Gunra คืออะไร และโมเดลพันธมิตรของมันทำงานอย่างไร
ปฏิบัติการแรนซัมแวร์ที่ค่อนข้างใหม่ในชื่อ Gunra กำลังดึงดูดความสนใจจากนักวิจัยด้านความปลอดภัยมากขึ้น ในขณะที่การโจมตีของมันแพร่กระจายไปทั่วหลายภูมิภาคและอุตสาหกรรม สิ่งที่ทำให้ Gunra โดดเด่นไม่ใช่เพียงแค่การเติบโตของมัน แต่อยู่ที่วิธีการดำเนินงาน Gunra ทำหน้าที่เป็นแพลตฟอร์มแรนซัมแวร์-as-a-service (RaaS) หมายความว่ากลุ่มหลักที่อยู่เบื้องหลังนั้นไม่จำเป็นต้องลงมือโจมตีทุกครั้งด้วยตนเอง พวกเขามอบชุดเครื่องมือสำเร็จรูปให้แก่พันธมิตรแทน: ตัวสร้างแรนซัมแวร์, เพย์โหลดล็อกเกอร์ข้ามแพลตฟอร์มที่สามารถโจมตีระบบปฏิบัติการที่แตกต่างกันได้ และเอกสารที่มีโครงสร้างซึ่งแนะนำอาชญากรที่มีทักษะน้อยกว่าให้ดำเนินการโจมตีจนสำเร็จ
โมเดลพันธมิตรนี้มีความสำคัญเพราะมันลดอุปสรรคในการเข้าสู่อาชญากรรมไซเบอร์ บุคคลไม่จำเป็นต้องมีความเชี่ยวชาญทางเทคนิคเชิงลึกเพื่อเปิดฉากการโจมตีด้วย Gunra พวกเขาแค่ต้องการการเข้าถึงแพลตฟอร์มและเป้าหมาย โครงสร้างนั้นช่วยอธิบายว่าทำไมการโจมตีที่เชื่อมโยงกับ Gunra จึงทวีความรุนแรงขึ้นทั่วโลก แทนที่จะจำกัดอยู่แค่ในภูมิภาคหรือภาคส่วนเดียว
การขู่กรรโชกสองชั้นเปลี่ยนข้อมูลที่ถูกขโมยให้กลายเป็นเครื่องมือต่อรองได้อย่างไร
Gunra พึ่งพากลยุทธ์ที่กลายเป็นคู่มือเริ่มต้นสำหรับแก๊งแรนซัมแวร์ยุคใหม่: การขู่กรรโชกสองชั้น ในการโจมตีด้วยแรนซัมแวร์แบบดั้งเดิม อาชญากรเพียงแค่เข้ารหัสไฟล์ของเหยื่อและเรียกค่าไถ่เพื่อแลกกับกุญแจถอดรหัส การขู่กรรโชกสองชั้นเพิ่มแรงกดดันชั้นที่สองเข้ามา ก่อนที่จะเข้ารหัสข้อมูล พันธมิตรของ Gunra จะคัดลอกข้อมูลนั้นออกไป หากเหยื่อปฏิเสธที่จะจ่าย หรือแม้กระทั่งหลังจากที่พวกเขาจ่ายไปแล้ว ผู้โจมตีจะข่มขู่ว่าจะเผยแพร่หรือขายข้อมูลที่ถูกขโมยนั้นบนเว็บไซต์รั่วไหลเฉพาะ
การเปลี่ยนแปลงนี้มีความสำคัญเพราะมันเปลี่ยนการคำนวณของเหยื่อ แม้แต่องค์กรที่มีการสำรองข้อมูลที่แข็งแกร่ง ซึ่งสามารถกู้คืนระบบที่ถูกเข้ารหัสได้โดยไม่ต้องจ่าย ก็ยังต้องเผชิญกับภัยคุกคามที่ข้อมูลละเอียดอ่อน บันทึกของลูกค้า รายละเอียดทางการเงิน การสื่อสารภายใน จะถูกเปิดเผยต่อสาธารณะหรือขายให้กับอาชญากรคนอื่น ๆ นั่นเป็นเหตุผลที่แน่ชัดว่าทำไมแรนซัมแวร์จึงพัฒนาจากการถูกมองว่าเป็นปัญหาด้านความปลอดภัยไอทีเพียงอย่างเดียว ไปสู่สิ่งที่สัมผัสกับความเป็นส่วนตัวของข้อมูลโดยตรง มันไม่ใช่แค่ว่าระบบสามารถกู้คืนได้หรือไม่อีกต่อไป แต่มันอยู่ที่ว่าใครอีกบ้างที่อาจลงเอยด้วยการครอบครองข้อมูลของคุณ
ใครบ้างที่ตกอยู่ในความเสี่ยง: ธุรกิจ พนักงาน และลูกค้าของพวกเขา
เนื่องจาก Gunra ดำเนินการผ่านพันธมิตรมากกว่าทีมศูนย์รวมทีมเดียว การกำหนดเป้าหมายของมันจึงกว้างและค่อนข้างฉวยโอกาส องค์กรในภาคส่วนต่าง ๆ ได้รับผลกระทบแล้วในขณะที่ขอบเขตการเข้าถึงของกลุ่มขยายตัวออกไป แต่ผู้คนที่รู้สึกถึงผลกระทบในโลกแห่งความเป็นจริงจากการโจมตีของ Gunra นั้นขยายออกไปไกลเกินกว่าแผนกไอทีของบริษัทที่ถูกเจาะระบบ
พนักงานที่ข้อมูลส่วนบุคคล ข้อมูลเงินเดือน หรือข้อความภายใน ถูกเก็บอยู่บนเซิร์ฟเวอร์ที่ถูกบุกรุก สามารถพบว่าตัวเองตกเป็นเหยื่อการเปิดเผยข้อมูลโดยไม่ใช่ความผิดของพวกเขาเลย ลูกค้าที่บันทึกข้อมูล ประวัติการซื้อ หรือรายละเอียดบัญชี ถูกจัดเก็บโดยธุรกิจที่ได้รับผลกระทบก็เผชิญกับความเสี่ยงเดียวกัน ในสถานการณ์การขู่กรรโชกสองชั้น ทุกคนที่ข้อมูลได้ผ่านระบบขององค์กรเหยื่อจะกลายเป็นผู้รับเคราะห์ที่อาจเกิดขึ้นจากการรั่วไหล โดยไม่คำนึงว่าแนวทางปฏิบัติด้านความปลอดภัยส่วนบุคคลของพวกเขาจะแข็งแกร่งเพียงใด
นี่คือเหตุผลหลักว่าเหตุใดการขู่กรรโชกสองชั้นด้วยแรนซัมแวร์จึงสมควรได้รับความสนใจจากผู้อ่านทั่วไป ไม่ใช่เพียงแค่ทีมความปลอดภัย การรั่วไหลของข้อมูลที่บริษัทซึ่งคุณไม่เคยมีปฏิสัมพันธ์ด้วยโดยตรง แต่บังเอิญครอบครองข้อมูลของคุณผ่านผู้ขาย นายจ้าง หรือผู้ให้บริการ ก็ยังสามารถทำให้ข้อมูลส่วนบุคคลของคุณตกอยู่ในความเสี่ยงได้
สำหรับการแจกแจงรายละเอียดทางเทคนิคอย่างเป็นทางการ รวมถึงตัวบ่งชี้การบุกรุกและคำแนะนำโดยละเอียดสำหรับผู้ปกป้องเครือข่าย คำแนะนำร่วมที่กล่าวถึงใน คำเตือนของ CISA และ FBI เกี่ยวกับการขู่กรรโชกสองชั้นของแรนซัมแวร์ Gunra คือแหล่งข้อมูลที่เชื่อถือได้ บทความนี้มุ่งเน้นไปที่ความหมายของคำเตือนนั้นในภาษาที่เข้าใจง่าย
สิ่งนี้มีความหมายต่อคุณอย่างไร
หากคุณดำเนินธุรกิจ การเติบโตของ Gunra เป็นเครื่องเตือนใจว่าการป้องกันแรนซัมแวร์ไม่สามารถหยุดอยู่แค่การสำรองข้อมูลได้ เนื่องจากการขู่กรรโชกสองชั้นคุกคามด้วยการเปิดเผยข้อมูลไม่ว่าคุณจะจ่ายค่าไถ่หรือกู้คืนจากการสำรองข้อมูล ลำดับความสำคัญจึงต้องเปลี่ยนไปสู่การป้องกันการบุกรุกเริ่มต้น และการจำกัดสิ่งที่ผู้โจมตีสามารถเข้าถึงได้หากพวกเขาเจาะเข้ามาได้ นั่นหมายถึงการทำให้การแบ่งส่วนเครือข่ายรัดกุมขึ้น การเฝ้าติดตามการถ่ายโอนข้อมูลที่ผิดปกติ และการตรวจสอบว่าใครมีสิทธิ์เข้าถึงบันทึกข้อมูลที่ละเอียดอ่อน
หากคุณเป็นปัจเจกบุคคล ความเสี่ยงนั้นเกี่ยวกับการลงมือโดยตรงที่คุณทำได้น้อยกว่า และเกี่ยวกับความตระหนักรู้มากกว่า คุณอาจไม่สามารถควบคุมได้ว่าบริษัทที่ครอบครองข้อมูลของคุณจะถูกเจาะระบบหรือไม่ แต่คุณสามารถลดความเสียหายได้หากมันเกิดขึ้น นั่นรวมถึงการใช้รหัสผ่านที่ไม่ซ้ำกันสำหรับบัญชีที่แตกต่างกัน การเปิดใช้การยืนยันตัวตนหลายปัจจัยทุกที่ที่มีให้บริการ และการใส่ใจต่อการแจ้งเตือนการรั่วไหลแทนที่จะเพิกเฉย
ขั้นตอนปฏิบัติเพื่อจำกัดการเปิดเผยทั้งก่อนและหลังการรั่วไหล
ก่อนการโจมตี องค์กรควรคงการสำรองข้อมูลแบบออฟไลน์ที่ผ่านการทดสอบแล้ว ติดตั้งแพตช์ความปลอดภัยโดยทันที และจำกัดสิทธิ์ของผู้ดูแลระบบ เพื่อไม่ให้บัญชีที่ถูกบุกรุกเพียงบัญชีเดียวสามารถเคลื่อนที่ได้อย่างอิสระทั่วทั้งเครือข่าย การฝึกอบรมพนักงานเกี่ยวกับการรู้เท่าทันฟิชชิ่งยังคงเป็นหนึ่งในการป้องกันที่คุ้มค่าที่สุด เนื่องจากการติดแรนซัมแวร์จำนวนมากยังคงเริ่มต้นด้วยอีเมลหลอกลวงหรือลิงก์ที่เป็นอันตราย
หลังจากค้นพบการรั่วไหล ความรวดเร็วเป็นสิ่งสำคัญ การแยกระบบที่ได้รับผลกระทบ การเก็บรักษาบันทึกสำหรับผู้ตรวจสอบ และการแจ้งเตือนบุคคลที่ได้รับผลกระทบโดยทันที สามารถจำกัดทั้งความเสียหายทางเทคนิคและชื่อเสียงได้ สำหรับบุคคลที่ทราบว่าข้อมูลของพวกเขาอาจถูกพัวพันในการรั่วไหล การเฝ้าติดตามบัญชีการเงิน การอายัดเครดิตหากมีเหตุผลอันควร และการเปลี่ยนรหัสผ่านที่ใช้ซ้ำ เป็นขั้นตอนที่ใช้ได้จริงและเร่งด่วน
การขยายตัวของ Gunra เป็นสัญญาณที่ชัดเจนว่ากลุ่มแรนซัมแวร์-as-a-service กำลังทำให้การโจมตีเปิดฉากได้ง่ายขึ้น และยากยิ่งขึ้นที่จะควบคุมได้อย่างสมบูรณ์เมื่อข้อมูลถูกขโมยไปแล้ว การทำความเข้าใจว่าการขู่กรรโชกสองชั้นของแรนซัมแวร์ Gunra ทำงานอย่างไร เป็นก้าวแรกสู่การให้ความสำคัญกับมันอย่างจริงจัง ทั้งในฐานะความเสี่ยงทางธุรกิจและข้อกังวลด้านความเป็นส่วนตัวส่วนบุคคล สำหรับข้อมูลเฉพาะทางเทคนิคและคำแนะนำการบรรเทาผลกระทบอย่างเป็นทางการ ผู้อ่านควรปรึกษาคำแนะนำของ CISA และ FBI โดยตรง แต่ข้อคิดสำคัญสำหรับทุกคนนั้นตรงไปตรงมา: จงสันนิษฐานว่าข้อมูลของคุณอาจถูกเปิดเผยผ่านช่องทางที่คุณควบคุมไม่ได้ และใช้มาตรการป้องกันพื้นฐานที่จะจำกัดผลกระทบที่ตามมาเมื่อมันเกิดขึ้น




สรุปข่าวสั้นทิ้งรายละเอียดบางอย่างไว้ ดังนั้นจึงควรชัดเจนเกี่ยวกับสิ่งที่ทราบ: โทษจำคุก ประเภทของการกระทำที่เกิดขึ้น การเรียกค่าไถ่เป็นบิตคอยน์ และการติดตามผ่านแล็ปท็อป สิ่งใดที่เกินกว่านี้ควรถือว่ายังไม่ได้รับการยืนยันในที่นี้
## FBI ติดตามการโจมตีไปยังแล็ปท็อปของบริษัทได้อย่างไร
ส่วนที่ให้บทเรียนมากที่สุดของเรื่องนี้อาจเป็นวิธีการระบุตัวผู้ต้องสงสัย FBI เชื่อมโยงการโจมตีกับแล็ปท็อปที่บริษัทมอบให้เขา บิตคอยน์มักถูกสันนิษฐานว่าไม่เปิดเผยตัวตน และผู้โจมตีบางครั้งเชื่อว่าการเรียกค่าไถ่ด้วยสกุลเงินดิจิทัลจะปกป้องพวกเขาได้ แต่วิธีการชำระเงินเป็นเพียงส่วนหนึ่งของภาพเท่านั้น อุปกรณ์ที่ใช้ บัญชีที่ถูกแตะต้อง และกิจกรรมที่ทิ้งร่องรอยไว้บนเครื่องทำงานสามารถชี้กลับไปยังบุคคลใดบุคคลหนึ่งได้
สำหรับคนในองค์กร ปัญหาจะคมชัดกว่า แล็ปท็อปของบริษัทเป็นทรัพย์สินที่นายจ้างเป็นเจ้าของ กำหนดค่า และมักถูกตรวจสอบ มันผูกกับพนักงานที่มีชื่อ มีการเข้าสู่ระบบ และมีชุดสิทธิ์การเข้าถึง การใช้อุปกรณ์นั้นเพื่อกระทำการที่ destructive ทิ้งร่องรอยที่นักสืบสามารถเชื่อมโยงไปยังบุคคลที่ได้รับมอบหมายให้ใช้ได้
แหล่งข่าวไม่ได้อธิบายขั้นตอนทางนิติวิทยาศาสตร์ที่เฉพาะเจาะจง ดังนั้นเราจะไม่คาดเดาเกี่ยวกับเรื่องนั้น ข้อสรุปนั้นง่ายกว่า: เมื่อผู้โจมตีอยู่ภายในองค์กรแล้ว การระบุตัวตนอาจตรงไปตรงมามากกว่าการโจมตีจากภายนอกแบบไม่เปิดเผยตัวตน
## จุดที่การควบคุมการเข้าถึงและการจัดการข้อมูลรับรองล้มเหลว
คดีนี้ตั้งคำถามที่ชัดเจน: วิศวกรคนเดียวปิดเซิร์ฟเวอร์ที่สำคัญและลบบัญชีผู้ดูแลระบบได้อย่างไร? รายงานไม่ได้เปิดเผยโครงสร้างภายในของบริษัท ดังนั้นเราจึงไม่สามารถบอกได้แน่ชัดว่าการควบคุมใดขาดหายไป แต่การกระทำที่อธิบายไว้ชี้ไปยังจุดอ่อนประเภทที่คุ้นเคย: อำนาจมากเกินไปรวมอยู่ในมือของคนน้อยเกินไป
ทีมความปลอดภัยมักหารือเกี่ยวกับหลักการบางประการที่ใช้ได้ในกรณีนี้:
- **สิทธิ์น้อยสุด (Least privilege):** ผู้คนควรมีเฉพาะสิทธิ์การเข้าถึงที่บทบาทปัจจุบันของตนต้องการ และไม่มากไปกว่านั้น
- **การแยกหน้าที่ (Separation of duties):** ไม่ควรมีบุคคลใดบุคคลหนึ่งที่สามารถทั้งสร้างและลบบัญชีผู้ดูแลระบบได้โดยไม่มีการตรวจสอบใด ๆ
- **การออกจากงานและการทบทวน:** ควรทบทวนสิทธิ์การเข้าถึงระดับสูงเป็นประจำและถอนออกอย่างรวดเร็วเมื่อบทบาทเปลี่ยน
- **การบันทึกและการแจ้งเตือน:** การกระทำด้านการดูแลระบบที่ผิดปกติ เช่น การลบบัญชีจำนวนมากหรือการปิดเซิร์ฟเวอร์ ควรกระตุ้นการแจ้งเตือนแทนที่จะถูกค้นพบในภายหลัง
- **ความสามารถในการกู้คืน:** การสำรองข้อมูลและบัญชีฉุกเฉินที่อยู่ภายใต้การควบคุมแยกต่างหากช่วยให้บริษัทกู้คืนได้หากบัญชีที่มีสิทธิ์สูงถูกนำไปใช้ในทางที่ผิด
สิ่งเหล่านี้เป็นแนวปฏิบัติทั่วไป ไม่ใช่ข้อค้นพบเกี่ยวกับนายจ้างรายนี้โดยเฉพาะ อย่างไรก็ตาม ผลลัพธ์ที่อธิบายไว้ (บัญชีผู้ดูแลระบบสูญหาย เซิร์ฟเวอร์ล่ม การเรียกค่าไถ่) เป็นสิ่งที่มาตรการเหล่านี้มีจุดประสงค์เพื่อจำกัด
## สิ่งนี้หมายความต่อความเป็นส่วนตัวในที่ทำงานและการเปิดเผยของพนักงาน
ส่วนนี้สำคัญสำหรับพนักงานทั่วไปพอ ๆ กับทีมไอที คดีนี้แสดงให้เห็นว่าแล็ปท็อปของบริษัทไม่ใช่พื้นที่ส่วนตัว กิจกรรมบนเครื่องนั้นสามารถเชื่อมโยงถึงคุณได้ และในการสอบสวนทางอาญา มันสามารถถูกตรวจสอบโดยนายจ้างและเจ้าหน้าที่บังคับใช้กฎหมาย
สำหรับพนักงานส่วนใหญ่ นั่นเป็นเหตุผลที่จะเก็บกิจกรรมส่วนตัวออกจากอุปกรณ์ทำงาน ไม่ใช่เหตุผลให้ตื่นตระหนก อีเมลส่วนตัว การท่องเว็บส่วนตัว และข้อความส่วนตัวควรเก็บไว้บนฮาร์ดแวร์ของคุณเอง VPN ไม่ได้เปลี่ยนว่าใครเป็นเจ้าของแล็ปท็อปทำงานหรือสิ่งที่เครื่องมือของนายจ้างเองสามารถมองเห็นบนนั้น ดังนั้นจึงไม่ควรถือเป็นวิธีซ่อนกิจกรรมจากบริษัท
การเปิดเผยนั้นก็ทำงานในทางกลับกันเช่นกัน พนักงานที่มีสิทธิ์ผู้ดูแลระบบแบกความเสี่ยงไว้แม้当他们ไม่มีเจตนาร้าย หากข้อมูลรับรองของพวกเขาถูกขโมย หรือหากพวกเขาถูกกล่าวโทษสำหรับเหตุการณ์ใดเหตุการณ์หนึ่ง สิทธิ์การเข้าถึงที่กว้างขวางทำให้พวกเขาเป็นเป้าหมายที่ใหญ่ขึ้นและเป็นภาระความรับผิดที่ใหญ่ขึ้น สิทธิ์ที่แคบลงปกป้องทั้งบริษัทและตัวบุคคลที่ถือสิทธิ์นั้น
## สิ่งนี้หมายความสำหรับคุณ
หากคุณดำเนินธุรกิจหรือช่วยจัดการธุรกิจ ให้ถือว่ากรณีภัยคุกคามจากคนในองค์กรและการเรียกค่าไถ่นี้เป็นแรงกระตุ้นให้มอง inward การวางแผนรับมือแรนซัมแวร์มักเน้นที่ฟิชชิงและผู้โจมตีภายนอก แต่บัญชีที่เชื่อถือได้เพียงบัญชีเดียวที่มีสิทธิ์กว้างขวางสามารถก่อความวุ่นวายแบบเดียวกันได้
หากคุณเป็นพนักงาน บทเรียนนั้นปฏิบัติได้จริงกว่า: สันนิษฐานว่าอุปกรณ์ทำงานถูกตรวจสอบและติดตามได้ และเก็บชีวิตส่วนตัวไว้บนอุปกรณ์ส่วนตัว
## ข้อปฏิบัติที่นำไปใช้ได้
1. **ระบุว่าใครถือสิทธิ์ผู้ดูแลระบบ** รู้ให้แน่ชัดว่าบัญชีใดสามารถลบบัญชีอื่นหรือปิดระบบที่สำคัญได้
2. **ลดและแยกสิทธิ์** กำหนดให้มีการอนุมัติครั้งที่สองสำหรับการกระทำที่ destructive ที่สุดเมื่อเป็นไปได้
3. **ทบทวนสิ่งที่ถูกบันทึก** ตรวจสอบให้แน่ใจว่าการเปลี่ยนแปลงด้านการดูแลระบบบนเซิร์ฟเวอร์และอุปกรณ์ทำงานถูกบันทึกไว้ และมีคนได้รับแจ้งเตือนเมื่อพบสิ่งที่ผิดปกติ
4. **ทดสอบการกู้คืน** ยืนยันว่าการสำรองข้อมูลและการเข้าถึงฉุกเฉินมีอยู่ภายนอกการควบคุมของบุคคลใดบุคคลหนึ่ง
5. **แยกการใช้งานระหว่างงานและส่วนตัว** เก็บกิจกรรมส่วนตัวออกจากแล็ปท็อปของบริษัท
สำหรับความเป็นมาเต็มรูปแบบของการดำเนินคดี ดูบทความโดยละเอียดของเราเกี่ยวกับ[การตัดสินโทษ Daniel Rhyne](/en/daniel-rhyne-gets-32-months-for-network-sabotage-and-bitcoin-demand) จากนั้นใช้กรณีนี้เป็นเหตุผลในการตรวจสอบสิทธิ์ผู้ดูแลระบบและการบันทึกข้อมูลบนอุปกรณ์ของคุณเอง](/api/img?p=articles%2F7902%2Fimage-0.jpg&w=640)
