ลวดลายที่ปรากฏขึ้นในอุรุกวัย

สามบริษัทในสามเดือน นั่นคือจำนวนที่ถูกนับว่าเป็นฝีมือของแก๊งแรนซัมแวร์ Gunra ในอุรุกวัย ตามรายงานกิจกรรมบนเว็บไซต์เผยแพร่ข้อมูลรั่วไหลของแก๊ง เหยื่อรายล่าสุดคือสำนักงานกฎหมายแห่งหนึ่งในมอนเตวิเดโอ ตามมาด้วยบริษัทอุรุกวัยอีกสองแห่งที่ Gunra ขึ้นบัญชีไว้ตั้งแต่เดือนมิถุนายน แม้แก๊งแรนซัมแวร์มักจะโจมตีธุรกิจทั่วละตินอเมริกาเป็นประจำ แต่ความหนาแน่นของเหยื่อชาวอุรุกวัยบนเว็บไซต์เผยแพร่ข้อมูลรั่วไหลแห่งเดียวภายในช่วงเวลาอันสั้นเช่นนี้นับเป็นเรื่องที่น่าสังเกต และทำให้สปอตไลต์ส่องไปที่ผู้คุกคามรายนี้ซึ่งดึงดูดความสนใจจากหน่วยงานบังคับใช้กฎหมายในที่อื่น ๆ อยู่แล้ว

Gunra ดำเนินงานในรูปแบบกลุ่มแรนซัมแวร์แบบบริการ (ransomware-as-a-service) หมายความว่าเครื่องมือและโครงสร้างพื้นฐานของกลุ่มถูกนำไปให้พันธมิตรที่ลงมือบุกรุกจริงได้ใช้งาน โมเดลแบบนี้มักทำให้จำนวนเหยื่อกระจายวงกว้างและคาดเดาได้ยากกว่ากลุ่มที่ทำงานด้วยทีมเล็ก ๆ ประจำการ และยังช่วยอธิบายว่าทำไมกลุ่มเดียวจึงสามารถสร้างความเสียหายในหลายประเทศ อุตสาหกรรม และขนาดบริษัทที่ต่างกันได้ภายในกรอบเวลาอันสั้น

ทำไมสำนักงานกฎหมายจึงเป็นเป้าหมายมูลค่าสูง

สำนักงานกฎหมายครอบครองข้อมูลอ่อนไหวจำนวนมากที่รวมไว้ในที่เดียว ไม่ว่าจะเป็นสัญญาลูกค้า แฟ้มคดีความ เอกสารทางการเงิน ข้อมูลส่วนบุคคลที่เชื่อมโยงกับข้อพิพาททางกฎหมาย และบางครั้งก็รวมถึงการสื่อสารที่ได้รับเอกสิทธิ์ทางกฎหมายซึ่งบริษัทแทบไม่อยากให้ถูกเผยแพร่สู่สาธารณะ การรวมกันของข้อมูลเหล่านี้ทำให้สำนักงานกฎหมายเป็นเป้าหมายที่น่าดึงดูดสำหรับผู้ปฏิบัติการแรนซัมแวร์ที่ใช้วิธีขู่กรรโชกสองชั้น ทั้งเข้ารหัสไฟล์และขู่ว่าจะเผยแพร่ข้อมูลที่ขโมยมาหากไม่จ่ายค่าไถ่ สำหรับสำนักงานกฎหมายแล้ว ภัยจากการรั่วไหลเพียงอย่างเดียวอาจสร้างความเสียหายมากกว่าการหยุดชะงักในการดำเนินงาน เนื่องจากการรักษาความลับของลูกค้าเป็นหัวใจของธุรกิจนี้เอง

พลวัตนี้ไม่ได้จำกัดอยู่แค่ Gunra แต่สอดคล้องกับสิ่งที่ถูกบันทึกไว้แล้วเกี่ยวกับการกำหนดเป้าหมายในวงกว้างของกลุ่ม ตามที่รายงานก่อนหน้านี้เกี่ยวกับ การโจมตีของ Gunra ต่อเป้าหมายด้านสาธารณสุขและการธนาคาร คำแนะนำร่วมจากหน่วยงานรัฐบาลหกแห่งชี้ว่า Gunra เป็นภัยคุกคามที่เติบโตเร็วซึ่งได้เจาะระบบโรงพยาบาลและสถาบันการเงินแล้วก่อนที่จะขยายขอบเขตการโจมตีออกไปอีก คำแนะนำร่วมที่เกี่ยวข้องกับหลายหน่วยงานนั้นเกิดขึ้นไม่บ่อยนัก และเมื่อเกิดขึ้นก็มักจะส่งสัญญาณว่ากลุ่มหนึ่งเคลื่อนไหวเร็วพอ หรือโจมตีเป้าหมายที่ส่งผลกระทบสูงมากพอ จนสมควรได้รับการเตือนสาธารณะที่ประสานงานกันมากกว่าการแจ้งเตือนภายในแบบปกติ

สัญญาณจากการโจมตีซ้ำในระดับภูมิภาค

เหยื่อชาวอุรุกวัยสามรายในสามเดือนไม่จำเป็นต้องหมายความว่าประเทศนี้ถูกเลือกเป็นเป้าหมายเป็นการเฉพาะสำหรับการรณรงค์ที่ประสานงานกัน พันธมิตรในระบบแรนซัมแวร์แบบบริการมักเลือกเป้าหมายแบบฉวยโอกาสตามช่องโหว่ที่เปิดเผย การควบคุมการเข้าถึงระยะไกลที่อ่อนแอ หรือซอฟต์แวร์ที่ไม่ได้รับการอัปเดต มากกว่าการเลือกเป้าหมายตามชาติอย่างจงใจ ถึงกระนั้น ลวดลายที่เกิดซ้ำในประเทศเดียวภายในช่วงเวลาสั้น ๆ ก็ควรค่าแก่การจับตา โดยเฉพาะสำหรับองค์กรในภาคส่วนใกล้เคียงกัน ไม่ว่าจะเป็นบริการทางการเงิน บริการวิชาชีพ และสาธารณสุข ที่อาจใช้เทคโนโลยีหรือผู้ให้บริการภายนอกรายเดียวกัน

สำหรับธุรกิจในอุรุกวัยและภูมิภาคในวงกว้าง บทเรียนไม่ใช่การที่ Gunra อันตรายกว่าแก๊งแรนซัมแวร์อื่น ๆ ที่กำลังปฏิบัติการอยู่ในขณะนี้อย่างมีนัยสำคัญ แต่คือกลุ่มนี้แสดงให้เห็นถึงจังหวะการปฏิบัติการที่ต่อเนื่องและแข็งขัน และองค์กรที่ยังไม่ได้ทบทวนความเสี่ยงของตนเองเมื่อเร็ว ๆ นี้ อาจต้องการถือว่านี่คือสัญญาณเตือนให้ลงมือทำเสียที

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

หากคุณเป็นลูกค้า พนักงาน หรือหุ้นส่วนทางธุรกิจของบริษัทที่ดำเนินงานในอุรุกวัย โดยเฉพาะในภาคกฎหมาย การเงิน หรือสาธารณสุข ลวดลายนี้คือเหตุผลที่ควรตั้งคำถามโดยตรงว่าข้อมูลของคุณได้รับการปกป้องอย่างไร และมีแผนรับมือเหตุการณ์ฉุกเฉินใดบ้าง หากคุณทำงานด้านไอทีหรือความปลอดภัยในบริษัทขนาดเล็กถึงขนาดกลาง การที่บริการวิชาชีพถูกโจมตีซ้ำแล้วซ้ำเล่าชี้ให้เห็นว่าสุขอนามัยแรนซัมแวร์พื้นฐาน ไม่ว่าจะเป็นการอัปเดตระบบ การยืนยันตัวตนหลายชั้นสำหรับการเข้าถึงระยะไกล และการสำรองข้อมูลแบบออฟไลน์ ยังคงมีความสำคัญไม่แพ้ที่เคยเป็นมา กลุ่มแรนซัมแวร์แบบบริการมักจะเลือกเส้นทางที่ต้านทานน้อยที่สุด ไม่ใช่เป้าหมายที่แข็งแกร่งที่สุดที่มีอยู่

สำหรับบุคคลทั่วไปที่ข้อมูลส่วนตัวหรือข้อมูลทางกฎหมายอาจถูกเก็บไว้โดยบริษัทที่ได้รับผลกระทบ ความเสี่ยงในทางปฏิบัติไม่ได้อยู่ที่อุปกรณ์ของคุณจะถูกบุกรุกโดยตรง แต่อยู่ที่ข้อมูลของคุณอาจปรากฏในการรั่วไหลหากไม่มีการจ่ายค่าไถ่ การเฝ้าสังเกตกิจกรรมที่ผิดปกติในบัญชี การใช้รหัสผ่านที่ไม่ซ้ำกันในแต่ละบริการ และการระวังอีเมลฟิชชิงที่อ้างอิงรายละเอียดคดีจริง ล้วนเป็นมาตรการป้องกันที่สมเหตุสมผลหากคุณทราบว่าผู้ให้บริการของคุณได้รับผลกระทบ

ประเด็นสำคัญ

  • Gunra ได้โพสต์บริษัทอุรุกวัยสามแห่งบนเว็บไซต์เผยแพร่ข้อมูลรั่วไหลนับตั้งแต่เดือนมิถุนายน โดยรายล่าสุดคือสำนักงานกฎหมายในมอนเตวิเดโอ
  • กลุ่มนี้ดำเนินงานในรูปแบบแรนซัมแวร์แบบบริการ ซึ่งช่วยอธิบายการกำหนดเป้าหมายที่รวดเร็วและครอบคลุมวงกว้าง
  • สำนักงานกฎหมายเป็นเป้าหมายที่น่าดึงดูดเพราะครอบครองข้อมูลอ่อนไหวและเป็นความลับ
  • ธุรกิจในภาคส่วนใกล้เคียงควรทบทวนความปลอดภัยของการเข้าถึงระยะไกล การอัปเดตระบบ และแนวปฏิบัติในการสำรองข้อมูลตอนนี้ แทนที่จะรอหลังเกิดเหตุการณ์
  • บุคคลที่เกี่ยวข้องกับองค์กรที่ได้รับผลกระทบควรเฝ้าสังเกตสัญญาณว่าข้อมูลของตนถูกเปิดเผย และตื่นตัวต่อความพยายามฟิชชิงที่กำหนดเป้าหมาย