วิธีเจาะระบบที่ถูกกว่าและเร็วกว่า

โทรจันเข้าถึงระยะไกลที่รู้จักในชื่อ DarkMe RAT กำลังเป็นที่พูดถึงด้วยเหตุผลที่เกี่ยวข้องกับโค้ดที่ซับซ้อนน้อยลง และเกี่ยวข้องกับเศรษฐศาสตร์พื้นฐานมากขึ้น ตามรายงานจาก Help Net Security ผู้โจมตีที่อยู่เบื้องหลัง DarkMe ได้หยุดพึ่งพา zero-day exploit ที่มีราคาแพง และหันมาใช้สิ่งที่คุ้นเคยกว่ามาก นั่นคืออีเมลฟิชชิงธรรมดา ๆ การเปลี่ยนแปลงนี้ทำให้พวกเขาสามารถรันแคมเปญปริมาณสูงต่อเป้าหมายองค์กรได้ โดยไม่มีค่าใช้จ่าย เวลา หรือความเสี่ยงจากการเผาช่องโหว่ที่ยังไม่ถูกแพตช์ซึ่งมีค่า

เรื่องนี้สำคัญเพราะ zero-day exploit แม้จะทรงพลัง แต่ก็มีราคาแพงในการพัฒนา或ซื้อ และมักถูกแพตช์อย่างรวดเร็วเมื่อถูกค้นพบ ซึ่งจำกัดอายุการใช้งาน ในทางกลับกัน ฟิชชิงนั้นถูก ขยาย規模ได้ และนำกลับมาใช้ซ้ำได้ไม่จำกัด หาก DarkMe RAT สามารถบรรลุผลลัพธ์คล้ายกันผ่านอีเมลที่เขียนมาอย่างดีแทนที่จะเป็นข้อบกพร่องซอฟต์แวร์ที่หายาก มันส่งสัญญาณถึงแนวโน้มที่กว้างขึ้น: ผู้โจมตีกำลังปรับให้เหมาะสมเพื่อปริมาณและความน่าเชื่อถือมากกว่าความซับซ้อนทางเทคนิค

DarkMe RAT ทำอะไรเมื่อเข้ามาได้แล้ว

DarkMe RAT เป็นโทรจันเข้าถึงระยะไกล มัลแวร์ที่ออกแบบมาเพื่อให้ผู้โจมตีควบคุมอุปกรณ์ที่ติดเชื้อได้อย่างต่อเนื่องและลงมือทำเอง เมื่อติดตั้งแล้ว RAT โดยทั่วไปจะอนุญาตให้ผู้บุกรุกเรียกดูไฟล์ บันทึกการกดแป้นพิมพ์ จับภาพหน้าจอ ขโมยข้อมูล หรือเคลื่อนลึกเข้าไปในเครือข่ายองค์กร อันตรายเฉพาะของ RAT เมื่อเทียบกับมัลแวร์ที่เรียบง่ายกว่าคือความคงอยู่: มันไม่ได้ขโมยข้อมูลเพียงชุดเดียวแล้วหายไป แต่สามารถนั่งเงียบ ๆ ในระบบเป็นระยะเวลานาน ให้ผู้โจมตีเข้าถึงข้อมูลละเอียดอ่อนที่ผ่านเครื่องนั้นซ้ำแล้วซ้ำเล่า

ด้วยการจับคู่เครื่องมือประเภทนี้กับแคมเปญฟิชชิงจำนวนมากแทนการใช้ exploit แบบเจาะจง ผู้โจมตีเพิ่มโอกาสสำเร็จเพียงผ่านปริมาณ ไม่ใช่พนักงานทุกคนที่จะคลิกลิงก์อันตรายหรือเปิดไฟล์แนบที่ซ่อนกับดัก แต่ในองค์กรขนาดใหญ่ มีเพียงคนเดียวที่ต้องทำผิดพลาด เพื่อให้ RAT ได้ที่ยืน

ทำไมนี่เป็นเรื่องความเป็นส่วนตัว ไม่ใช่แค่เรื่องมัลแวร์

เป็นเรื่องง่ายที่จะจัด DarkMe RAT ไว้ในหมวด "ภัยคุกคามทางเทคนิค" แล้วผ่านไป แต่เรื่องจริงที่นี่คือเกี่ยวกับการเปิดเผยข้อมูล เครือข่ายองค์กรเก็บบันทึกพนักงาน ระบบการเงิน ฐานข้อมูลลูกค้า และการสื่อสารภายใน RAT ที่มีการเข้าถึงแบบคงอยู่สามารถเก็บเกี่ยวทั้งหมดนั้นอย่างเงียบ ๆ เมื่อเวลาผ่านไป นานก่อนที่ใครจะสังเกตเห็นว่ามีอะไรผิดปกติ

รูปแบบนี้สอดคล้องกับเหตุการณ์ล่าสุดอื่น ๆ ที่จุดล้มเหลวเริ่มต้นไม่ใช่การแฮ็กที่ซับซ้อน แต่เป็นกลลวงทางวิศวกรรมสังคมง่าย ๆ การรั่วไหลข้อมูลของ Revolut เป็นตัวอย่างที่ดี: ไม่จำเป็นต้องใช้มัลแวร์หรือช่องโหว่ซอฟต์แวร์ที่ถูกใช้ประโยชน์ เพียงแค่อีเมลปลอมที่น่าเชื่อถือซึ่งทำให้ใครบางคนส่งข้อมูลละเอียดอ่อนให้ การเปลี่ยนไปใช้ฟิชชิงของ DarkMe RAT สอดคล้องกับตรรกะเดียวกัน ทำไมต้องใช้ทรัพยากรในการพัฒนาหรือซื้อ zero-day เมื่ออีเมลที่เขียนมาอย่างดีสามารถบรรลุเป้าหมายเดียวกันได้?

ยังสะท้อนถึงการเปลี่ยนแปลงที่กว้างขึ้นในวิธีที่ผู้ดำเนินการแรนซัมแวร์และมัลแวร์เลือกเป้าหมาย รายงานเกี่ยวกับวิธีที่แรนซัมแวร์ теперьกำหนดเป้าหมายพนักงานหลายคน ไม่ใช่แค่ฝ่ายไอที แสดงให้เห็นว่าผู้โจมตีเหวี่ยงแหกว้างทั่วองค์กรมากขึ้น แทนที่จะมุ่งเน้นแคบ ๆ ไปที่บัญชีที่มีสิทธิพิเศษ วิธีการฟิชชิงก่อนของ DarkMe RAT ทำตามเพลย์บุ๊กเดียวกัน: เป้าหมายมากขึ้น ความพยายามมากขึ้น โอกาสที่หนึ่งจะสำเร็จมากขึ้น

สิ่งนี้หมายความว่าอะไรสำหรับคุณ

หากคุณทำงานในบริษัทที่อาจตกเป็นเป้าหมายได้ ซึ่งทุกวันนี้หมายถึงเกือบทุกองค์กรที่มีข้อมูลมีค่า การพัฒนานี้เป็นเครื่องเตือนใจว่าภัยคุกคามที่ใหญ่ที่สุดต่อความปลอดภัยของนายจ้างคุณอาจไม่ใช่บั๊กซอฟต์แวร์ที่ไม่คุ้นเคย แต่มันคืออีเมลที่นั่งอยู่ในกล่องจดหมายของคุณตอนนี้ ผู้โจมตีเดิมพันว่าฟิชชิงพื้นฐานยังได้ผลดีพอที่พวกเขาไม่ต้องการอะไรหรูหรากว่านี้

สำหรับพนักงาน นี่หมายถึงการปฏิบัติต่อไฟล์แนบหรือลิงก์ในอีเมลที่ไม่คาดคิดทุกฉบับด้วยความสงสัยอย่างเหมาะสม แม้ว่ามันจะดูเหมือนมาจากเพื่อนร่วมงานหรือผู้ขายที่เชื่อถือได้ สำหรับทีมไอทีและความปลอดภัย มันตอกย้ำคุณค่าของการกรองอีเมล การฝึกอบรมพนักงาน และการตรวจสอบ endpoint ที่สามารถจับกิจกรรมของ RAT ได้แม้หลังจากอีเมลฟิชชิงเริ่มต้นลอดผ่านไปได้ ผู้โจมตีที่แข่งขันกันเพื่อที่ยืนในเครือข่ายองค์กร ดังที่เห็นกับกลุ่มอย่างปฏิบัติการแรนซัมแวร์ Qilin และ The Gentlemen ได้แสดงว่าไม่มีองค์กรใดเล็กเกินไปที่จะไม่คุ้มค่าความพยายาม

ข้อปฏิบัติที่นำไปใช้ได้จริง

  • ปฏิบัติต่อไฟล์แนบและลิงก์ที่ไม่คาดคิดด้วยความสงสัย โดยไม่คำนึงว่าผู้ส่งดูน่าเชื่อถือเพียงใด
  • ตรวจสอบคำขอที่ผิดปกติผ่านช่องทางสื่อสารแยกต่างหากก่อนดำเนินการ
  • อัปเดตเครื่องมือความปลอดภัย endpoint และการกรองอีเมลอยู่เสมอ เนื่องจาก RAT อย่าง DarkMe พึ่งพาการผ่านการป้องกันเหล่านี้
  • รายงานอีเมลน่าสงสัยต่อทีมไอทีหรือความปลอดภัยทันที แทนที่จะลบอย่างเงียบ ๆ
  • สันนิษฐานว่าองค์กรใดก็ตาม ไม่ว่าใหญ่หรือเล็ก สามารถเป็นเป้าหมายได้เมื่อฟิชชิงกลายเป็นวิธีการนำส่งที่ต้องการ

การเปลี่ยนแปลงของ DarkMe RAT จากการใช้ zero-day ไม่ได้ทำให้มันอันตรายน้อยลง แต่มันทำให้มีแนวโน้มที่จะเข้าถึงพนักงานทั่วไปมากขึ้น การตื่นตัวต่อกลวิธีฟิชชิงพื้นฐานยังคงเป็นหนึ่งในการป้องกันที่มีประสิทธิภาพที่สุดต่อภัยคุกคามเช่นนี้