คำแนะนำร่วมจาก FBI และหน่วยงานความมั่นคงปลอดภัยไซเบอร์และโครงสร้างพื้นฐาน (CISA) ยืนยันว่ากลุ่มแรนซัมแวร์ Gunra เจาะระบบโรงพยาบาล หน่วยงานรัฐ และสถาบันการเงินอย่างน้อย 51 แห่ง โดยส่วนใหญ่ใช้ประโยชน์จากไฟร์วอลล์ Fortinet ที่ไม่อัปเดตแพตช์ นอกจากนี้ ยังเปิดเผยจุดอ่อนสำคัญในมัลแวร์ Linux ของ Gunra นั่นคือตัวสร้างตัวเลขสุ่มที่บกพร่อง ซึ่งทำให้เหยื่อสามารถกู้คืนไฟล์ที่ถูกเข้ารหัสได้โดยไม่ต้องจ่ายค่าไถ่
การค้นพบนี้ถือเป็นการเปิดโปงปฏิบัติการของ Gunra อย่างละเอียดที่สุดครั้งหนึ่งจนถึงปัจจุบัน โดยผสานรูปแบบการกำหนดเป้าหมายโครงสร้างพื้นฐานเข้ากับแผนที่เทคนิคสำหรับฝ่ายป้องกัน สำหรับองค์กรที่ยังใช้อุปกรณ์เครือข่ายที่เปิดเผยหรือล้าสมัย คำแนะนำนี้คือสัญญาณชัดเจนว่าช่องว่างระหว่างช่องโหว่ที่รู้จักกับเหตุการณ์แรนซัมแวร์เต็มรูปแบบยังคงหดแคบลงเรื่อย ๆ
วิธีที่แรนซัมแวร์ Gunra เจาะโรงพยาบาลและเครือข่ายรัฐบาล 51 แห่ง
ตามคำแนะนำ รายชื่อเหยื่อของ Gunra ครอบคลุมผู้ให้บริการด้านสุขภาพ สำนักงานรัฐ และสถาบันการเงิน ซึ่งเป็นภาคส่วนที่มีข้อมูลละเอียดอ่อนและมักไม่สามารถทนต่อการหยุดทำงานเป็นเวลานานได้ การผสมผสานนี้ทำให้พวกเขาเป็นเป้าหมายที่น่าสนใจสำหรับผู้ปฏิบัติการแรนซัมแวร์ที่ต้องการกดดันให้เหยื่อจ่ายเงินอย่างรวดเร็ว
กลุ่มนี้มีความเคลื่อนไหวมากพอที่จะดึงดูดความสนใจจากหน่วยงานบังคับใช้กฎหมายระหว่างประเทศอย่างต่อเนื่อง เมื่อต้นปีที่ผ่านมา ทางการเกาหลีใต้และสหรัฐฯ ประกาศการสอบสวนร่วม ต่อกิจกรรมของแก๊งนี้ที่ขยายตัวเข้าสู่ภาคการเงิน การดูแลสุขภาพ และการผลิต จำนวนเหยื่อล่าสุด 51 รายชี้ให้เห็นว่าแม้จะมีการตรวจสอบอย่างเข้มงวด Gunra ก็ยังคงปฏิบัติการและค้นหาจุดเข้าสู่เครือข่ายองค์กรและสถาบันใหม่ ๆ
ช่องโหว่ไฟร์วอลล์ Fortinet ที่ไม่อัปเดตแพตช์ซึ่งผู้โจมตีใช้ประโยชน์
คำแนะนำระบุว่าไฟร์วอลล์ Fortinet ที่ไม่อัปเดตแพตช์เป็นเวกเตอร์การเข้าถึงเริ่มต้นหลักสำหรับการบุกรุกของ Gunra ไฟร์วอลล์ตั้งอยู่ที่ขอบของเครือข่าย ทำให้เป็นเป้าหมายที่มีมูลค่าสูง เมื่อถูกโจมตีสำเร็จ ผู้โจมตีมักจะสามารถเคลื่อนที่ภายหลังเข้าสู่ระบบภายใน เก็บเกี่ยวข้อมูลประจำตัว และติดตั้งเพย์โหลดแรนซัมแวร์โดยมีการต่อต้านค่อนข้างน้อย
นี่คือรูปแบบที่คุ้นเคยในแคมเปญแรนซัมแวร์โดยทั่วไป ผู้โจมตีมักนิยมใช้ช่องโหว่ที่รู้จักและไม่อัปเดตแพตช์ในอุปกรณ์ชายขอบมากกว่าการใช้วิศวกรรมสังคมที่ต้องใช้แรงงานมาก เพียงเพราะการสแกนอินเทอร์เน็ตหาไฟร์วอลล์ที่เปิดเผยและล้าสมัยนั้นรวดเร็วและถูกกว่าการสร้างเหยื่อฟิชชิ่ง คำแนะนำร่วมของ CISA และ FBI เกี่ยวกับกลยุทธ์การขู่กรรโชกสองทางของ Gunra สรุปวิธีที่กลุ่มนี้จับคู่วิธีการเข้าถึงนี้เข้ากับการขโมยข้อมูล โดยขู่ว่าจะรั่วไฟล์ที่ขโมยมาพร้อมกับการเข้ารหัส ซึ่งเป็นวิธีการขู่กรรโชกสองทางมาตรฐานในปัจจุบันที่เพิ่มแรงกดดันให้เหยื่อจ่ายเงิน
ทำไมข้อบกพร่องการเข้ารหัส Linux ของ Gunra ทำให้เหยื่อไม่ต้องจ่ายค่าไถ่
รายละเอียดที่นำไปใช้ได้จริงที่สุดในคำแนะนำเกี่ยวข้องกับตัวแปร Linux ของ Gunra นักวิจัยพบว่ามัลแวร์พึ่งพาตัวสร้างตัวเลขสุ่มที่อ่อนแอเพื่อสร้างคีย์การเข้ารหัสที่ใช้ล็อกไฟล์ของเหยื่อ เนื่องจากตัวสร้างนี้สามารถคาดเดาได้และสามารถสร้างขึ้นใหม่ได้จากข้อมูลที่หลงเหลือในระบบที่ติดเชื้อ นักวิจัยด้านความปลอดภัยจึงสามารถย้อนกระบวนการเข้ารหัสได้ดีพอที่จะกู้คืนไฟล์โดยไม่ต้องจ่ายเงินให้ผู้โจมตี
นี่คือการค้นพบที่มีความหมายสำหรับองค์กรใด ๆ ที่ใช้เซิร์ฟเวอร์ Linux และถูก Gunra โจมตี การถอดรหัสแรนซัมแวร์นั้นไม่ค่อยตรงไปตรงมา และสายพันธุ์ส่วนใหญ่ใช้การเข้ารหัสที่อย่างน้อยในทางทฤษฎีแล้วไม่สามารถเจาะได้หากไม่มีกุญแจส่วนตัวของผู้โจมตี ตัวสร้างตัวเลขสุ่มที่อ่อนแอหรือใช้ซ้ำเป็นข้อผิดพลาดในการนำไปใช้จริง ไม่ใช่จุดอ่อนทางทฤษฎี และทำให้ฝ่ายป้องกันมีทางเลือกอื่นนอกเหนือจากการเจรจากับอาชญากร
อย่างไรก็ตาม การใช้ประโยชน์จากข้อบกพร่องนี้มักต้องใช้ความเชี่ยวชาญทางเทคนิค การเข้าถึงระบบที่ถูกโจมตีทางนิติวิทยาศาสตร์ และการจัดการสิ่งที่เหลือจากการโจมตีอย่างระมัดระวัง องค์กรที่สงสัยว่าติด Gunra ควรเก็บรักษาระบบที่ได้รับผลกระทบไว้ในสถานะปัจจุบัน แทนที่จะพยายามกู้คืนด้วยตนเอง เนื่องจากการจัดการที่ไม่เหมาะสมอาจทำลายสิ่งตกค้างที่จำเป็นต่อการสร้างคีย์การเข้ารหัสขึ้นใหม่
อัปเดตแพตช์แทนการจ่ายค่าไถ่: บทเรียนด้านความปลอดภัยสำหรับสถาบันและบุคคล
ประเด็นที่เกิดซ้ำในคำแนะนำนี้คือทั้งการบุกรุกเริ่มต้นและการหลีกเลี่ยงในที่สุดเกิดจากช่องว่างทางเทคนิคที่สามารถหลีกเลี่ยงได้ ไฟร์วอลล์ Fortinet ที่ถูกใช้เพื่อการเข้าถึงเริ่มต้นนั้นไม่ได้อัปเดตแพตช์ หมายความว่ามีการแก้ไขที่รู้จักอยู่แล้วแต่ไม่ได้นำไปใช้ทันเวลา และตัวแปรแรนซัมแวร์ Linux ล้มเหลวเพียงเพราะทางลัดในการเขียนโค้ดในกระบวนการเข้ารหัสของมันเอง ผลลัพธ์ทั้งสองไม่จำเป็นต้องใช้การโจมตีแบบ zero-day ที่ซับซ้อน
สำหรับโรงพยาบาล หน่วยงานรัฐ และสถาบันการเงินโดยเฉพาะ สิ่งนี้ตอกย้ำบทเรียนที่ผู้เชี่ยวชาญด้านความปลอดภัยย้ำมาหลายปี: การจัดการแพตช์บนอุปกรณ์ชายขอบเช่นไฟร์วอลล์และอุปกรณ์ VPN ไม่ใช่ทางเลือก ระบบเหล่านี้มักเป็นจุดสัมผัสแรกสำหรับผู้ปฏิบัติการแรนซัมแวร์ที่สแกนอินเทอร์เน็ตหาเป้าหมายที่ง่าย
สิ่งนี้หมายถึงอะไรสำหรับคุณ
หากคุณจัดการโครงสร้างพื้นฐานไอที โดยเฉพาะในการดูแลสุขภาพ ภาครัฐ หรือบริการทางการเงิน คำแนะนำ Gunra คือการเรียกร้องโดยตรงให้ตรวจสอบอุปกรณ์ Fortinet ของคุณและยืนยันว่าใช้เฟิร์มแวร์ปัจจุบันที่ติดตั้งแพตช์ความปลอดภัยทั้งหมด หากคุณถูก Gunra โจมตีแล้วและกำลังใช้ระบบ Linux อย่ารีบจ่ายเงิน ปรึกษาผู้เชี่ยวชาญด้านการตอบสนองต่อเหตุการณ์เกี่ยวกับจุดอ่อนการเข้ารหัสที่ทราบก่อนพิจารณาจ่ายค่าไถ่
สำหรับผู้ใช้ทั่วไปและองค์กรขนาดเล็ก ข้อคิดที่กว้างขึ้นนั้นคล้ายกัน: กลุ่มแรนซัมแวร์ประสบความสำเร็จมากขึ้นเรื่อย ๆ ไม่ใช่ด้วยเทคนิคที่แปลกใหม่ แต่ผ่านการละเลยพื้นฐาน การอัปเดตฮาร์ดแวร์เครือข่ายให้ทันสมัย การเฝ้าติดตามรูปแบบการเข้าถึงที่ผิดปกติ และการสำรองข้อมูลแบบออฟไลน์ยังคงเป็นการป้องกันที่น่าเชื่อถือที่สุดจากการกลายเป็นรายการถัดไปในคำแนะนำเช่นนี้
ความคิดสุดท้าย
ข้อบกพร่องการถอดรหัสแรนซัมแวร์ Gunra บน Linux เป็นข่าวดีที่หาได้ยากในคำแนะนำที่น่าหดหู่เกี่ยวกับโรงพยาบาล หน่วยงาน และสถาบันการเงิน 51 แห่งที่ถูกโจมตี มันไม่ได้ยกเลิกความเสียหายที่เกิดขึ้นแล้ว แต่มันเสนอเส้นทางข้างหน้าสำหรับเหยื่อที่อาจรู้สึกว่าถูกบังคับให้จ่าย เมื่อรวมกับแรงกดดันจากหน่วยงานบังคับใช้กฎหมายต่อกลุ่มนี้ กรณีนี้ตอกย้ำความจริงง่าย ๆ: การอัปเดตแพตช์ช่องโหว่ที่รู้จักก่อนที่ผู้โจมตีจะพบมันย่อมถูกกว่า เร็วกว่า และปลอดภัยกว่าการเจรจาหลังเกิดเหตุเสมอ




