กลุ่มรีดไถใหม่มุ่งเป้าไปที่ภาคการเงิน

คลื่นการโจมตีทางไซเบอร์ต่อกองทุนเฮดจ์ฟันด์ บริษัทไพรเวทอิควิตี้ และองค์กรทางการเงินอื่นๆ ได้รับการเชื่อมโยงกับ UNC6671 กลุ่มรีดไถที่มีรายงานว่าเกี่ยวข้องกับผู้ก่อภัยคุกคาม BlackFile ความเชื่อมโยงนี้ ซึ่งรายงานโดย BleepingComputer ชี้ไปที่แคมเปญที่มีการประสานงานกัน โดยเล็งเป้าไปที่มุมหนึ่งของอุตสาหกรรมการเงินที่มีทรัพยากรจำนวนมากแต่ในอดีตมักถูกตรวจสอบน้อยที่สุด

กองทุนเฮดจ์ฟันด์และบริษัทไพรเวทอิควิตี้บริหารจัดการเงินทุนจำนวนมหาศาลและจัดเก็บข้อมูลละเอียดอ่อนเกี่ยวกับนักลงทุน ไปป์ไลน์ดีล และบริษัทในพอร์ตโฟลิโอ การผสมผสานระหว่างข้อมูลที่มีมูลค่าสูง และในหลายกรณี ทีมรักษาความปลอดภัยที่มีขนาดเล็กกว่าธนาคารขนาดใหญ่ ทำให้พวกเขากลายเป็นเป้าหมายที่น่าสนใจสำหรับกลุ่มที่เชี่ยวชาญด้านการรีดไถมากกว่าการเข้ารหัสแบบแรนซัมแวร์ดั้งเดิม

UNC6671 และ BlackFile คือใคร?

UNC6671 เป็นชื่อที่ใช้ติดตามกลุ่มการบุกรุกชุดนี้ และรายงานที่เชื่อมโยงกับ BlackFile บ่งชี้ถึงการใช้ชุดเครื่องมือ โครงสร้างพื้นฐาน หรือแผนปฏิบัติการร่วมกันระหว่างทั้งสอง กลุ่มรีดไถลักษณะนี้มักดำเนินตามรูปแบบที่คุ้นเคย ได้แก่ การเข้าถึงเครือข่าย ลักลอบนำไฟล์ละเอียดอ่อนออกมา แล้วกดดันเหยื่อให้จ่ายเงินโดยขู่ว่าจะเปิดเผยข้อมูลที่ขโมยมาต่อสาธารณะ แตกต่างจากผู้ดำเนินการแรนซัมแวร์แบบดั้งเดิมที่เน้นการเข้ารหัสระบบและเรียกร้องค่าไถ่เพื่อคีย์ถอดรหัส กลุ่มที่เน้นรีดไถมักข้ามขั้นตอนการเข้ารหัสไปเลย และพึ่งพาเพียงการขู่ว่าจะเปิดเผยข้อมูล ซึ่งผู้ป้องกันอาจตรวจจับได้ยากกว่าจนกว่าความเสียหายจะเกิดขึ้นแล้ว

แนวทางนี้สะท้อนสิ่งที่เกิดขึ้นในเหตุการณ์อื่นๆ เมื่อไม่นานมานี้ ตัวอย่างเช่น การรั่วไหลของข้อมูล Stadler Rail ที่แก๊ง Everest เรียกร้องเงินหลายล้านดอลลาร์ที่เกี่ยวข้องกับการเจาะระบบแพลตฟอร์มแลกเปลี่ยนข้อมูล แทนที่จะเป็นการล็อกระบบทั้งหมด กลยุทธ์ที่รีดไถก่อนได้กลายเป็นเรื่องปกติมากขึ้นในหลายอุตสาหกรรม เนื่องจากใช้ทรัพยากรทางเทคนิคน้อยกว่าการกระจายและจัดการเพย์โหลดแรนซัมแวร์ ในขณะที่ยังคงให้อำนาจต่อรองแก่ผู้โจมตีเหนือเหยื่อที่กังวลเกี่ยวกับผลกระทบด้านชื่อเสียงและกฎระเบียบ

ทำไมบริษัทการเงินถึงเป็นเป้าหมายหลัก

กองทุนเฮดจ์ฟันด์และบริษัทไพรเวทอิควิตี้มีตำแหน่งที่ไม่เหมือนใครในภูมิทัศน์ภัยคุกคาม พวกเขาจัดการข้อมูลนักลงทุนที่เป็นความลับ เงื่อนไขดีลที่ยังไม่เปิดเผย และข้อมูลทางการเงินที่อาจมีคุณค่าไม่เพียงแค่เพื่อการรีดไถ แต่ยังอาจใช้สำหรับการซื้อขายหลักทรัพย์โดยใช้ข้อมูลภายในหรือข่าวกรองเชิงการแข่งขัน หากรั่วไหลหรือถูกขาย เมื่อเทียบกับธนาคารที่ถูกกำกับดูแล บริษัทเหล่านี้จำนวนมากดำเนินการโดยมีทีมรักษาความปลอดภัยภายในขนาดเล็กกว่า และพึ่งพาผู้ให้บริการภายนอก แพลตฟอร์มคลาวด์ และเครื่องมือการเข้าถึงระยะไกลอย่างมาก ซึ่งสิ่งใดสิ่งหนึ่งอาจกลายเป็นจุดเข้าสำหรับผู้โจมตี

สิ่งนี้สอดคล้องกับแนวโน้มที่กว้างขึ้นที่เห็นได้ในภูมิทัศน์ภัยคุกคามในปีนี้ ซึ่งผู้โจมตีพุ่งเป้าไปที่อุปกรณ์ปลายทางและโครงสร้างพื้นฐานการเข้าถึงระยะไกลมากขึ้นเพื่อสร้างฐานที่มั่น แคมเปญที่เกี่ยวข้องกับ ช่องโหว่ซีโร่เดย์ SonicWall SMA 1000 ที่ถูกแรนซัมแวร์ INC ใช้ประโยชน์ และ ช่องโหว่ซีโร่เดย์ Cisco FMC ที่กำลังถูกโจมตี ต่างแสดงให้เห็นว่าผู้ก่อภัยคุกคามเคลื่อนไหวได้รวดเร็วเพียงใดทันทีที่ทราบช่องโหว่ในฮาร์ดแวร์องค์กรที่ใช้งานกันอย่างแพร่หลาย ยังไม่มีรายละเอียดว่า UNC6671 อาศัยการเข้าถึงในระดับโครงสร้างพื้นฐานที่คล้ายคลึงกันหรือใช้ฟิชชิ่งและวิศวกรรมสังคมที่เจาะจงมากขึ้น แต่บทเรียนหลักใช้ได้กับทุกภาคส่วน: ขอบเขตการป้องกันจะแข็งแกร่งเท่ากับจุดเข้าที่อ่อนแอที่สุดและถูกเฝ้าติดตามน้อยที่สุดเท่านั้น

สิ่งนี้หมายถึงอะไรสำหรับคุณ

หากคุณทำงานหรือลงทุนผ่านกองทุนเฮดจ์ฟันด์ บริษัทไพรเวทอิควิตี้ หรือบริษัทบริการทางการเงินใดๆ แคมเปญนี้เป็นเครื่องเตือนใจว่าข้อมูลส่วนบุคคลและข้อมูลทางการเงินของคุณอาจผ่านองค์กรที่กลุ่มรีดไถมองว่าเป็นเป้าหมายที่อ่อนแอมากขึ้นเรื่อยๆ โดยทั่วไปนักลงทุนแทบไม่ได้รับรู้ว่ากองทุนปกป้องข้อมูลที่รวบรวมระหว่างการเริ่มต้นความสัมพันธ์ การทำ due diligence หรือการรายงานอย่างต่อเนื่องได้ดีเพียงใด

สำหรับพนักงานในบริษัทเหล่านี้ ความเสี่ยงนั้นใกล้ตัวกว่า กลุ่มรีดไถมักได้รับสิทธิ์การเข้าถึงเบื้องต้นผ่านข้อมูลประจำตัวที่ถูกบุกรุก อีเมลฟิชชิ่ง หรือซอฟต์แวร์การเข้าถึงระยะไกลที่ไม่ได้แพตช์ มากกว่าการใช้ช่องโหว่ซีโร่เดย์ที่ซับซ้อนเพียงอย่างเดียว นั่นหมายความว่าสุขลักษณะพื้นฐาน เช่น การยืนยันตัวตนแบบหลายปัจจัย การตรวจสอบอีเมลอย่างระมัดระวัง และการแพตช์ทันที ยังคงปิดกั้นจุดเข้าที่อาจเกิดขึ้นได้เป็นจำนวนมาก

ก้าวนำหน้าการโจมตีที่ขับเคลื่อนด้วยการรีดไถ

ความเชื่อมโยงระหว่าง UNC6671 และ BlackFile ตอกย้ำว่ากลยุทธ์การรีดไถได้กลายเป็นวิธีที่ผู้ก่อภัยคุกคามเลือกใช้เพื่อพุ่งเป้าไปที่ภาคการเงิน ซึ่งความเสี่ยงด้านชื่อเสียงเพียงอย่างเดียวก็อาจมากพอที่จะบีบบังคับให้จ่ายค่าไถ่ เช่นเดียวกับเหตุการณ์ล่าสุดอื่นๆ ที่เกี่ยวข้องกับกลุ่มอย่าง แรนซัมแวร์ Qilin ที่ใช้ประโยชน์จากช่องโหว่การบายพาส PAN-OS รูปแบบมีความสอดคล้องกัน: ผู้โจมตีมองหาเส้นทางที่มีแรงต้านทานน้อยที่สุดเข้าสู่เครือข่ายที่มีมูลค่า จากนั้นพึ่งพาการเปิดเผยข้อมูลมากกว่าการทำให้ระบบหยุดชะงักเพื่อบีบบังคับให้ตอบสนอง

หากคุณมีปฏิสัมพันธ์กับกองทุนเฮดจ์ฟันด์ บริษัทไพรเวทอิควิตี้ หรือสถาบันการเงินที่คล้ายคลึงกัน ให้ถามคำถามตรงๆ ว่าข้อมูลของคุณได้รับการปกป้องอย่างไร มีการใช้การเข้ารหัสสำหรับบันทึกข้อมูลละเอียดอ่อนหรือไม่ และมีแผนรับมือเหตุการณ์อะไรบ้าง สำหรับบริษัทเหล่านั้นเอง การปฏิบัติต่อกลุ่มรีดไถอย่าง UNC6671 ว่าเป็นประเภทความเสี่ยงที่แตกต่างและกำลังเติบโต โดยแยกออกจากแรนซัมแวร์แบบดั้งเดิม ถือเป็นขั้นตอนที่จำเป็นในการปิดช่องว่างที่ผู้โจมตีเหล่านี้กำลังใช้ประโยชน์อย่างจริงจัง