ข้อกล่าวหาการรั่วไหลของข้อมูล Azure ครั้งใหม่สั่นสะเทือนวงการองค์กรระดับโลก
นักแสดงภัยคุกคามอ้างว่าขโมยบันทึกพนักงานหลายล้านรายการจากเทนแนนต์ Microsoft Azure ระดับองค์กรที่เป็นของบริษัทใหญ่ที่สุดในโลกบางแห่ง รวมถึงแมคโดนัลด์ โวดาโฟน TCS และไคน์ดริล ตามรายงานจาก Help Net Security ข้อกล่าวหาการรั่วไหลของข้อมูล Azure ครั้งนี้ถูกเผยแพร่บนฟอรัมแฮกเกอร์ ซึ่งผู้ขายเสนอขายไดเรกทอรีพนักงานภายในและข้อมูลที่เกี่ยวข้องที่ดึงมาจากโครงสร้างพื้นฐานคลาวด์ที่บริษัทเหล่านี้ใช้งาน
ในขณะนี้ ข้อกล่าวหาดังกล่าวยังไม่ได้รับการยืนยันจากบริษัทที่ถูกระบุชื่อ นี่คือความแตกต่างที่สำคัญ: การที่แฮกเกอร์โพสต์ประกาศขายบนฟอรัมไม่เหมือนกับการยืนยันการละเมิดที่มีหลักฐานทางนิติวิทยาศาสตร์รองรับ แต่ขนาดของข้อมูลที่ถูกอ้างว่าขโมยมา ซึ่งรายงานว่าครอบคลุมองค์กรระดับ Fortune 500 หลายแห่งพร้อมกัน นั้นมากพอที่จะทำให้ทีมรักษาความปลอดภัยและพนักงานที่ข้อมูลอาจเกี่ยวข้องต้องให้ความสนใจอย่างใกล้ชิด
ทำไมข้อมูลพนักงานถึงเป็นเป้าหมาย ไม่ใช่ข้อมูลลูกค้า
สิ่งที่ทำให้เหตุการณ์นี้โดดเด่นคือประเภทของข้อมูลที่ถูกอ้างว่าตกอยู่ในความเสี่ยง แทนที่จะเป็นบันทึกของลูกค้าหรือข้อมูลทางการเงิน การรั่วไหลครั้งนี้รายงานว่าเน้นไปที่ไดเรกทอรีพนักงานภายใน ได้แก่ ชื่อ รายละเอียดการติดต่อ ตำแหน่งงาน และข้อมูลแรงงานอื่นๆ ที่จัดเก็บหรือซิงค์ผ่านสภาพแวดล้อม Azure ข้อมูลประเภทนี้มักถูกมองว่ามีความสำคัญระดับต่ำกว่าในการวางแผนตอบสนองต่อการละเมิด เพราะไม่มีความเสี่ยงทางการเงินโดยตรงในทันทีเหมือนหมายเลขบัตรเครดิตหรือบันทึกสุขภาพ แต่ข้อมูลพนักงานคือสิ่งที่ผู้โจมตีต้องการเพื่อทำแคมเปญฟิชชิงที่โน้มน้าวใจได้ แผนการโจมตีแบบ business email compromise และการโจมตีทางวิศวกรรมสังคมต่อองค์กรที่ข้อมูลถูกขโมยมา
เมื่อแฮกเกอร์มีชื่อจริง ตำแหน่ง แผนก และอีเมลของพนักงาน คำขอปลอมให้รีเซ็ตรหัสผ่านหรือโอนเงินจะดูน่าเชื่อถือมากขึ้นทันที นี่คืออันตรายที่เงียบงันของการรั่วไหลของไดเรกทอรีพนักงาน: มันไม่เพียงเปิดเผยบุคคลที่อยู่ในรายการ แต่ยังมอบพิมพ์เขียวให้ผู้โจมตีใช้กำหนดเป้าหมายบริษัทเองอีกด้วย
รูปแบบนี้ยังสอดคล้องกับแนวโน้มที่กว้างขึ้นของผู้โจมตีที่มุ่งเป้าไปที่สภาพแวดล้อมเทนแนนต์คลาวด์แทนที่จะเป็นอุปกรณ์แต่ละเครื่อง คล้ายกับที่ การรั่วไหลของข้อมูล Brinks Home ทำให้ลูกค้าหนึ่งล้านคนต้องตื่นตัวหลังจากแฮกเกอร์อ้างว่าขโมยข้อมูลจำนวนมาก หรือที่ แฮกเกอร์ Origin Energy ขู่ว่าจะเปิดเผยไฟล์ลูกค้า 2 ล้านไฟล์ เหตุการณ์ Azure ครั้งนี้ดำเนินตามแผนที่คุ้นเคย: อ้างว่ามีข้อมูลที่ถูกขโมยจำนวนมาก โพสต์หลักฐานหรือตัวอย่างบนฟอรัม และกดดันให้องค์กรที่ได้รับผลกระทบตอบสนอง ไม่ว่าจะเป็นการเรียกร้องเงิน การยอมรับต่อสาธารณะ หรือทั้งสองอย่าง
ปัญหาเทนแนนต์คลาวด์ที่องค์กรไม่สามารถเพิกเฉยได้
บริษัทข้ามชาติอย่างแมคโดนัลด์ โวดาโฟน TCS และไคน์ดริลดำเนินงานในสภาพแวดล้อม Azure ที่กว้างใหญ่ไพศาล โดยมีบัญชี แอปพลิเคชัน และการเชื่อมต่อกับบุคคลที่สามหลายพันรายการ แต่ละจุดเชื่อมต่อเหล่านั้นเป็นช่องทางเข้าที่เป็นไปได้สำหรับผู้โจมตี การรั่วไหลครั้งนี้เกิดจากข้อมูลประจำตัวที่ถูกขโมย การตั้งค่าการเข้าถึงที่ผิดพลาด หรือผู้ขายบุคคลที่สามที่ถูกบุกรุกหรือไม่นั้นยังไม่ได้รับการยืนยัน แต่เหตุการณ์ลักษณะนี้ชี้ให้เห็นประเด็นพื้นฐานเดียวกันซ้ำแล้วซ้ำเล่า: เทนแนนต์คลาวด์ปลอดภัยเท่ากับจุดเข้าถึงที่อ่อนแอที่สุดเท่านั้น
สำหรับองค์กรขนาดใหญ่ นี่หมายความว่าการจัดการตัวตนและการเข้าถึง การบังคับใช้การยืนยันตัวตนแบบหลายปัจจัย และการตรวจสอบกิจกรรม Azure Active Directory อย่างต่อเนื่องไม่ใช่ตัวเลือกเสริมอีกต่อไป สิ่งเหล่านี้คือข้อกำหนดพื้นฐานสำหรับการปกป้องข้อมูลแรงงานประเภทที่เมื่อรั่วไหลแล้วแทบเป็นไปไม่ได้ที่จะเรียกคืนกลับมา
สิ่งนี้หมายถึงอะไรสำหรับคุณ
หากคุณทำงานที่หนึ่งในบริษัทที่ถูกระบุชื่อในข้อกล่าวหาการรั่วไหลของข้อมูล Azure ครั้งนี้ หรือที่องค์กรขนาดใหญ่ใดๆ ที่ใช้ Microsoft Azure มีขั้นตอนปฏิบัติที่เป็นประโยชน์บางประการที่ควรทำทันที แม้ว่านายจ้างของคุณจะยังไม่ยืนยันหรือปฏิเสธข้อกล่าวหาก็ตาม
ประการแรก ให้ตรวจสอบคำขอรีเซ็ตรหัสผ่านที่ไม่คาดคิด อีเมลจากฝ่ายไอที หรือข้อความที่เกี่ยวข้องกับฝ่ายทรัพยากรบุคคลด้วยความระมัดระวังเป็นพิเศษในอีกไม่กี่สัปดาห์ข้างหน้า ไดเรกทอรีพนักงานที่รั่วไหลมักถูกนำไปใช้เป็นอาวุธในการฟิชชิงเกือบจะทันทีหลังจากการรั่วไหลถูกเปิดเผย
ประการที่สอง หากบริษัทของคุณให้คำแนะนำหลังจากข่าวนี้ ให้ปฏิบัติตาม แม้ว่าจะรู้สึกว่าเป็นการตอบสนองที่เกินเหตุก็ตาม บริษัทมักจะเงียบไว้จนกว่าจะตรวจสอบขอบเขตของข้อกล่าวหาได้ ซึ่งหมายความว่าพนักงานอาจไม่ได้รับการยืนยันอย่างเป็นทางการในทันที
ประการที่สาม ทบทวนสุขอนามัยบัญชีของคุณเอง เปิดใช้งานการยืนยันตัวตนแบบหลายปัจจัยทุกที่ที่มีให้ หลีกเลี่ยงการใช้รหัสผ่านซ้ำระหว่างบัญชีที่ทำงานและบัญชีส่วนตัว และระมัดระวังเกี่ยวกับจำนวนข้อมูลส่วนบุคคลที่คุณแชร์บนเว็บไซต์เครือข่ายอาชีพ เนื่องจากข้อมูลพนักงานที่รั่วไหลมักถูกนำมารวมกับรายละเอียดที่เปิดเผยต่อสาธารณะเพื่อทำให้การโจมตีทางวิศวกรรมสังคมน่าเชื่อถือยิ่งขึ้น
ข้อสรุปสำคัญ
ข้อกล่าวหาการรั่วไหลของข้อมูล Azure ครั้งนี้ยังไม่ได้รับการยืนยัน แต่รูปแบบที่มันดำเนินตาม ซึ่งแฮกเกอร์อ้างว่าขโมยข้อมูลพนักงานจำนวนมากจากองค์กรขนาดใหญ่หลายแห่งพร้อมกัน กำลังกลายเป็นเรื่องที่พบได้บ่อยขึ้นเรื่อยๆ จนกว่าบริษัทที่ถูกระบุชื่อจะยืนยันหรือปฏิเสธข้อกล่าวหา แนวทางที่ปลอดภัยที่สุดคือความระมัดระวัง: สังเกตความพยายามฟิชชิงที่อ้างถึงนายจ้างของคุณ เพิ่มความปลอดภัยให้บัญชีของคุณเอง และคอยติดตามการสื่อสารอย่างเป็นทางการ ในองค์กรที่พึ่งพาคลาวด์ จุดเข้าถึงเดียวที่ถูกบุกรุกสามารถส่งผลกระทบเป็นวงกว้างต่อพนักงาน พันธมิตร และลูกค้า alike ซึ่งเป็นเหตุผลที่เหตุการณ์ลักษณะนี้สมควรได้รับความสนใจแม้ก่อนที่ข้อเท็จจริงทั้งหมดจะได้รับการยืนยัน




