจา ถึงกระนั้น ลักษณะของข้อมูลที่ถูกกล่าวหาว่าขโมยไป ซึ่งก็คือบันทึกการสรรหาและประเมินผล ก็ก่อให้เกิดความกังวลเฉพาะที่แตกต่างจากการละเมิดข้อมูลทางการเงินหรือข้อมูลลูกค้าทั่วไป

เหตุใดข้อมูลการสรรหาจึงเป็นเป้าหมายที่มีมูลค่า

ระบบประเมินผลและสรรหาพนักงานมักจะจัดเก็บข้อมูลประเภทที่แตกต่างจากฐานข้อมูลเงินเดือนของฝ่ายทรัพยากรบุคคลทั่วไป แพลตฟอร์มเหล่านี้มักเก็บบันทึกประวัติย่อ รายละเอียดการติดต่อ ผลการทดสอบไซโครเมทริก คะแนนสัมภาษณ์ บทสรุปการตรวจสอบประวัติ และบางครั้งข้อมูลการทำโปรไฟล์พฤติกรรมหรือบุคลิกภาพที่เก็บรวบรวมระหว่างกระบวนการจ้างงาน สำหรับผู้สมัครงานที่ไม่เคยเป็นพนักงาน นี่อาจเป็นบันทึกเดียวที่บริษัทมีเกี่ยวกับพวกเขา ทำให้การรั่วไหลรู้สึกเป็นการละเมิดความเป็นส่วนตัวอย่างยิ่ง เนื่องจากบุคคลเหล่านี้ไม่เคยมีความสัมพันธ์ต่อเนื่องกับองค์กรที่จะช่วยให้เฝ้าระวังสัญญาณการถูกโจมตีได้

กลุ่มแรนซัมแวร์ตระหนักมากขึ้นว่าระบบทรัพยากรบุคคลและการสรรหาเป็นเป้าหมายที่น่าสนใจอย่างยิ่ง เพราะมันรวบรวมข้อมูลส่วนบุคคลจากกลุ่มคนจำนวนมาก รวมถึงพนักงานปัจจุบัน อดีตผู้สมัคร และผู้สมัครจากบุคคลที่สามที่จัดหาโดยบริษัทจัดหางาน นี่ไม่ใช่รูปแบบที่เกิดขึ้นแบบโดดเดี่ยว แพลตฟอร์มที่เน้นการสรรหาพนักงานเคยตกเป็นเป้าหมายของการโจมตีด้วยแรนซัมแวร์อื่นๆ ในอดีต ซึ่งตอกย้ำว่ากระบวนการสรรหาถูกมองว่าเป็นเป้าหมายที่容易被โจมตีและอุดมไปด้วยข้อมูลมากขึ้นเรื่อยๆ แทนที่จะเป็นระบบรอง

แรนซัมแวร์แบบรีดไถสองทางทำงานอย่างไร

CRPx0 ทำตามแผนปฏิบัติการที่กลายเป็นมาตรฐานในหมู่ตระกูลแรนซัมแวร์รายใหญ่ในช่วงหลายปีที่ผ่านมา แทนที่จะเพียงแค่เข้ารหัสไฟล์และเรียกค่าไถ่สำหรับกุญแจถอดรหัส กลุ่มรีดไถสองทางจะคัดลอกข้อมูลสำคัญออกจากเครือข่ายของเหยื่ออย่างเงียบๆ ก่อน เมื่อการขโมยข้อมูลเสร็จสมบูรณ์เท่านั้น พวกเขาจึงจะปล่อยการเข้ารหัส ล็อคองค์กรออกจากระบบของตนเอง สิ่งนี้ทำให้ผู้โจมตีมีอำนาจต่อรองสองทางแยกจากกัน: ความปั่นป่วนในการดำเนินงานที่เกิดจากไฟล์ที่ถูกเข้ารหัส และการขู่จะเผยแพร่ข้อมูลที่ขโมยมา หากเหยื่อปฏิเสธที่จะจ่ายเงินหรือพยายามกู้คืนจากข้อมูลสำรองโดยไม่เจรจา

รูปแบบการกดดันสองทางนี้พิสูจน์แล้วว่าได้ผล เพราะมันลบล้างตาข่ายความปลอดภัยที่ข้อมูลสำรองเคยมีให้ แม้แต่องค์กรที่มีแผนกู้คืนความเสียหายที่แข็งแกร่งก็ยังต้องเผชิญกับความเสี่ยงที่ข้อมูลสำคัญจะปรากฏต่อสาธารณะ สำหรับรายละเอียดทางเทคนิคเชิงลึกเพิ่มเติมว่า การโจมตีแบบรีดไถสองทางของ CRPx0 ทำงานอย่างไร รวมถึงวิธีการบุกรุกและขโมยข้อมูลทั่วไปของกลุ่มนี้ ผู้อ่านสามารถทบทวนรายงานก่อนหน้าของเราเกี่ยวกับกลยุทธ์ของกลุ่มนี้ได้

สิ่งนี้มีความหมายต่อคุณอย่างไร

หากคุณสมัครตำแหน่งที่การดำเนินงานในตุรกีของฮุนได หรือหากคุณเป็นพนักงานปัจจุบันหรืออดีตพนักงานที่บันทึกการประเมินผลอาจผ่านระบบที่ได้รับผลกระทบ มีขั้นตอนที่เป็นรูปธรรมที่ควรทำตอนนี้ แทนที่จะรอการยืนยันอย่างเป็นทางการ

ประการแรก ปฏิบัติต่อการสื่อสารที่ไม่ได้ร้องขอใดๆ ที่อ้างอิงถึงการสมัครงานหรือผลการประเมินของคุณด้วยความระมัดระวัง โดยเฉพาะข้อความที่ขอรายละเอียดส่วนบุคคล การชำระเงิน หรือข้อมูลรับรองการเข้าสู่ระบบ ผู้โจมตีบางครั้งใช้ข้อมูลที่รั่วไหลเพื่อสร้างความพยายามฟิชชิ่งที่น่าเชื่อถือ โดยมุ่งเป้าไปที่ผู้คนที่ข้อมูลของพวกเขาถูกขโมย

ประการที่สอง หากคุณทราบว่ามีการทดสอบไซโครเมทริก การประเมินพฤติกรรม หรือการตรวจสอบประวัติเป็นส่วนหนึ่งของกระบวนการสมัครของคุณ ให้พิจารณาว่าข้อมูลนี้อาจมีความละเอียดอ่อนมากกว่าการรั่วไหลของประวัติย่อทั่วไป ข้อมูลการทำโปรไฟล์ประเภทนี้ไม่สามารถเปลี่ยนแปลงหรือรีเซ็ตได้ ซึ่งแตกต่างจากรหัสผ่าน ทำให้ควรเฝ้าระวังอย่างใกล้ชิดสำหรับสัญญาณการนำไปใช้ในทางที่ผิด เช่น ความพยายามขโมยข้อมูลประจำตัว หรือการเข้าถึงบัญชีที่ผิดปกติโดยใช้ชื่อและรายละเอียดของคุณ

ประการที่สาม จับตาดูแถลงการณ์อย่างเป็นทางการจากฮุนไดเกี่ยวกับเหตุการณ์ดังกล่าว บริษัทที่เผชิญข้อกล่าวอ้างแรนซัมแวร์ที่ได้รับการยืนยันมักจะต้องแจ้งบุคคลที่ได้รับผลกระทบ ขึ้นอยู่กับเขตอำนาจศาล หากคุณยังไม่ได้รับการสื่อสารโดยตรง นั่นไม่ได้หมายความว่าข้อมูลของคุณไม่เกี่ยวข้อง กระบวนการตรวจสอบและแจ้งเตือนอาจต้องใช้เวลา

ภาพรวมที่ใหญ่ขึ้นสำหรับองค์กร

เหตุการณ์นี้ แม้จะยังไม่ได้รับการยืนยัน แต่ก็ตอกย้ำแนวโน้มที่กว้างขึ้น: กลุ่มแรนซัมแวร์กำลังขยายขอบเขตออกไปนอกเหนือจากฐานข้อมูลทางการเงินและลูกค้า เพื่อกำหนดเป้าหมายโครงสร้างพื้นฐานด้านทรัพยากรบุคคลและการสรรหาโดยเฉพาะ ระบบเหล่านี้มักได้รับการตรวจสอบด้านความปลอดภัยน้อยกว่าแอปพลิเคชันทางธุรกิจหลัก แม้ว่าจะมีข้อมูลที่ละเอียดอ่อนพอๆ กัน หากไม่มากกว่า เนื่องจากลักษณะส่วนบุคคลและมักไม่สามารถย้อนกลับได้

สำหรับองค์กรที่จัดการข้อมูลการสรรหา นี่เป็นเครื่องเตือนใจให้ใช้การควบคุมการเข้าถึง มาตรฐานการเข้ารหัส และความเข้มงวดในการเฝ้าระวังแบบเดียวกันกับแพลตฟอร์มทรัพยากรบุคคล เช่นเดียวกับระบบที่ติดต่อกับลูกค้า การแบ่งแยกระบบเหล่านี้ออกจากเครือข่ายองค์กรที่กว้างขึ้น และการจำกัดการเก็บข้อมูลสำหรับผู้สมัครที่ถูกปฏิเสธ สามารถลดรัศมีผลกระทบได้หากเกิดการละเมิดขึ้น

ข้อสรุปสำคัญ

แม้ว่าฮุนไดจะยังไม่ได้ยืนยันข้อกล่าวอ้างของ CRPx0 แต่เหตุการณ์นี้เป็นตัวกระตุ้นที่มีประโยชน์สำหรับใครก็ตามที่เคยส่งใบสมัครงานหรือผ่านการประเมินในที่ทำงาน ให้ตื่นตัวอยู่เสมอ ระวังความพยายามฟิชชิ่งที่อ้างอิงถึงประวัติการสมัครของคุณ หลีกเลี่ยงการแบ่งปันข้อมูลส่วนบุคคลเพิ่มเติมเพื่อตอบสนองต่อการติดต่อที่ไม่ได้ร้องขอ และติดตามการสื่อสารอย่างเป็นทางการของบริษัทเพื่อรับข้อมูลอัปเดต สำหรับองค์กร บทเรียนนั้นชัดเจน: ระบบการสรรหาและประเมินผลสมควรได้รับการลงทุนด้านความปลอดภัยเช่นเดียวกับคลังข้อมูลส่วนบุคคลที่ละเอียดอ่อนอื่นๆ