รายงานเกี่ยวกับการเปิดใช้งานโปรแกรมแรนซัมแวร์ของ FLOCKER เป็นเครื่องเตือนใจว่าแรนซัมแวร์เปลี่ยนแปลงอยู่เสมอ ต้นฉบับอธิบายแรนซัมแวร์ว่าเป็นมัลแวร์ที่เข้ารหัสข้อมูลของคุณและเรียกร้องค่าไถ่เพื่อปลดล็อก และระบุว่าปรากฏการณ์นี้แพร่หลายและกำลังพัฒนาด้วยกลยุทธ์ที่ก้าวร้าวมากขึ้น เช่น การกรรโชกทรัพย์สองชั้น รายงานนี้มีรายละเอียดทางเทคนิคน้อย ดังนั้นบทความนี้จึงไม่พยายามกล่าวถึงกลไกภายในของ FLOCKER มากกว่าที่ต้นฉบับสนับสนุน แต่จะอธิบายว่าการกรรโชกทรัพย์สองชั้นของแรนซัมแวร์ FLOCKER หมายความว่าอย่างไรในทางปฏิบัติ และผู้ใช้ทั่วไปสามารถทำอะไรได้บ้าง

FLOCKER คืออะไรและการโจมตีเกิดขึ้นได้อย่างไร

จากต้นฉบับ FLOCKER เป็นโปรแกรมแรนซัมแวร์ที่ขณะนี้ถูกเปิดใช้งานแล้ว โดยทั่วไปแรนซัมแวร์มีรูปแบบง่าย ๆ คือ มัลแวร์เข้าสู่อุปกรณ์ ล็อกไฟล์ด้วยการเข้ารหัส จากนั้นแสดงข้อเรียกร้องให้จ่ายเงินเพื่อแลกกับวิธีปลดล็อก หากไม่มีคีย์ ไฟล์จะไม่สามารถอ่านได้

ต้นฉบับไม่ได้อธิบายว่า FLOCKER แพร่กระจายอย่างไร กำหนดเป้าหมายใคร หรือเรียกร้องเท่าใด ดังนั้นเราจะไม่คาดเดา สิ่งที่กล่าวได้คือตระกูลแรนซัมแวร์มักแตกต่างกันในวิธีการส่งมอบ และนิสัยการป้องกันด้านล่างนี้ใช้ได้ไม่ว่าจะเป็นตระกูลใดก็ตาม

การกรรโชกทรัพย์สองชั้นเพิ่มความเสี่ยงอย่างไร

ต้นฉบับเน้นการกรรโชกทรัพย์สองชั้นว่าเป็นหนึ่งในกลยุทธ์ที่ก้าวร้าวมากขึ้นที่ใช้อยู่ในปัจจุบัน ในการโจมตีแรนซัมแวร์แบบดั้งเดิม ปัญหาหลักของเหยื่อคือการสูญเสียการเข้าถึงไฟล์ หากคุณมีข้อมูลสำรองที่ดี คุณสามารถกู้คืนและเดินหน้าต่อได้

การกรรโชกทรัพย์สองชั้นเปลี่ยนสมการนั้น ผู้โจมตีคัดลอกข้อมูลก่อนหรือระหว่างการเข้ารหัสด้วย จากนั้นขู่ว่าจะเผยแพร่หรือรั่วไหลข้อมูลหากไม่จ่ายค่าไถ่ นั่นหมายความว่าการกู้คืนจากข้อมูลสำรองแก้ปัญหาได้เพียงครึ่งเดียว แม้ไฟล์ของคุณจะกลับมา ภัยคุกคามจากการเปิดเผยข้อมูลยังคงอยู่ สำหรับบุคคลทั่วไป นั่นอาจหมายถึงเอกสารส่วนตัว รูปถ่าย หรือบันทึกทางการเงิน สำหรับธุรกิจขนาดเล็ก อาจรวมถึงข้อมูลลูกค้าและไฟล์ภายใน

นี่คือเหตุผลที่การป้องกันและการเก็บข้อมูลให้น้อยที่สุดสำคัญกว่าแผนที่พึ่งพาการกู้คืนเพียงอย่างเดียว

สัญญาณเตือนของการติดเชื้อแรนซัมแวร์

แรนซัมแวร์มักประกาศตัวหลังความเสียหายเกิดขึ้นแล้ว แต่สัญญาณบางอย่างอาจปรากฏก่อนหน้านั้นหรือระหว่างการโจมตี:

  • ไฟล์ที่จู่ ๆ ก็เปิดไม่ได้ หรือมีนามสกุลที่ไม่คุ้นเคยหรือชื่อเปลี่ยนไป
  • ข้อความเรียกค่าไถ่ ที่ปรากฏเป็นไฟล์ข้อความ รูปภาพ หรือป๊อปอัปที่เรียกร้องการจ่ายเงิน
  • ความ慢了ผิดปกติ หรือกิจกรรมดิสก์และ CPU สูงขณะที่คุณไม่ได้ทำอะไรที่ต้องใช้ทรัพยากรหนัก
  • เครื่องมือความปลอดภัยถูกปิด โดยที่คุณไม่ได้สั่ง
  • กิจกรรมเครือข่ายที่ไม่คาดคิด ซึ่งอาจบ่งชี้ว่าข้อมูลกำลังถูกคัดลอกออกไป

หากคุณสังเกตเห็นสิ่งใดสิ่งหนึ่งเหล่านี้ ให้ตัดการเชื่อมต่ออุปกรณ์จากเครือข่ายทันทีเพื่อจำกัดการแพร่กระจายและการโจรกรรมข้อมูลที่อาจเกิดขึ้น จากนั้นติดต่อฝ่ายสนับสนุนไอทีหรือผู้ตอบสนองเหตุการณ์ที่มีคุณสมบัติ ระมัดระวังในการตัดสินใจจ่ายเงิน เนื่องจากการจ่ายเงินไม่รับประกันว่าไฟล์จะถูกกู้คืนหรือข้อมูลที่ถูกขโมยจะถูกลบ

การสำรองข้อมูล การแพตช์ และนิสัยด้านเครือข่ายที่ลดความเสี่ยง

ไม่มีเครื่องมือใดเพียงอย่างเดียวที่หยุดแรนซัมแวร์ได้ แต่มีนิสัยบางประการที่ลดความเสี่ยงของคุณได้อย่างมีความหมาย

เก็บข้อมูลสำรองแบบออฟไลน์และเข้ารหัส เก็บสำเนาไฟล์สำคัญไว้ในไดรฟ์หรือบริการที่ไม่ได้เชื่อมต่อกับคอมพิวเตอร์ของคุณอย่างถาวร เพื่อที่มัลแวร์จะไม่สามารถเข้ารหัสข้อมูลสำรองได้ด้วย การเข้ารหัสข้อมูลสำรองยังช่วยแก้ปัญหาการกรรโชกทรัพย์สองชั้นด้วย: หากสำเน�้อมูลสำรองถูกเปิดเผย เนื้อหาภายในจะยังคงอ่านไม่ได้ ทดสอบการกู้คืนเป็นครั้งคราวเพื่อยืนยันว่าใช้งานได้

แพตช์อย่างรวดเร็ว ติดตั้งการอัปเดตระบบปฏิบัติการ เบราว์เซอร์ และแอปพลิเคชันทันทีที่มีให้ใช้ ผู้ดำเนินการแรนซัมแวร์มักอาศัยช่องโหว่ที่รู้จักซึ่งการอัปเดตแก้ไขไปแล้ว

ระวังเครือข่ายที่ไม่น่าเชื่อถือ Wi-Fi สาธารณะและเครือข่ายที่ไม่รู้จักมีความเสี่ยงเพิ่มเติม ส่วนขยายเบราว์เซอร์ VPN สามารถเข้ารหัสทราฟฟิกเบราว์เซอร์ของคุณบนเครือข่ายดังกล่าวได้ แต่สิ่งสำคัญคือต้องชัดเจนเกี่ยวกับข้อจำกัด VPN ไม่ใช่การป้องกันแรนซัมแวร์ ไม่สแกนไฟล์ ไม่บล็อกไฟล์แนบที่เป็นอันตราย หรือหยุดมัลแวร์ที่อยู่บนอุปกรณ์ของคุณแล้ว และโดยทั่วไปเมื่อใช้เป็นส่วนขยายจะครอบคลุมเฉพาะทราฟฟิกเบราว์เซอร์ ไม่ใช่ส่วนที่เหลือของระบบ

สงสัยข้อความที่ไม่คาดคิด อย่าเปิดไฟล์แนบที่ไม่คาดคิดหรือคลิกลิงก์ที่คุณไม่ได้คาดหวัง แม้จะดูคุ้นเคยก็ตาม

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

รายงาน FLOCKER เป็นเครื่องเตือนที่มีประโยชน์มากกว่าเป็นเหตุให้ตื่นตระหนก การกรรโชกทรัพย์สองชั้นหมายความว่าการสูญเสียการเข้าถึงไฟล์ไม่ใช่ความเสี่ยงเดียวอีกต่อไป ข้อมูลที่รั่วไหลเป็นส่วนหนึ่งของภัยคุกคาม นั่นทำให้การเตรียมการก่อนเกิดเหตุมีค่ามากกว่าการตอบสนองหลังเกิดเหตุ ขั้นตอนที่มีประสิทธิผลที่สุดนั้นดูเรียบง่าย: ข้อมูลสำรองที่เชื่อถือได้เก็บไว้ออฟไลน์ การอัปเดตตรงเวลา และความระมัดระวังกับสิ่งที่คุณเปิดและสถานที่ที่คุณเชื่อมต่อ

สิ่งที่นำไปปฏิบัติได้

  1. ตั้งค่าข้อมูลสำรองแบบออฟไลน์และเข้ารหัสสำหรับไฟล์สำคัญของคุณในสัปดาห์นี้ และทดสอบการกู้คืน
  2. เปิดการอัปเดตอัตโนมัติสำหรับระบบปฏิบัติการ เบราว์เซอร์ และแอปหลักของคุณ
  3. เรียนรู้สัญญาณเตือนข้างต้น และตัดการเชื่อมต่อจากเครือข่ายทันทีหากพบเห็น
  4. จำกัดข้อมูลละเอียดอ่อนที่คุณเก็บไว้บนอุปกรณ์ประจำวัน เนื่องจากข้อมูลที่เก็บน้อยลงหมายถึงมีให้รั่วไหลน้อยลง
  5. หากคุณใช้เครือข่ายสาธารณะหรือที่ไม่น่าเชื่อถือ ให้เข้าใจว่าการป้องกันระดับเบราว์เซอร์ครอบคลุมและไม่ครอบคลุมอะไร บันทึกอภิธานศัพท์เกี่ยวกับ ส่วนขยายเบราว์เซอร์ VPN เป็นแหล่งข้อมูลที่ดีสำหรับบริบทนั้น แต่ให้ถือเป็นชั้นความเป็นส่วนตัว ไม่ใช่โล่มัลแวร์

ดังที่กลยุทธ์การกรรโชกทรัพย์สองชั้นของแรนซัมแวร์ FLOCKER แสดงให้เห็น การป้องกันที่ดีที่สุดคือรากฐานที่คุณวางไว้ก่อนการโจมตี: ข้อมูลสำรองออฟไลน์ที่เข้ารหัสและการแพตช์อย่างรวดเร็วต้องมาก่อน