ชื่อใหม่ในวงการรีดข้อมูล
กลุ่มภัยคุกคามที่ไม่เคยรู้จักมาก่อนซึ่งเรียกตัวเองว่า ExfilSquad ได้กลายเป็นหนึ่งในชื่อที่ถูกพูดถึงมากที่สุดในวงการรีดข้อมูลอย่างรวดเร็ว จากงานวิจัยของ DarkOwl กลุ่มดังกล่าวปรากฏตัวขึ้นพร้อมข้อกล่าวอ้างเรื่องการเจาะระบบข้อมูลที่มีชื่อเสียงกระจายไปทั่วสหรัฐอเมริกา สหราชอาณาจักร และประเทศอื่นๆ ทำให้มันวางตำแหน่งตัวเองเป็นผู้เล่นใหม่ที่น่าจับตามองในสมรภูมิที่แออัดอยู่แล้วของกลุ่มแฮ็กเกอร์ที่เน้นการรีดข้อมูล
สิ่งที่ทำให้ ExfilSquad โดดเด่นไม่ใช่ความซับซ้อนแต่อย่างใด แต่เป็นความรวดเร็วและปริมาณ รายงานระบุว่ากลุ่มนี้เปิดตัวด้วยการเผยแพร่ข้อกล่าวอ้างเรื่องการเจาะระบบจำนวนมากภายในช่วงเวลาอันสั้น โดย ระบุชื่อ Microsoft และ Zenith Bank อยู่ในกลุ่มเหยื่อที่ถูกกล่าวหา 14 ราย ภายในวันเดียว การเปิดเผยข้อมูลอย่างรวดเร็วแบบนี้ไม่ใช่เรื่องปกติ แม้จะวัดด้วยมาตรฐานของกลุ่มรีดข้อมูลยุคใหม่ ซึ่งส่วนใหญ่มักทยอยประกาศรายชื่อเหยื่อเพื่อเพิ่มแรงกดดันและเรียกความสนใจจากสื่อ
วิธีการทำงานของ ExfilSquad
กลุ่มรีดข้อมูลอย่าง ExfilSquad มักข้ามขั้นตอนการเข้ารหัสไปเลย ซึ่งแตกต่างจากกลุ่มแรนซัมแวร์แบบดั้งเดิมที่อาศัยการเข้ารหัสระบบของเหยื่อและเรียกค่าไถ่เพื่อแลกกับคีย์ถอดรหัส โดยพวกเขามุ่งเน้นที่การขโมยข้อมูลและข่มขู่ว่าจะเผยแพร่หรือขายข้อมูลนั้นทิ้งหากไม่จ่ายค่าไถ่ วิธีการนี้แพร่หลายมากขึ้นเรื่อยๆ เพราะใช้ความซับซ้อนทางเทคนิคน้อยกว่าการติดตั้งและดูแลรักษาแรนซัมแวร์ ขณะเดียวกันก็ยังเปิดช่องให้ผู้โจมตีมีอำนาจต่อรองเหนือเหยื่อที่เกรงกลัวความเสียหายต่อชื่อเสียง บทลงโทษจากหน่วยงานกำกับดูแล หรือการเปิดเผยข้อมูลละเอียดอ่อนของลูกค้าและพนักงาน
การที่กลุ่มนี้ระบุชื่อทั้งบริษัทเทคโนโลยีระดับโลกและสถาบันการเงินในระลอกแรกของการอ้างสิทธิ์ บ่งชี้ว่ามันไม่ได้จำกัดตัวเองอยู่กับภาคส่วนหรือพื้นที่ทางภูมิศาสตร์ใดโดยเฉพาะ ความกว้างนี้สอดคล้องกับที่งานวิจัยของ DarkOwl อธิบายไว้ นั่นคือกลุ่มที่ทอดแหกว้างครอบคลุมหลายอุตสาหกรรมและหลายประเทศ แทนที่จะเชี่ยวชาญเป้าหมายเพียงประเภทเดียว สำหรับองค์กรที่ติดตามภัยคุกคามอุบัติใหม่ การไม่มีจุดโฟกัสที่แคบเช่นนี้อาจทำให้คาดการณ์ ExfilSquad ได้ยากขึ้น เนื่องจากไม่มีรูปแบบอุตสาหกรรมที่ชัดเจนให้เฝ้าระวัง
เหตุใดเรื่องนี้จึงสำคัญนอกเหนือจากพาดหัวข่าว
สิ่งสำคัญที่ต้องทราบคือ ข้อกล่าวอ้างของกลุ่มรีดข้อมูลบนเว็บไซต์รั่วไหลหรือฟอรัมในดาร์กเว็บ ไม่ได้ถูกตรวจสอบยืนยันอย่างอิสระเสมอไปในเวลาที่โพสต์ บางครั้งกลุ่มเหล่านี้โอ้อวดขนาดหรือความถูกต้องของข้อมูลที่ขโมยมาเกินจริง เพื่อเพิ่มแรงกดดันต่อเหยื่อหรือสร้างชื่อเสียงในแวดวงอาชญากร อย่างไรก็ตาม แม้แต่ข้อกล่าวอ้างที่ยังไม่ผ่านการตรวจสอบก็สามารถส่งผลกระทบจริงได้ เมื่อชื่อของบริษัทหรือบุคคลปรากฏบนเว็บไซต์รั่วไหลของกลุ่มรีดข้อมูล การถูกเปิดเผยนั้น ไม่ว่าข้อมูลจะถูกพิสูจน์ว่าเป็นของจริงมากน้อยเพียงใดในท้ายที่สุด ก็สามารถกระตุ้นความกังวลของลูกค้า การตรวจสอบจากหน่วยงานกำกับดูแล และความเสียหายต่อชื่อเสียงได้
สำหรับผู้ใช้อินเทอร์เน็ตทั่วไป การปรากฏตัวของกลุ่มรีดข้อมูลกลุ่มใหม่เป็นเครื่องย้ำเตือนว่าภูมิทัศน์ของการรั่วไหลของข้อมูลไม่ได้หยุดนิ่ง กลุ่มใหม่ๆ ก่อตัวขึ้น เปลี่ยนชื่อ หรือแยกตัวออกมาจากปฏิบัติการก่อนหน้าเป็นประจำ สิ่งที่สำคัญที่สุดสำหรับผู้บริโภคไม่ใช่การติดตามชื่อของทุกกลุ่มใหม่ แต่คือการทำความเข้าใจว่า องค์กรใดก็ตามที่เก็บรักษาข้อมูลส่วนบุคคล ตั้งแต่ธนาคาร บริษัทเทคโนโลยี ไปจนถึงฐานข้อมูลของรัฐบาล ล้วนตกเป็นเป้าหมายได้ทุกเมื่อ
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณเป็นลูกค้าขององค์กรใดๆ ที่ถูกระบุชื่อเชื่อมโยงกับกลุ่มรีดข้อมูล ไม่ว่าเป็น ExfilSquad หรือกลุ่มอื่น ความเสี่ยงในทางปฏิบัติก็เหมือนกัน นั่นคือข้อมูลส่วนบุคคล รายละเอียดทางการเงิน หรือข้อมูลประจำตัวของบัญชีของคุณอาจถูกเปิดเผยหรือขายไปแล้ว ข้อนี้เป็นจริงไม่ว่าข้อกล่าวอ้างเรื่องการเจาะระบบจะได้รับการยืนยันครบถ้วนหรือไม่ เนื่องจากบางครั้งผู้โจมตีก็ใช้กองข้อมูลบางส่วนหรือข้อมูลเก่าเพื่อสร้างภาพว่าเป็นการเจาะระบบครั้งใหม่
การเพิ่มขึ้นของกลุ่มอย่าง ExfilSquad ยังตอกย้ำแนวโน้มที่กว้างขึ้นในอาชญากรรมไซเบอร์ นั่นคือการขโมยและรีดข้อมูลได้กลายเป็นรูปแบบธุรกิจในตัวเอง แยกออกจากการโจมตีด้วยแรนซัมแวร์ที่เคยครองพาดหัวข่าวในปีก่อนหน้า การเปลี่ยนแปลงนี้หมายความว่าบุคคลทั่วไปควรตั้งสมมติฐานว่าข้อมูลของตนอาจลอยอยู่ในระบบใดระบบหนึ่งแล้ว และปรับพฤติกรรมด้านความปลอดภัยให้สอดคล้องกัน แทนที่จะรอการแจ้งเตือนการเจาะระบบอย่างเป็นทางการ
ข้อปฏิบัติที่นำไปใช้ได้จริง
เฝ้าติดตามบัญชีที่เชื่อมโยงกับองค์กรใดๆ ที่คุณใช้งานและถูกกลุ่มรีดข้อมูลเอ่ยชื่อ โดยสังเกตความพยายามเข้าสู่ระบบหรือการแจ้งเตือนที่ผิดปกติ ใช้รหัสผ่านที่ไม่ซ้ำกันและคาดเดายากสำหรับทุกบัญชี เพื่อที่ว่าหากเกิดการเจาะระบบขึ้นกับบัญชีเดียวจะได้ไม่ลุกลามไปยังบัญชีอื่น และเปิดใช้การยืนยันตัวตนหลายปัจจัยในทุกที่ที่มีให้บริการ พิจารณาใช้บริการติดตามเครดิตหรือการแจ้งเตือนการทุจริต หากสถาบันการเงินมีส่วนเกี่ยวข้องในข้อกล่าวอ้างการเจาะระบบ สุดท้าย จงตั้งข้อสงสัยกับอีเมลหรือการโทรศัพท์ที่ไม่พึงประสงค์ที่อ้างอิงถึงการเจาะระบบ เนื่องจากนักต้มตุ๋นมักฉวยโอกาสจากข่าวเหตุการณ์จริงเพื่อดำเนินแคมเปญฟิชชิง กลุ่มอย่าง ExfilSquad คงไม่ใช่ปฏิบัติการรีดข้อมูลกลุ่มสุดท้ายที่จะพาดหัวข่าว แต่การดูแลสุขลักษณะข้อมูลของตัวเองเชิงรุกยังคงเป็นการป้องกันที่น่าเชื่อถือที่สุด ไม่ว่าผู้อยู่เบื้องหลังข้อกล่าวอ้างครั้งต่อไปจะเป็นกลุ่มใดก็ตาม




