รายงานข่าวไซเบอร์ฉบับใหม่จาก CyPro ได้เปิดเผยถึง Feral Wolf ปฏิบัติการแรนซัมแวร์ที่ดูเหมือนจะเปลี่ยนจากการเข้าถึงเครือข่ายอย่างเงียบ ๆ ไปสู่เหตุการณ์ disruptive เต็มรูปแบบ ซึ่งเป็นขั้นที่ผู้โจมตีล็อกเหยื่อออกจากไฟล์ของตัวเองจริง ๆ แม้ว่ารายงานจะยืนยันว่าปฏิบัติการนี้มาถึงจุดที่ทำให้ข้อมูลไม่สามารถเข้าถึงได้ แต่ก็ยังทิ้งคำถามสำคัญหลายข้อไว้โดยไม่มีคำตอบ และช่องว่างเหล่านั้นก็สำคัญพอ ๆ กับสิ่งที่ทราบแล้ว
สิ่งที่รายงานของ CyPro เปิดเผยเกี่ยวกับ Feral Wolf
ตามการวิเคราะห์ของ CyPro ปฏิบัติการ Feral Wolf ทำตาม playbook แรนซัมแวร์ที่คุ้นเคย ผู้โจมตีได้เข้าถึงสภาพแวดล้อมเป้าหมายในเบื้องต้น เคลื่อนที่ในแนวนอนทั่วยเครือข่าย และสุดท้ายก็กระตุ้นขั้น disruptive ด้วยการเข้ารหัสไฟล์ รายงานของ CyPro ชี้ไปที่การติดตั้ง Confluence ที่เปิดเผยเป็นส่วนหนึ่งของพื้นผิวการโจมตีที่ถูกใช้ประโยชน์ในปฏิบัติการนี้ ซึ่งเป็นเครื่องเตือนใจว่าแพลตฟอร์มการทำงานร่วมกันและเอกสารที่ใช้กันอย่างแพร่หลายยังคงเป็นจุดเข้าที่น่าสนใจเมื่อไม่ได้แพตช์หรือsecured ไม่เหมาะสม
สิ่งที่รายงานของ CyPro ไม่ได้รวมไว้ก็สำคัญไม่แพ้กัน รายงานไม่ได้ระบุอัลกอริทึมการเข้ารหัสที่ใช้ นามสกุลไฟล์ที่ใช้กับไฟล์ที่ถูกล็อก รูปแบบของransom note หรือจำนวนเงินค่าไถ่ที่เรียกร้องจากเหยื่อ ลายนิ้วมือทางเทคนิคเหล่านี้มักช่วยให้ผู้ป้องกันและนักวิจัยเชื่อมโยงเหตุการณ์กับตระกูลแรนซัมแวร์ที่รู้จักหรือติดตามวิวัฒนาการของ threat actor เมื่อเวลาผ่านไป การไม่มีข้อมูลเหล่านี้ที่นี่ชี้ให้เห็นถึงการสอบสวนในระยะเริ่มต้นหรือการเลือกโดยเจตนาของแหล่งข้อมูลที่จะมุ่งเน้นแคบ ๆ ไปที่ผลกระทบด้านปฏิบัติการมากกว่ารายละเอียดทางนิติวิทยาศาสตร์
ชิ้นส่วนที่หายไป: ทำไมการโจรกรรมข้อมูลจึงยังไม่ได้รับการยืนยัน
ช่องว่างที่สำคัญที่สุดในหลักฐานที่มีอยู่อาจเกี่ยวข้องกับการโจรกรรมข้อมูล ปฏิบัติการแรนซัมแวร์สมัยใหม่หลายแห่งทำตามรูปแบบ double extortion ผู้โจมตีขโมยข้อมูล sensitive ก่อนเข้ารหัส แล้วขู่ว่าจะรั่วไหลข้อมูลนั้นต่อสาธารณะหากไม่จ่ายค่าไถ่ กลยุทธ์นี้เพิ่มมิติความเป็นส่วนตัวให้กับสิ่งที่otherwise จะถูกตีกรอบเป็นปัญหา availability ล้วน ๆ เนื่องจากข้อมูลที่ถูกขโมยอาจรวมถึงบันทึกลูกค้า ข้อมูลพนักงาน หรือเอกสารธุรกิจที่เป็นความลับ
รายงานของ CyPro ระบุอย่างชัดเจนว่าไม่สามารถสรุปได้ว่าทุกเหตุการณ์ของ Feral Wolf เกี่ยวข้องกับการโจรกรรมข้อมูลหรือ double extortion จากหลักฐานที่มีอยู่ นี่เป็นความแตกต่างที่สำคัญสำหรับใครก็ตามที่ติดตามเรื่องนี้ การสมมติสถานการณ์เลวร้ายที่สุดว่าข้อมูลถูกขโมยแน่นอนจะเป็นความผิดพลาด เมื่อแหล่งข้อมูลเองปฏิเสธที่จะอ้างเช่นนั้น ในขณะเดียวกัน การไม่มีการยืนยันก็ไม่เหมือนกับการยืนยันว่าปลอดภัย องค์กรที่ได้รับผลกระทบจากปฏิบัติการนี้หรือปฏิบัติการที่คล้ายกันควรถือว่าความเป็นไปได้ของการเปิดเผยข้อมูลเป็นคำถามเปิดที่ต้องมีการสอบสวนของตนเอง มากกว่าข้อเท็จจริงที่ยุติแล้วในทิศทางใดทิศทางหนึ่ง
ความไม่แน่นอนแบบนี้ไม่ใช่เรื่องเฉพาะของ Feral Wolf กลุ่มแรนซัมแวร์อย่าง Qilin ก็เคยอ้างความรับผิดชอบในการโจมตีองค์กรและเรียกร้องค่าไถ่เป็นส่วนหนึ่งของแคมเปญ extortion ที่กว้างขึ้น โดยมักมีการอ้างต่อสาธารณะที่เร็วกว่ารายละเอียดทางเทคนิคที่ตรวจสอบแล้ว การรายงานเหตุการณ์แรนซัมแวร์บ่อยครั้งต้องทำงานกับข้อมูลที่ไม่สมบูรณ์ โดยเฉพาะในระยะเริ่มต้นหลังการโจมตีกลายเป็นที่รับรู้ของสาธารณะ
ทำไมเครื่องมือการทำงานร่วมกันที่เปิดเผยจึงเป็นความกังวลด้านความเป็นส่วนตัวที่เพิ่มขึ้น
บทบาทที่ปรากฏของ Confluence ในปฏิบัติการนี้สอดคล้องกับรูปแบบที่กว้างขึ้นที่เห็นทั่วภูมิทัศน์แรนซัมแวร์ ผู้โจมตีมุ่งเป้าไปที่ซอฟต์แวร์องค์กรที่หันหน้าไปทางอินเทอร์เน็ตมากขึ้นเรื่อย ๆ แทนที่จะพึ่งพา phishing หรือการขโมยข้อมูลรับรองเพียงอย่างเดียว แพลตฟอร์มเอกสารและการทำงานร่วมกันมักเก็บข้อมูลภายในที่ sensitive รายละเอียดโครงการ ข้อมูลรับรอง และบางครั้งข้อมูลส่วนบุคคล ทำให้เป็นเป้าหมายที่มีค่าแม้ก่อนที่ขั้นตอนการเข้ารหัสใด ๆ จะเริ่มขึ้น
สิ่งนี้มีความสำคัญต่อความเป็นส่วนตัวเกินกว่าองค์กรที่ได้รับผลกระทบทันที เมื่อแคมเปญแรนซัมแวร์ใช้ประโยชน์จากซอฟต์แวร์ธุรกิจ ผลกระทบที่อาจเกิดขึ้นสามารถขยายไปถึงลูกค้า พันธมิตร และพนักงานที่มีข้อมูลอาจถูกเก็บหรืออ้างอิงภายในระบบเหล่านั้น การตรวจสอบด้านกฎระเบียบเกี่ยวกับการจัดการข้อมูลทวีความเข้มข้นขึ้นทั่วโลก ดังที่เห็นเมื่อหน่วยงานคุ้มครองข้อมูลของบราซิลปรับ ByteDance 30 ล้านดอลลาร์เกี่ยวกับแนวปฏิบัติในการจัดการข้อมูล เหตุการณ์ที่ผลลัพธ์การโจรกรรมข้อมูลไม่ชัดเจนอย่างกรณี Feral Wolf ตั้งอยู่ที่จุดตัดของความมั่นคงปลอดภัยไซเบอร์และการปฏิบัติตามข้อกำหนดด้านความเป็นส่วนตัว ซึ่งองค์กรอาจเผชิญภาระหน้าที่ในการเปิดเผยหรือสอบสวนแม้ไม่มีความแน่ชัดเต็มที่เกี่ยวกับสิ่งที่ถูกเข้าถึง
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากองค์กรของคุณใช้ Confluence หรือเครื่องมือการทำงานร่วมกันแบบ self-hosted ที่คล้ายกัน รายงานนี้เป็นเครื่องกระตุ้นที่มีประโยชน์ให้ตรวจสอบการเปิดเผย ตรวจสอบว่ามีอินสแตนซ์ใดเข้าถึงได้จากอินเทอร์เน็ตสาธารณะโดยไม่มีมาตรการควบคุมการรับรองที่เหมาะสมหรือไม่ ยืนยันว่าซอฟต์แวร์ได้รับการแพตช์เป็นเวอร์ชันปัจจุบัน และตรวจสอบว่าใครมีสิทธิ์เข้าถึงระดับผู้ดูแล สำหรับบุคคลทั่วไป สิ่งที่ได้คือความตระหนักมากกว่าความเสี่ยงโดยตรง เหตุการณ์แรนซัมแวร์ที่เกี่ยวข้องกับซอฟต์แวร์ธุรกิจไม่ค่อยมุ่งเป้าไปที่ผู้บริโภคโดยตรง แต่ข้อมูลที่แพลตฟอร์มเหล่านี้เก็บไว้อาจส่งผลกระทบต่อลูกค้าในที่สุดหากเกิดการละเมิดและข้อมูลถูกเปิดเผยหรือรั่วไหล
ความไม่แน่นอนในการรายงานของ CyPro ยังเป็นเครื่องเตือนใจที่มีประโยชน์สำหรับใครก็ตามที่ติดตามข่าวแรนซัมแวร์โดยทั่วไป ไม่ใช่ทุกรายงานเหตุการณ์จะยืนยัน double extortion และการปฏิบัติต่อการโจรกรรมข้อมูลที่ยังไม่ได้รับการยืนยันว่าแน่นอนอาจแพร่ความตื่นตระหนกที่ไม่จำเป็น ในขณะเดียวกัน องค์กรไม่ควรรอการยืนยันเต็มรูปแบบก่อนดำเนินการกับความเป็นไปได้นั้น
สิ่งที่ควรนำไปปฏิบัติ
องค์กรที่ใช้ Confluence หรือเครื่องมือที่คล้ายกันควรตรวจสอบการเปิดเผยภายนอกและสถานะการแพตช์ทันที เนื่องจากความเชื่อมโยงที่ชัดเจนกับปฏิบัติการนี้ ทีมความปลอดภัยควรมองว่าเหตุการณ์แรนซัมแวร์ใด ๆ อาจเกี่ยวข้องกับการขโมยข้อมูลออกจนกว่าการสอบสวนจะพิสูจน์เป็นอย่างอื่น ไม่ใช่กลับกัน บุคคลที่ข้อมูลส่วนบุคคลอาจอยู่ในระบบธุรกิจที่ได้รับผลกระทบควรเฝ้ารอการแจ้งเตือนการละเมิดมากกว่าตอบสนองต่อการอ้างที่ไม่ได้รับการยืนยัน และใครก็ตามที่ติดตามเรื่อง Feral Wolf ควรคาดหวังรายละเอียดทางเทคนิคเพิ่มเติมที่จะปรากฏขึ้นเมื่อเวลาผ่านไป เนื่องจากรายงานอย่างของ CyPro มักเป็นภาพรวมช่วงแรกมากกว่าภาพที่สมบูรณ์ การติดตามข้อมูลเมื่อข้อเท็จจริงเพิ่มเติมปรากฏขึ้นยังคงเป็นวิธีที่เชื่อถือได้มากที่สุดในการประเมินผลกระทบด้านความเป็นส่วนตัวที่แท้จริงของแคมเปญแรนซัมแวร์นี้




