แก๊งแรนซัมแวร์หน้าใหม่มุ่งเป้าช่องโหว่เก่า
หน่วยงานรัฐบาลกลางสหรัฐฯ กำลังเตือนว่า ปฏิบัติการ ransomware-as-a-service (RaaS) ที่เพิ่งถูกระบุชื่อว่า Gunra กำลังอาศัยช่องโหว่ Fortinet ที่ทราบอยู่แล้วอย่างแข็งขันเพื่อเจาะเข้าสู่เครือข่ายโครงสร้างพื้นฐานสำคัญ แทนที่จะพัฒนาช่องโหว่ใหม่ ผู้ปฏิบัติการของ Gunra กลับพึ่งพาอุปกรณ์ที่เชื่อมต่ออินเทอร์เน็ตซึ่งองค์กรไม่ได้อัปเดตแพตช์ ซึ่งเป็นเครื่องเตือนใจว่า การโจมตีที่สร้างความเสียหายรุนแรงที่สุดจำนวนมากยังคงเริ่มต้นจากช่องโหว่ที่ทราบอยู่แล้วและแก้ไขได้
ตามคำเตือนดังกล่าว Gunra เข้าถึงระบบในขั้นแรกผ่านอุปกรณ์ Fortinet ที่ไม่ได้แพตช์และเปิดเผยอยู่บนอินเทอร์เน็ต เมื่อเข้าไปในเครือข่ายแล้ว กลุ่มนี้จะดำเนินการตามกระบวนการรีดไถสองทางที่คุ้นเคยกันดี นั่นคือ ขโมยข้อมูลละเอียดอ่อนก่อน แล้วจึงเข้ารหัสระบบเพื่อล็อกไม่ให้เหยื่อเข้าถึงไฟล์ของตัวเอง องค์กรต่างๆ มักถูกเรียกค่าไถ่ที่ผูกกับทั้งการกู้คืนการเข้าถึงและการป้องกันไม่ให้ข้อมูลที่ถูกขโมยถูกเผยแพร่หรือขาย
Gunra ทำงานอย่างไร และเหตุใดโครงสร้างพื้นฐานสำคัญจึงเป็นเป้าหมาย
สิ่งที่ทำให้ Gunra โดดเด่นไม่ใช่ความซับซ้อนทางเทคนิค แต่เป็นจังหวะเวลาและการเลือกเป้าหมายมากกว่า ผู้ให้บริการโครงสร้างพื้นฐานสำคัญ เช่น ระบบสาธารณูปโภค ระบบสาธารณสุข และเครือข่ายอุตสาหกรรม มักใช้อุปกรณ์รักษาความปลอดภัยที่เชื่อมต่ออินเทอร์เน็ตซึ่งยากจะนำออกจากระบบเพื่อแพตช์โดยไม่รบกวนการปฏิบัติงาน ความเป็นจริงในการดำเนินงานเช่นนี้ทำให้เกิดช่วงเวลาที่ระบบเปิดช่องโหว่อย่างต่อเนื่อง ซึ่งแก๊งแรนซัมแวร์ถูกออกแบบมาเพื่อใช้ประโยชน์มากขึ้นเรื่อยๆ
แนวทางของ Gunra สะท้อนแนวโน้มที่กว้างขึ้นในระบบนิเวศแรนซัมแวร์: ผู้โจมตีกำลังมีความเป็นมืออาชีพมากขึ้น โดยจัดตั้งปฏิบัติการ RaaS ที่ลดอุปสรรคทางเทคนิคในการเปิดการโจมตี พันธมิตรที่ร่วมโจมตีไม่จำเป็นต้องเขียนมัลแวร์เอง แต่สามารถเช่าใช้ชุดเครื่องมือสำเร็จรูปและแบ่งผลกำไรกัน โมเดลนี้กระตุ้นให้เหตุการณ์แรนซัมแวร์เพิ่มสูงขึ้นอย่างต่อเนื่อง และตามที่เราเคยกล่าวถึงในบทความ JadePuffer การโจมตีแรนซัมแวร์ครั้งแรกที่ยืนยันว่าใช้ AI ควบคุม เครื่องมือที่ผู้โจมตีเข้าถึงได้ยิ่งเป็นอัตโนมัติและเข้าถึงง่ายขึ้นเท่านั้น
องค์ประกอบการขโมยข้อมูลในการโจมตีของ Gunra ยังส่งผลต่อความเป็นส่วนตัว ไม่ใช่แค่การรบกวนการปฏิบัติงานเท่านั้น เมื่อกลุ่มแรนซัมแวร์ขโมยข้อมูลออกไปก่อนเข้ารหัส ข้อมูลที่ถูกขโมย เช่น บันทึกพนักงาน ข้อมูลลูกค้า การสื่อสารภายใน มักถูกเผยแพร่หรือขายหากไม่มีการจ่ายค่าไถ่ นี่คือกลไกพื้นฐานแบบเดียวกับที่ทำให้เกิดการรั่วไหลของข้อมูลรับรองจำนวนมหาศาล เช่นเดียวกับที่เราให้รายละเอียดในบทความ รหัสผ่าน 19,000 ล้านรายการรั่วไหลในคอลเลกชัน RockYou2024 ข้อมูลประจำตัวที่ถูกขโมยจากเหตุละเมิดหนึ่งมักกลับมาปรากฏในการโจมตีครั้งหลังๆ สร้างความเสี่ยงด้านความเป็นส่วนตัวแบบทบต้นที่ยาวนานกว่าเหตุการณ์เดิม
ความเสี่ยงด้านความเป็นส่วนตัวจากการละเมิดโครงสร้างพื้นฐาน
เมื่อแรนซัมแวร์โจมตีโครงสร้างพื้นฐานสำคัญโดยเฉพาะ ผลกระทบด้านความเป็นส่วนตัวจะขยายออกไปไกลกว่าองค์กรที่ถูกละเมิดโดยตรง ระบบสาธารณูปโภค โรงพยาบาล และระบบเทศบาลเก็บข้อมูลส่วนบุคคลของผู้คนที่พวกเขาให้บริการ และการโจมตีที่สำเร็จสามารถเปิดเผยข้อมูลนั้นสู่ตลาดอาชญากรรมได้ ไม่ว่าจะมีการจ่ายค่าไถ่หรือไม่ก็ตาม แม้องค์กรที่กู้คืนระบบได้เร็วก็ยังอาจเผชิญวิกฤติรอบสอง หากข้อมูลที่ถูกขโมยปรากฏสู่สาธารณะในอีกหลายสัปดาห์หรือหลายเดือนต่อมา
ยังมีมุมมองเชิงระบบด้วย การโจมตีผู้ให้บริการโครงสร้างพื้นฐานสามารถลุกลามกลายเป็นบริการล่มที่กระทบชุมชนทั้งหมด ไม่ใช่แค่เหยื่อโดยตรง นี่เป็นส่วนหนึ่งของเหตุผลที่หน่วยงานรัฐบาลกลางสหรัฐฯ มองว่าคำเตือนเรื่อง Gunra เป็นเรื่องสำคัญเร่งด่วน ไม่ใช่คำแนะนำตามปกติ เพราะช่องโหว่ที่ทราบอยู่แล้วและแก้ไขได้ยังคงสร้างความเสียหายเกินสัดส่วน เพราะการแพตช์ในวงกว้าง โดยเฉพาะกับอุปกรณ์ที่ต้องเปิดใช้งานตลอดเวลาเป็นเรื่องยากจริงๆ สำหรับหลายองค์กรที่จะทำได้อย่างรวดเร็ว
สิ่งนี้หมายความอย่างไรสำหรับคุณ
ผู้อ่านส่วนใหญ่ไม่ได้ใช้งานอุปกรณ์ Fortinet ที่บ้าน แต่คำเตือนเรื่อง Gunra เป็นสัญญาณที่มีประโยชน์เกี่ยวกับวิธีที่แรนซัมแวร์แพร่กระจายจริงในปี 2026 มันแทบจะไม่ใช่ช่องโหว่ซีโรเดย์ลึกลับ แต่มักเป็นช่องโหว่ที่ทราบกันอยู่แล้วแต่ไม่ถูกแพตช์นานเกินไป หากคุณทำงานให้ พึ่งพา หรือรับบริการจากองค์กรที่ใช้โครงสร้างพื้นฐานซึ่งเชื่อมต่ออินเทอร์เน็ต เช่น โรงพยาบาล ระบบสาธารณูปโภค หรือหน่วยงานท้องถิ่น การโจมตีแบบนี้อาจกระทบข้อมูลส่วนบุคคลของคุณในที่สุด แม้ว่าคุณจะไม่เคยโต้ตอบกับระบบที่มีช่องโหว่นั้นโดยตรงก็ตาม
ข้อสรุปเชิงปฏิบัติเหมือนกับที่ใช้ได้กับการละเมิดครั้งใหญ่เกือบทุกครั้ง: จงสันนิษฐานว่าข้อมูลของคุณอาจถูกส่งต่ออยู่ในรูปแบบใดรูปแบบหนึ่งแล้ว และลงมือทำเพื่อจำกัดความเสียหายหากเป็นเช่นนั้น รหัสผ่านที่แข็งแรงและไม่ซ้ำกัน รวมถึงการยืนยันตัวตนหลายปัจจัย ไม่ได้หยุดแก๊งแรนซัมแวร์ไม่ให้เจาะเครือข่ายโรงพยาบาล แต่จะหยุดไม่ให้ข้อมูลประจำตัวที่ถูกขโมยถูกนำกลับไปใช้กับบัญชีอื่นของคุณ
ข้อปฏิบัติที่นำไปใช้ได้
หากคุณต้องการลดความเสี่ยงจากเหตุการณ์แบบนี้ มีไม่กี่ขั้นตอนที่ช่วยได้มาก ใช้ตัวจัดการรหัสผ่านเพื่อให้แน่ใจว่าคุณไม่ได้ใช้ข้อมูลประจำตัวซ้ำกันในหลายบริการ เนื่องจากข้อมูลโครงสร้างพื้นฐานที่ถูกขโมยมักมีรายละเอียดการเข้าสู่ระบบที่อาชญากรนำไปทดสอบกับบัญชีอื่นที่ไม่เกี่ยวข้องกัน เปิดใช้การยืนยันตัวตนหลายปัจจัยทุกที่ที่มีให้ โดยเฉพาะพอร์ทัลด้านสุขภาพ บัญชีสาธารณูปโภค และบริการภาครัฐ ติดตามการแจ้งเตือนการละเมิดข้อมูลจากองค์กรที่คุณโต้ตอบด้วย และรีบดำเนินการหากได้รับแจ้งว่าข้อมูลของคุณอาจถูกเปิดเผย สุดท้าย หากคุณดูแลระบบที่เชื่อมต่ออินเทอร์เน็ตด้วยตัวเอง จงให้ความสำคัญกับการแพตช์ช่องโหว่ที่ทราบอยู่แล้วอย่างทันท่วงที กลยุทธ์ทั้งหมดของ Gunra ขึ้นอยู่กับการที่องค์กรเลื่อนการอัปเดต และการปิดช่องโหว่นั้นยังคงเป็นหนึ่งในการป้องกันแรนซัมแวร์ที่มีประสิทธิภาพที่สุด




