ปฏิบัติการ Ransomware-as-a-Service รายใหม่ปรากฏขึ้นบนฟอรัมใต้ดิน และมาพร้อมความประณีตที่กลายเป็นมาตรฐานในเศรษฐกิจอาชญากรรมไซเบอร์ ผู้ไม่หวังดีที่ใช้ชื่อ EclipseSupport กำลังโปรโมต Eclipse Ransomware ซึ่งเป็นแพลตฟอร์มที่สร้างมาเพื่อให้พันธมิตรดำเนินแคมเปญรีดไถต่อโครงสร้างพื้นฐาน Windows, Linux และ ESXi ได้โดยไม่ต้องมีทักษะเชิงเทคนิคเชิงลึกของตนเอง

สิ่งที่ทำให้พัฒนาการนี้น่าจับตามองไม่ได้มีแค่มัลแวร์เท่านั้น แต่เป็นโมเดลธุรกิจที่ห่อหุ้มมันอยู่ ซึ่งสะท้อนผลิตภัณฑ์ Software-as-a-Service ที่ถูกกฎหมายแทบทุกด้าน ยกเว้นเจตนาเบื้องหลัง

ภายในแพลตฟอร์ม Eclipse Ransomware RaaS

ตามรายงานเกี่ยวกับปฏิบัติการนี้ Eclipse Ransomware ทำหน้าที่เป็นระบบนิเวศพันธมิตรที่มีการจัดการเต็มรูปแบบ แกนกลางของมันคือเว็บแผงควบคุมสำหรับผู้ดูแลระบบ ซึ่งให้ผู้ปฏิบัติการควบคุมแคมเปญที่ดำเนินอยู่จากศูนย์กลาง แผงควบคุมรองรับการเข้าถึงแบบทีมหลายผู้ใช้ หมายความว่ากลุ่มพันธมิตรสามารถทำงานร่วมกันในปฏิบัติการได้แทนที่จะทำงานแยกกัน และมีระบบตรวจสอบการชำระเงินอัตโนมัติเพื่อให้การเก็บค่าไถ่ราบรื่นขึ้นเมื่อเหยื่อตัดสินใจจ่าย

การบันทึกกิจกรรมแบบเรียลไทม์ช่วยให้พันธมิตรและนักพัฒนาของแพลตฟอร์มมองเห็นความคืบหน้าของแคมเปญ ขณะที่พอร์ทัล LiveChat ในตัวจัดการส่วนที่อึดอัดที่สุดของกระบวนการโดยตรง นั่นคือการเจรจากับเหยื่อ เครื่องมือสื่อสารในตัวลักษณะนี้ได้กลายเป็นจุดเด่นของปฏิบัติการแรนซัมแวร์ยุคใหม่ เพราะช่วยให้กลุ่มรีดไถกดดันเหยื่อแบบเรียลไทม์โดยไม่ต้องพึ่งแอปส่งข้อความหรืออีเมลของบุคคลที่สาม

นักพัฒนาเบื้องหลัง Eclipse ยังพึ่งพาการรีดไถสองชั้น ซึ่งเป็นกลยุทธ์ที่กลายเป็นค่าเริ่มต้นในวงการแรนซัมแวร์ แทนที่จะเพียงเข้ารหัสไฟล์และเรียกค่าไถ่เพื่อแลกกับคีย์ถอดรหัส ผู้โจมตีจะขโมยข้อมูลองค์กรออกมาก่อน แล้วขู่ว่าจะเผยแพร่ต่อสาธารณะหากไม่จ่ายค่าไถ่ นี่ทำให้เหยื่อมีเหตุผลสองข้อที่ต้องยอมปฏิบัติตาม แม้ว่าจะมีข้อมูลสำรองที่แน่นหนาจนสามารถกู้คืนได้โดยไม่ต้องจ่ายก็ตาม

การมุ่งเป้าไปที่สภาพแวดล้อม Windows, Linux และ ESXi โดยเฉพาะ ทำให้ Eclipse วางตำแหน่งตัวเองเพื่อโจมตีโครงสร้างพื้นฐานที่เป็นกระดูกสันหลังของเครือข่ายองค์กรสมัยใหม่ส่วนใหญ่ โดยเฉพาะ ESXi เป็นเป้าหมายยอดนิยมของกลุ่มแรนซัมแวร์ เนื่องจากโฮสต์ไฮเปอร์ไวเซอร์ที่ถูกโจมตีเพียงตัวเดียวสามารถนำไปสู่การเข้ารหัสเครื่องเสมือนหลายสิบเครื่องพร้อมกัน ซึ่งขยายความเสียหายจากการบุกรุกสำเร็จครั้งเดียวอย่างมาก

ทำไมแพลตฟอร์ม RaaS จึงเพิ่มจำนวนขึ้นเรื่อย ๆ

โมเดล RaaS ลดอุปสรรคในการเข้าสู่อาชญากรรมไซเบอร์ลงอย่างมาก แทนที่จะต้องสร้างเครื่องมือเข้ารหัส โครงสร้างพื้นฐานสำหรับการเจรจา และระบบชำระเงินขึ้นเอง พันธมิตรสามารถเช่าการเข้าถึงแพลตฟอร์มที่สร้างเสร็จแล้ว และมุ่งเน้นเพียงการเจาะเข้าสู่เครือข่าย นักพัฒนาก็จะได้ส่วนแบ่งจากรายได้ สร้างกระแสรายได้แบบเกิดขึ้นซ้ำซึ่งจูงใจให้พัฒนาฟีเจอร์อย่างต่อเนื่อง ซึ่งเป็นพลวัตแบบเดียวกับที่ผลักดันให้แรนซัมแวร์มีความเป็นมืออาชีพขึ้นในช่วงหลายปีที่ผ่านมา

นี่เป็นส่วนหนึ่งของรูปแบบที่กว้างขึ้น ซึ่งเครื่องมือที่ใช้เจาะเครือข่ายตั้งแต่แรกก็กำลังพัฒนาเร็วเช่นกัน ช่องโหว่ที่ไม่ได้รับการแพตช์ในซอฟต์แวร์ที่ใช้กันแพร่หลายยังคงเป็นหนึ่งในช่องทางเข้าที่พบบ่อยที่สุดสำหรับพันธมิตรแรนซัมแวร์ ตัวอย่างล่าสุดรวมถึงนักวิจัยที่ ปล่อย Windows zero-day อีกตัวหนึ่ง โดยที่ยังไม่มีแพตช์จากผู้จำหน่าย และอีกกรณีหนึ่งที่ Windows zero-day ชื่อ Legacyhive ถูกเผยแพร่ โดยนักวิจัยด้านความปลอดภัยที่ไม่พอใจ ช่องโหว่ที่ไม่ได้รับแพตช์แต่ละจุดคือประตูที่อาจเปิดให้กลุ่มพันธมิตรแบบเดียวกับที่แพลตฟอร์มอย่าง Eclipse ถูกออกแบบมาเพื่อสนับสนุน

จังหวะการออกแพตช์ของไมโครซอฟท์เองก็ตอกย้ำขนาดของความท้าทายที่ฝ่ายป้องกันต้องเผชิญ บริษัทเพิ่งออก แพตช์ความปลอดภัยทำสถิติ 570 รายการในการอัปเดต Patch Tuesday ครั้งเดียว รวมถึงแพตช์สำหรับ zero-day ที่ถูกโจมตีจริง ช่องโหว่ปริมาณมากที่มาถึงแทบจะตลอดเวลานี้ทำให้พันธมิตรแรนซัมแวร์มีเส้นทางโจมตีที่เป็นไปได้อย่างต่อเนื่อง โดยเฉพาะในองค์กรที่ต้องดิ้นรนรักษาตารางแพตช์ให้ทันสมัยในระบบ Windows และ Linux ขนาดใหญ่

สิ่งนี้หมายถึงคุณ

หากคุณดูแลโครงสร้างพื้นฐานด้านไอที ไม่ว่าจะในธุรกิจขนาดเล็กหรือองค์กรขนาดใหญ่ การปรากฏตัวของ Eclipse Ransomware คือเครื่องเตือนใจว่าแพลตฟอร์ม Ransomware-as-a-Service กำลังลดเกณฑ์ทักษะของผู้โจมตี ขณะเดียวกันก็ยกระดับความซับซ้อนในการปฏิบัติการของการโจมตีเอง พันธมิตรที่ใช้ Eclipse ไม่จำเป็นต้องเป็นนักพัฒนามัลแวร์ พวกเขาแค่ต้องการช่องทางเข้า

สำหรับบุคคลทั่วไป การเผชิญหน้าโดยตรงกับแพลตฟอร์ม RaaS ระดับองค์กรอย่าง Eclipse นั้นมีจำกัด แต่ผลกระทบลูกโซ่ไม่ได้จำกัดตามไปด้วย การโจมตีด้วยแรนซัมแวร์ต่อโรงพยาบาล ผู้ให้บริการ และธุรกิจที่เก็บข้อมูลลูกค้ามักนำไปสู่การเผยแพร่หรือขายข้อมูลส่วนบุคคลเมื่อข้อเรียกร้องรีดไถสองชั้นไม่ได้รับการจ่าย นั่นหมายความว่าข้อมูลที่คุณเคยแบ่งปันกับองค์กรใดก็ตามที่ใช้โครงสร้างพื้นฐาน Windows, Linux หรือ ESXi อาจไปติดอยู่ในเหตุการณ์ในอนาคตที่เชื่อมโยงกับแพลตฟอร์มนี้หรือแพลตฟอร์มคล้ายกัน

ขั้นตอนปฏิบัติที่ควรทำ

องค์กรที่ใช้โฮสต์ ESXi หรือสภาพแวดล้อมผสม Windows และ Linux ควรถือว่าการจัดการแพตช์เป็นงานสำคัญลำดับต้น ๆ ไม่ใช่เพียงงานประจำ เนื่องจากระบบที่ไม่ได้รับแพตช์ยังคงเป็นช่องทางเข้าที่พบบ่อยที่สุดสำหรับพันธมิตรแรนซัมแวร์ การแบ่งเครือข่ายเป็นส่วน ๆ เพื่อไม่ให้โฮสต์ที่ถูกโจมตีเพียงตัวเดียวลุกลามกลายเป็นการยึดสภาพแวดล้อมทั้งหมดก็สำคัญไม่แพ้กัน โดยเฉพาะอย่างยิ่งสำหรับโครงสร้างพื้นฐานแบบเวอร์ชวลไลเซชันที่การเจาะไฮเปอร์ไวเซอร์หนึ่งตัวอาจกระทบเครื่องหลายสิบเครื่อง

การเก็บข้อมูลสำรองแบบออฟไลน์ที่ผ่านการทดสอบแล้วยังคงเป็นหนึ่งในแนวป้องกันไม่กี่อย่างที่ไว้ใจได้สำหรับด้านการเข้ารหัสของการโจมตีเหล่านี้ แม้จะไม่ช่วยป้องกันภัยจากการรั่วไหลของข้อมูลที่การรีดไถสองชั้นพึ่งพาก็ตาม นี่คือเหตุผลที่การจำกัดข้อมูลละเอียดอ่อนที่เก็บบนระบบที่เชื่อมอินเทอร์เน็ต และการเข้ารหัสข้อมูลที่จำเป็นต้องเก็บ จึงสำคัญไม่แพ้กลยุทธ์การสำรองข้อมูล

สำหรับผู้ใช้ทั่วไป แนวป้องกันที่ดีที่สุดเป็นแบบอ้อมแต่ยังคงมีความหมาย: ใช้รหัสผ่านที่ไม่ซ้ำกันในแต่ละบริการ เปิดใช้การยืนยันตัวตนหลายปัจจัยทุกที่ที่มีให้ และใส่ใจการแจ้งเตือนการรั่วไหลของข้อมูลจากบริษัทที่คุณใช้บริการ แพลตฟอร์ม Eclipse Ransomware RaaS เป็นผู้เล่นใหม่ในสนามที่แน่นขนัด แต่หลักพื้นฐานในการป้องกันผลกระทบที่ตามมาจากมันไม่ได้เปลี่ยนแปลงไป