กลุ่มแรนซัมแวร์ที่รู้จักกันในชื่อ Dark Project ได้เพิ่มบริษัทจัดจำหน่ายเครื่องจักรกลอุตสาหกรรมสัญชาติสหรัฐฯ เข้าในเว็บไซต์รั่วไหลบนดาร์กเว็บ โดยขู่ว่าจะเผยแพร่ข้อมูลที่ถูกขโมยไป 115 GB เว้นแต่บริษัทจะจ่ายค่าไถ่ ตามรายงานข่าวกรองภัยคุกคาม ข้อมูลที่ถูกขโมยไปนั้นกล่าวกันว่าประกอบด้วยแบบแปลนโครงการที่เป็นทรัพย์สินทางปัญญา ฐานข้อมูลลูกค้า และไฟล์ทางการเงินภายใน ซึ่งเป็นประเภทของข้อมูลที่สามารถสร้างความเสียหายได้อย่างยาวนานเกินกว่าตัวบริษัทเอง

แม้ว่ารายละเอียดทางเทคนิคเกี่ยวกับวิธีที่ผู้โจมตีเข้าถึงระบบจะไม่ถูกเปิดเผย แต่กรณีนี้สอดคล้องกับรูปแบบที่กลายเป็นเรื่องคุ้นเคยอย่างน่าเศร้า นั่นคือ ธุรกิจอุตสาหกรรมหรือการผลิตขนาดกลาง ซึ่งมักขาดทรัพยากรด้านความปลอดภัยขององค์กรขนาดใหญ่ กลายเป็นเป้าหมายของการดำเนินการแรนซัมแวร์แบบขู่กรรโชกสองชั้น ผู้โจมตีขโมยไฟล์ที่ละเอียดอ่อนก่อน จากนั้นเข้ารหัสระบบ และสุดท้ายขู่จะเปิดเผยข้อมูลต่อสาธารณะบนเว็บไซต์รั่วไหลเพื่อกดดันเหยื่อให้จ่ายเงิน

Dark Project แรนซัมแวร์ดำเนินการอย่างไร

Dark Project เป็นส่วนหนึ่งของระบบนิเวศที่เติบโตขึ้นของกลุ่มแรนซัมแวร์ที่พึ่งพากลยุทธ์ "เปิดชื่อและประจาน" แทนที่จะเพียงล็อกระบบของเหยื่อ ผู้ดำเนินการเหล่านี้จะขโมยข้อมูลออกก่อนและตั้งเวลานับถอยหลังบนพอร์ทัลดาร์กเว็บที่เปิดเผยต่อสาธารณะ หากไม่จ่ายค่าไถ่ก่อนกำหนด ไฟล์ที่ถูกขโมยจะถูกเผยแพร่หรือขาย บางครั้งเป็นขั้นตอนเพื่อเพิ่มแรงกดดันให้มากที่สุด

ในกรณีนี้ ข้อมูลที่ระบุไว้กล่าวกันว่าครอบคลุมหลายหมวดหมู่ที่มีความสำคัญอย่างมากต่อกลุ่มคนที่แตกต่างกัน แบบแปลนโครงการเป็นตัวแทนของทรัพย์สินทางปัญญาและความได้เปรียบทางการแข่งขันของบริษัทจัดจำหน่ายเอง บันทึกทางการเงินอาจเปิดเผยธุรกรรมทางธุรกิจที่ละเอียดอ่อน แต่ฐานข้อมูลลูกค้าต่างหากที่มีนัยสำคัญด้านความเป็นส่วนตัวในวงกว้างที่สุด เนื่องจากมีแนวโน้มที่จะมีข้อมูลติดต่อส่วนบุคคลหรือทางธุรกิจ ประวัติการสั่งซื้อ และอาจรวมถึงรายละเอียดที่เกี่ยวข้องกับการชำระเงินของบุคคลที่สามซึ่งไม่มีบทบาทโดยตรงในการตัดสินใจด้านความปลอดภัยของบริษัท

ผลกระทบด้านความเป็นส่วนตัวต่อลูกค้าและพันธมิตร

นี่คือจุดที่เหตุการณ์แรนซัมแวร์หยุดเป็นเพียงปัญหาด้านไอทีขององค์กรและเริ่มกลายเป็นปัญหาด้านความเป็นส่วนตัวสำหรับบุคคลทั่วไปและธุรกิจพันธมิตร เมื่อฐานข้อมูลลูกค้าของบริษัทจัดจำหน่ายถูกกวาดล้างในการละเมิดข้อมูล ทุกคนที่อยู่ในนั้น ไม่ว่าจะเป็นบุคคลหรือบริษัทอื่น ต้องเผชิญกับความเสี่ยงต่อเนื่องที่พวกเขาไม่ได้สมัครใจ ข้อมูลติดต่อและการสั่งซื้อที่รั่วไหลสามารถใช้สำหรับแคมเปญฟิชชิ่งแบบเจาะจง ความพยายามละเมิดอีเมลธุรกิจ หรือการโจมตีทางวิศวกรรมสังคมที่มุ่ง extracting การเข้าถึงเพิ่มเติมจากความสัมพันธ์กับผู้ขายที่เชื่อถือได้

ห่วงโซ่อุปทานอุตสาหกรรมเป็นเป้าหมายที่น่าสนใจเป็นพิเศษสำหรับผู้โจมตี เพราะบริษัทจัดจำหน่ายเพียงแห่งเดียวมักตั้งอยู่ที่จุดตัดของธุรกิจอื่นๆ หลายแห่ง รายชื่อลูกค้าที่รั่วไหลไม่เพียงเปิดเผยชื่อเท่านั้น แต่ยังสามารถแสดงแผนที่เครือข่ายพาณิชย์ทั้งหมดของบริษัทได้ ทำให้อาชญากรมีแผนที่นำทางสำหรับการโจมตีต่อเนื่องต่อทุกคนที่เชื่อมโยงกับเหยื่อรายแรก

การนับถอยหลังการขู่กรรโชกนั้นเพิ่มแรงกดดันอีกชั้นหนึ่ง กำหนดเวลาดังกล่าวถูกออกแบบมาเพื่อบังคับให้ตัดสินใจอย่างเร่งรีบ ไม่ว่าจะหมายถึงการจ่ายค่าไถ่โดยไม่มีการรับประกันว่าข้อมูลจะไม่รั่วไหล หรือการเร่งแจ้งเตือนลูกค้าและพันธมิตรที่ได้รับผลกระทบก่อนที่หน่วยงานกำกับดูแลหรือสื่อจะรู้ก่อน

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

หากคุณเป็นลูกค้า ผู้ขาย หรือพันธมิตรของบริษัทอุตสาหกรรมหรือการผลิต เหตุการณ์เช่นนี้เป็นเครื่องเตือนใจว่าความปลอดภัยของข้อมูลของคุณมักขึ้นอยู่กับองค์กรที่คุณมีVisibility จำกัด คุณไม่สามารถตรวจสอบสถานะความปลอดภัยไซเบอร์ของซัพพลายเออร์ทุกรายได้ แต่คุณสามารถควบคุมวิธีตอบสนองเมื่อได้รับการแจ้งเตือนการละเมิดข้อมูล

ระวังอีเมลหรือโทรศัพท์ที่ผิดปกติซึ่งอ้างถึงคำสั่งซื้อ ใบแจ้งหนี้ หรือรายละเอียดโครงการที่ผ่านมา เนื่องจากบันทึกธุรกิจที่รั่วไหลให้นักต้มตุ๋นมีวัสดุที่น่าเชื่อถือสำหรับความพยายามสวมรอย หากคุณเคยทำธุรกิจกับบริษัทจัดจำหน่ายอุตสาหกรรมและได้ยินเกี่ยวกับเหตุการณ์แรนซัมแวร์ที่เกี่ยวข้องกับชื่อของพวกเขา ควรติดต่อโดยตรงผ่านช่องทางติดต่อที่ตรวจสอบแล้วแทนที่จะคลิกลิงก์ในข้อความที่ไม่ได้รับการร้องขอ

สำหรับธุรกิจ โดยเฉพาะผู้ผลิตและผู้จัดจำหน่ายขนาดเล็กและขนาดกลาง กรณีนี้เน้นย้ำว่าทำไมข้อมูลลูกค้าและข้อมูลทางการเงินจึงสมควรได้รับการปกป้องเช่นเดียวกับทรัพย์สินทางปัญญาหลัก เครือข่ายที่แบ่งส่วน การสำรองข้อมูลออฟไลน์ และการตรวจสอบการถ่ายโอนข้อมูลที่ผิดปกติ ล้วนสามารถลดโอกาสที่การละเมิดจะกลายเป็นเหตุการณ์ขู่กรรโชกในวงกว้าง

การอยู่เหนือแรนซัมแวร์แบบขู่กรรโชก

กลุ่มอย่าง Dark Project เจริญเติบโตจากความเร็วและแรงกดดันสาธารณะ โดยขึ้นทะเบียนเหยื่อก่อนการเจรจาจะสิ้นสุดด้วยซ้ำ ทำให้การตรวจจับตั้งแต่เนิ่นๆ และแผนตอบสนองเหตุการณ์ที่ชัดเจนมีคุณค่ามากกว่าที่เคย องค์กรที่สามารถระบุและควบคุมการบุกรุกได้ก่อนที่การขโมยข้อมูลจำนวนมากจะเกิดขึ้น มีโอกาสที่ดีกว่ามากในการหลีกเลี่ยงการถูกขึ้นทะเบียนบนเว็บไซต์รั่วไหล

ณ ขณะนี้ ยังไม่ชัดเจนว่าบริษัทจัดจำหน่ายที่เป็นเป้าหมายได้ตอบสนองต่อสาธารณะหรือไม่ หรือการนับถอยหลังได้ผ่านพ้นไปแล้ว สิ่งที่ชัดเจนคือลูกค้าและพันธมิตรของบริษัทอื่นกำลังเผชิญกับความเสี่ยงด้านความเป็นส่วนตัวที่เชื่อมโยงกับการตัดสินใจที่พวกเขาไม่มีส่วนเกี่ยวข้อง

บทเรียนที่กว้างขวางขยายออกไปเกินกว่าเหตุการณ์เดียวนี้ ผู้ดำเนินการแรนซัมแวร์กำลังปฏิบัติต่อข้อมูลลูกค้าที่ถูกขโมยเป็นเครื่องมือต่อรองมากขึ้น ไม่ใช่เพียงสิ่งเสริมหลังการเข้ารหัส ใครก็ตามที่มีข้อมูลส่วนบุคคลหรือทางธุรกิจอยู่ในฐานข้อมูลของผู้ขายควรเฝ้าระวังการแจ้งเตือนการละเมิดข้อมูล ใช้รหัสผ่านที่ไม่ซ้ำกันในทุกบัญชี และสงสัยต่อการสื่อสารที่ไม่คาดคิดซึ่งอ้างถึงธุรกรรมที่ผ่านมา ส่วนธุรกิจควรปฏิบัติต่อฐานข้อมูลลูกค้าด้วยความเร่งด่วนเช่นเดียวกับความลับทางการค้าที่ละเอียดอ่อนที่สุด เพราะสำหรับผู้โจมตีที่ดำเนินแคมเปญขู่กรรโชกเช่นนี้ พวกมันมักมีค่าเท่าเทียมกัน

FAQ: Q1: Dark Project คืออะไรและขู่ว่าจะทำอะไร? A1: Dark Project เป็นกลุ่มแรนซัมแวร์ที่ได้เพิ่มบริษัทจัดจำหน่ายเครื่องจักรกลอุตสาหกรรมสัญชาติสหรัฐฯ เข้าในเว็บไซต์รั่วไหลบนดาร์กเว็บ โดยขู่ว่าจะเผยแพร่ข้อมูลที่ถูกขโมยไป 115 GB เว้นแต่บริษัทจะจ่ายค่าไถ่ Q2: ข้อมูลประเภทใดที่ถูกรายงานว่าถูกขโมย? A2: ข้อมูลที่ถูกขโมยกล่าวกันว่าประกอบด้วยแบบแปลนโครงการที่เป็นทรัพย์สินทางปัญญา ฐานข้อมูลลูกค้า และไฟล์ทางการเงินภายใน Q3: ผู้โจมตีเข้าถึงระบบของบริษัทได้อย่างไร? A3: รายละเอียดทางเทคนิคเกี่ยวกับวิธีที่ผู้โจมตีเข้าถึงระบบไม่ถูกเปิดเผย Q4: Dark Project ใช้กลยุทธ์ใดในการกดดันเหยื่อ? A4: Dark Project พึ่งพากลยุทธ์ 'เปิดชื่อและประจาน' โดยขโมยข้อมูลออกก่อน จากนั้นตั้งเวลานับถอยหลังบนพอร์ทัลดาร์กเว็บ และเผยแพร่หรือขายไฟล์ที่ถูกขโมยหากไม่จ่ายค่าไถ่ก่อนกำหนด Q5: ทำไมลูกค้าและพันธมิตรของบริษัทจึงตกอยู่ในความเสี่ยง? A5: ฐานข้อมูลลูกค้ามีแนวโน้มที่จะมีข้อมูลติดต่อส่วนบุคคลหรือทางธุรกิจ ประวัติการสั่งซื้อ และอาจรวมถึงรายละเอียดที่เกี่ยวข้องกับการชำระเงิน ซึ่งสามารถใช้สำหรับฟิชชิ่งแบบเจาะจง การละเมิดอีเมลธุรกิจ หรือการโจมตีทางวิศวกรรมสังคม

---END---