กลุ่มขู่กรรโชกข้อมูลรายใหม่ targeting ลูกค้า Microsoft Dynamics
กลุ่มขู่กรรโชกข้อมูลที่เรียกตัวเองว่า ExfilSquad ได้เผยแพร่ข้อมูลจำนวน 382.64GB ที่อ้างว่าขโมยมาจาก 13 องค์กรที่ใช้ Microsoft Dynamics 365 กลุ่มดังกล่าวเปิดตัวต่อสาธารณะในช่วงปลายเดือนกรกฎาคม และเริ่มแรกอ้างว่าสามารถเข้าถึงเหยื่อได้มากถึง 15 ราย ก่อนที่นักวิจัยจะจำกัดการเปิดเผยที่ได้รับการยืนยันลงเหลือ 13 องค์กรที่ครอบคลุมหลายภาคส่วน รวมถึงหน่วยงานภาครัฐ
สิ่งที่ทำให้เหตุการณ์นี้โดดเด่นไม่ใช่แค่ปริมาณข้อมูลที่ถูกทิ้ง แต่เป็นวิธีการ มากกว่าการพึ่งพาแรนซัมแวร์แบบดั้งเดิมหรือฟิชชิงเพื่อเจาะเครือข่าย ExfilSquad ดูเหมือนจะใช้ประโยชน์จากพอร์ทัล Microsoft Power Pages ที่ตั้งค่าไม่ถูกต้องซึ่งเชื่อมต่อกับ Dataverse ซึ่งเป็นแพลตฟอร์มข้อมูลพื้นฐานของ Dynamics 365 เมื่อพอร์ทัลเหล่านี้ถูกตั้งค่าโดยไม่มีระบบควบคุมการเข้าถึงที่เหมาะสม ก็สามารถเปิดเผยบันทึกที่ละเอียดอ่อนให้กับใครก็ตามที่รู้ว่าจะหาที่ไหน โดยไม่ต้องใช้แฮกกิ้งที่ซับซ้อน
เหตุการณ์การรั่วไหลของข้อมูล ExfilSquad เกิดขึ้นได้อย่างไร
แทนที่จะใช้โมเดลเว็บไซต์รั่วไหลบนดาร์กเว็บแบบปกติ ExfilSquad กลับเผยแพร่ไฟล์ที่ขโมยมาผ่านทอร์เรนต์ ซึ่งเป็นวิธีการเผยแพร่ที่ทำให้ข้อมูลยากต่อการนำลง และง่ายต่อการแพร่กระจายอย่างกว้างขวางเมื่อออกไปแล้ว วิธีการนี้ทำให้ความเสียหายมากขึ้น เพราะการลบเว็บไซต์รั่วไหลเพียงแห่งเดียวไม่ได้หยุดการหมุนเวียนของไฟล์
กิจกรรมของกลุ่มนี้สอดคล้องกับรูปแบบที่ก่อตัวมาหลายเดือน ExfilSquad เคยข่มขู่จะรั่วไหลข้อมูลที่เกี่ยวข้องกับ บริษัทเซมิคอนดักเตอร์ Analog Devices ซึ่งเปิดเผยการเข้าถึงระบบโดยไม่ได้รับอนุญาตในช่วงต้นฤดูร้อนนี้ กรณีก่อนหน้านี้แสดงให้เห็นว่ากลุ่มนี้มีความเคลื่อนไหวอยู่แล้วและเต็มใจที่จะกดดันเหยื่อต่อสาธารณะ การปล่อยข้อมูล 382GB ล่าสุดนี้ชี้ให้เห็นว่ากลุ่มได้ขยายการดำเนินการอย่างมีนัยสำคัญ ย้ายจากการขู่กรรโชกเหยื่อรายเดียวไปสู่การทิ้งข้อมูลจำนวนมากที่ส่งผลกระทบต่อองค์กรหลายสิบแห่งพร้อมกัน
จุดร่วมของเหยื่อที่ได้รับการยืนยันดูเหมือนจะอยู่ที่การใช้ Microsoft Power Pages ซึ่งเป็นเครื่องมือ low-code ที่ให้องค์กรสร้างเว็บไซต์ที่ติดต่อกับภายนอกซึ่งเชื่อมต่อกับข้อมูลธุรกิจภายใน เมื่อพอร์ทัลเหล่านี้ไม่ได้ตั้งค่าการอนุญาตอย่างถูกต้อง ข้อมูลที่ควรอยู่ในภายใน เช่น บันทึกลูกค้า แฟ้มคดี การสื่อสารภายใน ก็สามารถเข้าถึงได้โดยบุคคลภายนอก โดยไม่ทำให้เกิดการแจ้งเตือนการละเมิดแบบดั้งเดิม
ทำไมพอร์ทัลคลาวด์ที่ตั้งค่าไม่ถูกต้องยังคงก่อให้เกิดการละเมิด
เหตุการณ์นี้ตอกย้ำธีมที่เกิดขึ้นซ้ำในความปลอดภัยคลาวด์: ความเสี่ยงใหญ่ที่สุดมักไม่ได้มาจากช่องโหว่ของซอฟต์แวร์ แต่มาจากความผิดพลาดในการตั้งค่า Power Pages และแพลตฟอร์ม low-code ที่คล้ายกันเป็นที่นิยมเพราะช่วยให้บุคลากรที่ไม่ใช่ด้านเทคนิคสร้างพอร์ทัลลูกค้าได้อย่างรวดเร็ว แต่ความง่ายในการใช้งานเดียวกันนี้หมายถึงการตั้งค่าความปลอดภัยอาจถูกมองข้ามหรือตั้งค่าผิดพลาดระหว่างการติดตั้ง และความผิดพลาดเหล่านั้นอาจไม่มีใครสังเกตเป็นเวลาหลายเดือนหรือหลายปี
สำหรับองค์กรที่ใช้ Dynamics 365 หรือเครื่องมือ Power Platform ใดๆ นี่คือการเตือนว่าการตั้งค่าคลาวด์ที่ผิดพลาดนั้นอันตรายพอๆ กับซอฟต์แวร์ที่ไม่ได้รับการอัปเดต พอร์ทัลที่ดูปกติดีบนพื้นผิวสามารถเปิดเผยข้อมูลที่ละเอียดอ่อนให้กับใครก็ตามที่ลองตรวจสอบได้อย่างเงียบๆ และเมื่อการรั่วไหลปรากฏสู่สาธารณะ ความเสียหายก็เกิดขึ้นแล้ว
สิ่งนี้หมายถึงอะไรสำหรับคุณ
หากคุณเป็นลูกค้า พนักงาน หรือพันธมิตรขององค์กรที่ใช้ Microsoft Dynamics 365 หรือ Power Pages การรั่วไหลครั้งนี้ควรค่าแก่การให้ความสนใจ แม้ว่าคุณจะยังไม่รู้ว่าองค์กรของคุณได้รับผลกระทบหรือไม่ก็ตาม ข้อมูลที่เปิดเผยผ่านพอร์ทัลเหล่านี้อาจรวมถึงข้อมูลส่วนบุคคล บันทึกธุรกิจ หรือรายละเอียดบัญชีที่อาจถูกนำไปใช้สำหรับการโจมตีฟิชชิงติดตามผลหรือการขโมยข้อมูลประจำตัว
สำหรับทีมไอทีและความปลอดภัย บทเรียนที่ได้คือตรงไปตรงมามากกว่า: ตรวจสอบการตั้งค่า Power Pages ของคุณตอนนี้ แทนที่จะรอการแจ้งเตือนการละเมิด การควบคุมการเข้าถึงที่ตั้งค่าไม่ถูกต้องบนพอร์ทัลที่ติดต่อกับภายนอกเป็นจุดอ่อนที่รู้จักและป้องกันได้ และเหตุการณ์นี้แสดงให้เห็นว่าผู้โจมตีกำลังสแกนหาจุดอ่อนเหล่านี้อย่างแข็งขัน
ข้อควรปฏิบัติที่นำไปใช้ได้จริง
- หากองค์กรของคุณใช้ Dynamics 365 หรือ Power Pages ให้ตรวจสอบการตั้งค่าการอนุญาตพอร์ทัล และยืนยันว่าเฉพาะข้อมูลที่ตั้งใจไว้เท่านั้นที่เข้าถึงได้สาธารณะ
- ติดตามการแจ้งเตือนการละเมิดจากองค์กรใดๆ ที่คุณทำธุรกิจด้วยซึ่งใช้เครื่องมือ Power Platform ของ Microsoft
- เปิดใช้การยืนยันตัวตนหลายขั้นตอน (MFA) ในบัญชีใดๆ ที่เชื่อมโยงกับองค์กรที่อาจได้รับผลกระทบ เนื่องจากข้อมูลที่รั่วไหลสามารถใช้สำหรับฟิชชิงแบบเจาะจงเป้าหมายได้
- สังเกตกิจกรรมบัญชีที่ผิดปกติหรือการสื่อสารที่ไม่พึงประสงค์ที่อ้างถึงรายละเอียดส่วนบุคคล ซึ่งเป็นกลวิธีติดตามผลที่พบบ่อยหลังการรั่วไหลของข้อมูลครั้งใหญ่
- สนับสนุนให้ทีมรักษาความปลอดภัยถือว่าการตรวจสอบการตั้งค่าคลาวด์เป็นกระบวนการที่ต่อเนื่อง ไม่ใช่งานตั้งค่าครั้งเดียว
กรณี ExfilSquad เป็นการเตือนว่าการปกป้องข้อมูลขึ้นอยู่กับว่าองค์กรตั้งค่าเครื่องมือคลาวด์ที่ใช้อยู่ได้ดีเพียงใด ไม่ใช่แค่การป้องกันแฮกเกอร์ภายนอกที่บุกเข้ามา การติดตามข้อมูลเกี่ยวกับเหตุการณ์เช่นนี้เป็นหนึ่งในวิธีที่ง่ายที่สุดในการปกป้องข้อมูลของคุณเองก่อนที่จะกลายเป็นส่วนหนึ่งของการรั่วไหลครั้งต่อไป




