ปฏิบัติการไซเบอร์ถล่มหน่วยงานบังคับใช้กฎหมายและการศึกษาของสหราชอาณาจักร
กลุ่มแฮ็กเกอร์ที่ใช้ชื่อ Exfilsquad ได้เผยแพร่ข้อมูลตำรวจสหราชอาณาจักรประมาณ 135,000 รายการบนเว็บไซต์รั่วไหลในเว็บมืด ซึ่งเป็นส่วนหนึ่งของปฏิบัติการที่กว้างขึ้นและยังกวาดข้อมูลจากกระทรวงศึกษาธิการอีกด้วย โพสต์ของกลุ่มอ้างว่าการเจาะระบบขยายขอบเขตไปมากกว่านี้ แม้ข้ออ้างเพิ่มเติมเหล่านั้นจะยังไม่ได้รับการยืนยันอย่างอิสระในขณะที่รายงานข่าว ยังไม่มีโฆษกที่ได้รับมอบหมายจากหน่วยงานที่ได้รับผลกระทบออกมาแสดงความเห็นเมื่อข่าวนี้ถูกเผยแพร่
ข้อมูลตำรวจดูเหมือนจะเชื่อมโยงกับฐานข้อมูลกฎหมายแห่งชาติของตำรวจ (Police National Legal Database – PNLD) ซึ่งเป็นบริการที่จัดหาเอกสารอ้างอิงทางกฎหมายและคำแนะนำให้กับกองกำลังตำรวจและหน่วยงานยุติธรรมทางอาญาทั่วสหราชอาณาจักร เนื่องจาก PNLD ถูกใช้งานอย่างกว้างขวางโดยเจ้าหน้าที่แนวหน้าและบุคลากร การละเมิดระบบของมันสามารถเปิดเผยรายละเอียดการติดต่อ จดหมายโต้ตอบภายใน และข้อมูลระบุตัวตนอื่น ๆ ของบุคลากรตำรวจในสหราชอาณาจักรจำนวนมาก ไม่ใช่แค่กองกำลังหรือแผนกใดแผนกหนึ่งเท่านั้น
ภายในเหตุการณ์ละเมิดฐานข้อมูลกฎหมายแห่งชาติของตำรวจ
สิ่งที่ทำให้เหตุการณ์นี้น่าสนใจไม่ใช่แค่ปริมาณของบันทึกข้อมูลเท่านั้น แต่เป็นเรื่องของเจ้าของข้อมูลเหล่านั้น เจ้าหน้าที่และบุคลากรสนับสนุนพึ่งพา PNLD ในฐานะเครื่องมือทำงาน หมายความว่าข้อมูลที่รั่วไหลน่าจะรวมถึงข้อมูลที่ไม่เคยตั้งใจให้เผยแพร่ออกไปนอกเครือข่ายที่ปลอดภัยของตำรวจ เมื่อชื่อ ตำแหน่ง และรายละเอียดการติดต่อที่เชื่อมโยงกับบุคลากรบังคับใช้กฎหมายไปปรากฏอยู่ในตลาดมืดสำหรับอาชญากร ความเสี่ยงนั้นขยายเกินกว่าการโจรกรรมอัตลักษณ์ทั่วไป มันสามารถเปลี่ยนเป็นการคุกคามแบบเจาะจงเป้าหมาย ความพยายามแอบอ้างตัว หรือความพยายามโจมตีเจ้าหน้าที่ผ่านฟิชชิ่งที่อาศัยบทบาททางอาชีพของพวกเขา
การละเมิดครั้งนี้ไม่ได้เกิดขึ้นแบบโดด ๆ กิจกรรมของกลุ่มเดียวกันนี้เชื่อมโยงกับเหตุการณ์อีกเหตุการณ์หนึ่งที่เกี่ยวข้องกับบันทึกข้อมูลการติดต่อหลายแสนรายการที่ถูกดึงมาจากกระทรวงศึกษาธิการ ซึ่งบ่งชี้ถึงรูปแบบการโจมตีแบบฉวยโอกาสข้ามระบบของภาครัฐในสหราชอาณาจักร มากกว่าจะเป็นการโจมตีครั้งเดียวแบบเฉพาะเจาะจง กลุ่มอย่าง Exfilsquad มักดำเนินการโดยการรีดไถเหยื่อก่อน แล้วจึงรั่วไหลข้อมูลสู่สาธารณะเมื่อข้อเรียกร้องไม่ได้รับการตอบสนอง โดยใช้ไซต์รั่วไหลบนเว็บมืดเป็นทั้งช่องทางกระจายข้อมูลและกลยุทธ์กดดัน
การรั่วไหลที่ขับเคลื่อนด้วยการรีดไถลักษณะนี้สะท้อนกลยุทธ์ที่พบในเหตุการณ์อื่น ๆ เมื่อไม่นานมานี้ รวมถึงการละเมิดที่ Analog Devices ซึ่ง Exfilsquad ขู่ว่าจะรั่วไหลข้อมูลที่ขโมยมา หลังจากได้เข้าถึงระบบขององค์กรโดยไม่ได้รับอนุญาต รูปแบบนั้นสม่ำเสมอ: แทรกซึมเป้าหมาย, ขโมยข้อมูลออกมา, จากนั้นใช้ภัยคุกคามจากการเปิดเผยต่อสาธารณะเป็นอำนาจต่อรอง ก่อนจะเทข้อมูลทิ้งอยู่ดีไม่ว่าผลจะเป็นอย่างไร
เหตุใดการรั่วไหลครั้งนี้จึงมีความสำคัญเกินกว่าวงการตำรวจ
การละเมิดภาครัฐที่เกี่ยวข้องกับข้อมูลตำรวจและการศึกษาแบกรับน้ำหนักที่แตกต่างจากการรั่วไหลของร้านค้าปลีกหรือองค์กรทั่วไป ระบบการติดต่อของตำรวจและข้อมูลอ้างอิงกฎหมายเป็นรากฐานของการปฏิบัติงานประจำวัน และข้อมูลกระทรวงศึกษาธิการมักรวมถึงข้อมูลที่เชื่อมโยงกับโรงเรียน บุคลากร และอาจรวมถึงนักเรียนหรือผู้ปกครอง เมื่อทั้งคู่ถูกเจาะระบบภายในห้วงเวลาเดียวกัน มันส่งสัญญาณว่าผู้โจมตีกำลังตรวจสอบโครงสร้างพื้นฐานที่อยู่ติดกับรัฐบาลเป็นวงกว้าง มองหาระบบใดก็ตามที่มีการป้องกันอ่อนแอที่สุด มากกว่าจะมุ่งเป้าไปที่เป้าหมายเดี่ยวที่มีมูลค่าสูง
สำหรับปัจเจกบุคคลที่ได้รับผลกระทบ ความเสี่ยงเชิงปฏิบัติชัดเจน: ชื่อ อีเมล และรายละเอียดการติดต่อที่รั่วไหลกลายเป็นวัตถุดิบสำหรับแคมเปญฟิชชิ่ง วิศวกรรมสังคม และความพยายามยัดข้อมูลประจำตัว (Credential Stuffing) ต่อบัญชีอื่น ๆ ที่ใช้รายละเอียดเข้าสู่ระบบซ้ำกัน เมื่อพิจารณาว่าเจ้าหน้าที่ตำรวจอยู่ในกลุ่มผู้ได้รับผลกระทบ ยังมีข้อกังวลที่เพิ่มขึ้นเกี่ยวกับความปลอดภัยในการปฏิบัติงาน เนื่องจากข้อมูลติดต่อที่รั่วไหลอาจถูกใช้เพื่อแอบอ้างเป็นเจ้าหน้าที่หรือพุ่งเป้าโจมตีพวกเขาโดยตรง
สิ่งนี้มีความหมายต่อคุณ
หากคุณทำงานในหน่วยตำรวจสหราชอาณาจักร ฝ่ายบริหารการศึกษา หรือบทบาทที่เกี่ยวข้องในภาครัฐ จงถือว่าการรั่วไหลครั้งนี้เป็นเหตุผลที่ต้องทบทวนสุขลักษณะดิจิทัลของคุณเอง แม้คุณจะยังไม่ได้รับการแจ้งเตือนโดยตรงก็ตาม การละเมิดที่เกี่ยวข้องกับฐานข้อมูลการติดต่อมักต้องใช้เวลาในการระบุขอบเขตอย่างสมบูรณ์ และการยืนยันขอบเขตทั้งหมดอาจล่าช้ากว่าการรั่วไหลครั้งแรกเป็นวันหรือสัปดาห์
ประชาชนทั่วไปก็ควรใส่ใจเช่นกัน การละเมิดข้อมูลที่เกี่ยวข้องกับระบบของรัฐบาลมีแนวโน้มที่จะกระตุ้นแคมเปญฟิชชิ่งตามมาที่ปลอมแปลงเป็นการสื่อสารอย่างเป็นทางการ ไม่ว่าจะมาจากตำรวจ โรงเรียน หรือหน่วยงานสาธารณะอื่น ๆ การรั่วไหลเช่นนี้จะเพิ่มปริมาณเนื้อหาหลอกลวงที่น่าเชื่อถือซึ่งเวียนอยู่ในระบบอีกหลายเดือนหลังจากนั้น
ข้อแนะนำที่นำไปปฏิบัติได้
- หากคุณทำงานให้กับกองกำลังตำรวจสหราชอาณาจักร หน่วยงานด้านการศึกษา หรือองค์กรที่เกี่ยวข้อง จับตาดูการแจ้งเตือนการละเมิดอย่างเป็นทางการ และปฏิบัติตามคำแนะนำเกี่ยวกับการเปลี่ยนข้อมูลประจำตัวหรือการเฝ้าระวังบัญชี
- จงสงสัยในอีเมลหรือโทรศัพท์ที่ไม่คาดคิดซึ่งอ้างอิงถึงเรื่องของตำรวจหรือการศึกษา โดยเฉพาะที่ขอข้อมูลส่วนบุคคลหรือข้อมูลทางการเงิน
- เปิดใช้งานการยืนยันตัวตนหลายปัจจัยในบัญชีงานและบัญชีส่วนตัวที่ยังไม่ได้เปิดใช้งาน เนื่องจากรายละเอียดการติดต่อที่รั่วไหลมักเป็นก้าวแรกของความพยายามฟิชชิ่งในวงกว้าง
- หลีกเลี่ยงการใช้รหัสผ่านซ้ำระหว่างบัญชีที่ทำงานและบัญชีส่วนตัว โดยเฉพาะอย่างยิ่งหากคุณมีความเชื่อมโยงใด ๆ กับระบบที่ได้รับผลกระทบ
ในขณะที่การสืบสวนการรั่วไหลของ Exfilsquad ยังคงดำเนินต่อไป รายละเอียดเพิ่มเติมเกี่ยวกับขอบเขตทั้งหมดของการละเมิดมีแนวโน้มที่จะปรากฏออกมา การตื่นตัวต่อการอัปเดตอย่างเป็นทางการและกระชับนิสัยความปลอดภัยพื้นฐานตอนนี้ยังคงเป็นการตอบสนองที่เหมาะสมที่สุดระหว่างที่ภาพรวมเริ่มชัดเจนขึ้น




