รายงานเกี่ยวกับการเปิดใช้งานโปรแกรมแรนซัมแวร์ของ FLOCKER เป็นเครื่องเตือนใจว่าแรนซัมแวร์เปลี่ยนแปลงอยู่เสมอ ต้นฉบับอธิบายแรนซัมแวร์ว่าเป็นมัลแวร์ที่เข้ารหัสข้อมูลของคุณและเรียกร้องค่าไถ่เพื่อปลดล็อก และระบุว่าปรากฏการณ์นี้แพร่หลายและกำลังพัฒนาด้วยกลยุทธ์ที่ก้าวร้าวมากขึ้น เช่น การกรรโชกทรัพย์สองชั้น รายงานนี้มีรายละเอียดทางเทคนิคน้อย ดังนั้นบทความนี้จึงไม่พยายามกล่าวถึงกลไกภายในของ FLOCKER มากกว่าที่ต้นฉบับสนับสนุน แต่จะอธิบายว่าการกรรโชกทรัพย์สองชั้นของแรนซัมแวร์ FLOCKER หมายความว่าอย่างไรในทางปฏิบัติ และผู้ใช้ทั่วไปสามารถทำอะไรได้บ้าง
FLOCKER คืออะไรและการโจมตีเกิดขึ้นได้อย่างไร
จากต้นฉบับ FLOCKER เป็นโปรแกรมแรนซัมแวร์ที่ขณะนี้ถูกเปิดใช้งานแล้ว โดยทั่วไปแรนซัมแวร์มีรูปแบบง่าย ๆ คือ มัลแวร์เข้าสู่อุปกรณ์ ล็อกไฟล์ด้วยการเข้ารหัส จากนั้นแสดงข้อเรียกร้องให้จ่ายเงินเพื่อแลกกับวิธีปลดล็อก หากไม่มีคีย์ ไฟล์จะไม่สามารถอ่านได้
ต้นฉบับไม่ได้อธิบายว่า FLOCKER แพร่กระจายอย่างไร กำหนดเป้าหมายใคร หรือเรียกร้องเท่าใด ดังนั้นเราจะไม่คาดเดา สิ่งที่กล่าวได้คือตระกูลแรนซัมแวร์มักแตกต่างกันในวิธีการส่งมอบ และนิสัยการป้องกันด้านล่างนี้ใช้ได้ไม่ว่าจะเป็นตระกูลใดก็ตาม
การกรรโชกทรัพย์สองชั้นเพิ่มความเสี่ยงอย่างไร
ต้นฉบับเน้นการกรรโชกทรัพย์สองชั้นว่าเป็นหนึ่งในกลยุทธ์ที่ก้าวร้าวมากขึ้นที่ใช้อยู่ในปัจจุบัน ในการโจมตีแรนซัมแวร์แบบดั้งเดิม ปัญหาหลักของเหยื่อคือการสูญเสียการเข้าถึงไฟล์ หากคุณมีข้อมูลสำรองที่ดี คุณสามารถกู้คืนและเดินหน้าต่อได้
การกรรโชกทรัพย์สองชั้นเปลี่ยนสมการนั้น ผู้โจมตีคัดลอกข้อมูลก่อนหรือระหว่างการเข้ารหัสด้วย จากนั้นขู่ว่าจะเผยแพร่หรือรั่วไหลข้อมูลหากไม่จ่ายค่าไถ่ นั่นหมายความว่าการกู้คืนจากข้อมูลสำรองแก้ปัญหาได้เพียงครึ่งเดียว แม้ไฟล์ของคุณจะกลับมา ภัยคุกคามจากการเปิดเผยข้อมูลยังคงอยู่ สำหรับบุคคลทั่วไป นั่นอาจหมายถึงเอกสารส่วนตัว รูปถ่าย หรือบันทึกทางการเงิน สำหรับธุรกิจขนาดเล็ก อาจรวมถึงข้อมูลลูกค้าและไฟล์ภายใน
นี่คือเหตุผลที่การป้องกันและการเก็บข้อมูลให้น้อยที่สุดสำคัญกว่าแผนที่พึ่งพาการกู้คืนเพียงอย่างเดียว
สัญญาณเตือนของการติดเชื้อแรนซัมแวร์
แรนซัมแวร์มักประกาศตัวหลังความเสียหายเกิดขึ้นแล้ว แต่สัญญาณบางอย่างอาจปรากฏก่อนหน้านั้นหรือระหว่างการโจมตี:
- ไฟล์ที่จู่ ๆ ก็เปิดไม่ได้ หรือมีนามสกุลที่ไม่คุ้นเคยหรือชื่อเปลี่ยนไป
- ข้อความเรียกค่าไถ่ ที่ปรากฏเป็นไฟล์ข้อความ รูปภาพ หรือป๊อปอัปที่เรียกร้องการจ่ายเงิน
- ความ慢了ผิดปกติ หรือกิจกรรมดิสก์และ CPU สูงขณะที่คุณไม่ได้ทำอะไรที่ต้องใช้ทรัพยากรหนัก
- เครื่องมือความปลอดภัยถูกปิด โดยที่คุณไม่ได้สั่ง
- กิจกรรมเครือข่ายที่ไม่คาดคิด ซึ่งอาจบ่งชี้ว่าข้อมูลกำลังถูกคัดลอกออกไป
หากคุณสังเกตเห็นสิ่งใดสิ่งหนึ่งเหล่านี้ ให้ตัดการเชื่อมต่ออุปกรณ์จากเครือข่ายทันทีเพื่อจำกัดการแพร่กระจายและการโจรกรรมข้อมูลที่อาจเกิดขึ้น จากนั้นติดต่อฝ่ายสนับสนุนไอทีหรือผู้ตอบสนองเหตุการณ์ที่มีคุณสมบัติ ระมัดระวังในการตัดสินใจจ่ายเงิน เนื่องจากการจ่ายเงินไม่รับประกันว่าไฟล์จะถูกกู้คืนหรือข้อมูลที่ถูกขโมยจะถูกลบ
การสำรองข้อมูล การแพตช์ และนิสัยด้านเครือข่ายที่ลดความเสี่ยง
ไม่มีเครื่องมือใดเพียงอย่างเดียวที่หยุดแรนซัมแวร์ได้ แต่มีนิสัยบางประการที่ลดความเสี่ยงของคุณได้อย่างมีความหมาย
เก็บข้อมูลสำรองแบบออฟไลน์และเข้ารหัส เก็บสำเนาไฟล์สำคัญไว้ในไดรฟ์หรือบริการที่ไม่ได้เชื่อมต่อกับคอมพิวเตอร์ของคุณอย่างถาวร เพื่อที่มัลแวร์จะไม่สามารถเข้ารหัสข้อมูลสำรองได้ด้วย การเข้ารหัสข้อมูลสำรองยังช่วยแก้ปัญหาการกรรโชกทรัพย์สองชั้นด้วย: หากสำเน�้อมูลสำรองถูกเปิดเผย เนื้อหาภายในจะยังคงอ่านไม่ได้ ทดสอบการกู้คืนเป็นครั้งคราวเพื่อยืนยันว่าใช้งานได้
แพตช์อย่างรวดเร็ว ติดตั้งการอัปเดตระบบปฏิบัติการ เบราว์เซอร์ และแอปพลิเคชันทันทีที่มีให้ใช้ ผู้ดำเนินการแรนซัมแวร์มักอาศัยช่องโหว่ที่รู้จักซึ่งการอัปเดตแก้ไขไปแล้ว
ระวังเครือข่ายที่ไม่น่าเชื่อถือ Wi-Fi สาธารณะและเครือข่ายที่ไม่รู้จักมีความเสี่ยงเพิ่มเติม ส่วนขยายเบราว์เซอร์ VPN สามารถเข้ารหัสทราฟฟิกเบราว์เซอร์ของคุณบนเครือข่ายดังกล่าวได้ แต่สิ่งสำคัญคือต้องชัดเจนเกี่ยวกับข้อจำกัด VPN ไม่ใช่การป้องกันแรนซัมแวร์ ไม่สแกนไฟล์ ไม่บล็อกไฟล์แนบที่เป็นอันตราย หรือหยุดมัลแวร์ที่อยู่บนอุปกรณ์ของคุณแล้ว และโดยทั่วไปเมื่อใช้เป็นส่วนขยายจะครอบคลุมเฉพาะทราฟฟิกเบราว์เซอร์ ไม่ใช่ส่วนที่เหลือของระบบ
สงสัยข้อความที่ไม่คาดคิด อย่าเปิดไฟล์แนบที่ไม่คาดคิดหรือคลิกลิงก์ที่คุณไม่ได้คาดหวัง แม้จะดูคุ้นเคยก็ตาม
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
รายงาน FLOCKER เป็นเครื่องเตือนที่มีประโยชน์มากกว่าเป็นเหตุให้ตื่นตระหนก การกรรโชกทรัพย์สองชั้นหมายความว่าการสูญเสียการเข้าถึงไฟล์ไม่ใช่ความเสี่ยงเดียวอีกต่อไป ข้อมูลที่รั่วไหลเป็นส่วนหนึ่งของภัยคุกคาม นั่นทำให้การเตรียมการก่อนเกิดเหตุมีค่ามากกว่าการตอบสนองหลังเกิดเหตุ ขั้นตอนที่มีประสิทธิผลที่สุดนั้นดูเรียบง่าย: ข้อมูลสำรองที่เชื่อถือได้เก็บไว้ออฟไลน์ การอัปเดตตรงเวลา และความระมัดระวังกับสิ่งที่คุณเปิดและสถานที่ที่คุณเชื่อมต่อ
สิ่งที่นำไปปฏิบัติได้
- ตั้งค่าข้อมูลสำรองแบบออฟไลน์และเข้ารหัสสำหรับไฟล์สำคัญของคุณในสัปดาห์นี้ และทดสอบการกู้คืน
- เปิดการอัปเดตอัตโนมัติสำหรับระบบปฏิบัติการ เบราว์เซอร์ และแอปหลักของคุณ
- เรียนรู้สัญญาณเตือนข้างต้น และตัดการเชื่อมต่อจากเครือข่ายทันทีหากพบเห็น
- จำกัดข้อมูลละเอียดอ่อนที่คุณเก็บไว้บนอุปกรณ์ประจำวัน เนื่องจากข้อมูลที่เก็บน้อยลงหมายถึงมีให้รั่วไหลน้อยลง
- หากคุณใช้เครือข่ายสาธารณะหรือที่ไม่น่าเชื่อถือ ให้เข้าใจว่าการป้องกันระดับเบราว์เซอร์ครอบคลุมและไม่ครอบคลุมอะไร บันทึกอภิธานศัพท์เกี่ยวกับ ส่วนขยายเบราว์เซอร์ VPN เป็นแหล่งข้อมูลที่ดีสำหรับบริบทนั้น แต่ให้ถือเป็นชั้นความเป็นส่วนตัว ไม่ใช่โล่มัลแวร์
ดังที่กลยุทธ์การกรรโชกทรัพย์สองชั้นของแรนซัมแวร์ FLOCKER แสดงให้เห็น การป้องกันที่ดีที่สุดคือรากฐานที่คุณวางไว้ก่อนการโจมตี: ข้อมูลสำรองออฟไลน์ที่เข้ารหัสและการแพตช์อย่างรวดเร็วต้องมาก่อน




