กลุ่มแรนซัมแวร์ Incransom กำหนดเป้าหมายไปที่สำนักพิมพ์ Kendall Hunt
กลุ่มแรนซัมแวร์ที่รู้จักกันในชื่อ Incransom ได้ขึ้นบัญชีบริษัท Kendall Hunt Publishing Company เป็นเหยื่อบนเว็บไซต์เผยแพร่ข้อมูลของตน ตามรายงานจาก DeXpose กลุ่มดังกล่าวอ้างว่าได้เจาะระบบของบริษัทและข่มขู่ว่าจะเปิดเผยข้อมูลที่ขโมยมาหากไม่ปฏิบัติตามข้อเรียกร้อง ซึ่งเป็นกลยุทธ์ที่รู้จักกันในชื่อการกรรโชกสองชั้น (double extortion) ที่กลายเป็นสูตรสำเร็จมาตรฐานสำหรับผู้ดำเนินการแรนซัมแวร์สมัยใหม่
Kendall Hunt เป็นสำนักพิมพ์ด้านการศึกษาสัญชาติสหรัฐฯ ที่ผลิตสื่อหลักสูตรสำหรับระดับ K-12 ซึ่งหมายความว่าข้อมูลใดก็ตามที่รั่วไหลอาจเกี่ยวข้องกับบันทึกนักเรียน ข้อมูลบุคลากร หรือเนื้อหาการศึกษาที่เป็นกรรมสิทธิ์ ณ ขณะเขียนนี้ ขอบเขตทั้งหมดของสิ่งที่ถูกเข้าถึงยังไม่ได้รับการยืนยันอย่างเป็นอิสระนอกเหนือจากข้อกล่าวอ้างที่กลุ่มโจมตีโพสต์ไว้
Incransom คือใคร? ทำความเข้าใจภัยคุกคาม RaaS
Incransom ซึ่งถูกติดตามในวงการข่าวกรองภัยคุกคามในชื่อ INC Ransom ดำเนินงานในรูปแบบแรนซัมแวร์-as-a-service (RaaS) ภายใต้โครงสร้างนี้ กลุ่มแกนหลักจะพัฒนา malware และโครงสร้างพื้นฐานสำหรับการกรรโชก ขณะที่พันธมิตร (affiliates) เป็นผู้ดำเนินการบุกรุกจริงเพื่อแลกกับส่วนแบ่งจากค่าไถ่ การแบ่งงานเช่นนี้เป็นส่วนหนึ่งที่ทำให้การโจมตีด้วยแรนซัมแวร์ขยายตัวเพิ่มขึ้นอย่างมหาศาลในปีที่ผ่านมา เพราะมันลดกำแพงทางเทคนิคในการเปิดฉากโจมตี และเปิดทางให้ผู้ดำเนินการที่มีทักษะน้อยกว่าสามารถเช่าถึงเครื่องมือที่ซับซ้อนได้
กลุ่มนี้สร้างชื่อเสียงจากแนวทางที่เป็นระบบและเกือบจะเหมือนการดำเนินธุรกิจ โดยนำเสนอการบุกรุกเสมือนเป็นการตรวจสอบความปลอดภัยที่ไม่พึงปรารถนา ขณะเดียวกันก็ poursuit กำไรทางการเงินอย่างตรงไปตรงมา สูตรของมันมักเป็นไปตามรูปแบบการกรรโชกสองชั้นที่คุ้นเคยในปัจจุบัน: แทรกซึมเข้าสู่เครือข่าย ขโมยไฟล์ที่ละเอียดอ่อนอย่างเงียบๆ ติดตั้งการเข้ารหัสเพื่อขัดขวางการดำเนินงาน แล้วใช้ภัยคุกคามจากการรั่วไหลของข้อมูลต่อสาธารณะเป็นแรงกดดันเพิ่มเติมเพื่อบีบให้เหยื่อจ่ายเงิน
นี่ไม่ใช่เหตุการณ์ที่แยกตัวออกมาในระบบนิเวศแรนซัมแวร์ที่กว้างขึ้น แคมเปญกรรโชกในลักษณะคล้ายกันเพิ่งโจมตีองค์กรที่อยู่ไกลจากโลกสำนักพิมพ์ เช่น การโจมตีของกลุ่มแรนซัมแวร์ Gentlemen ต่อลานสเก็ตน้ำแข็งโอลิมปิก Thialf ของเนเธอร์แลนด์ ซึ่งแสดงให้เห็นว่ากลุ่มเหล่านี้เลือกเป้าหมายอย่างไร้ความเลือกสรรครอบคลุมทั้งกีฬา การศึกษา การดูแลสุขภาพ และโครงสร้างพื้นฐานสาธารณะ
ทำไมการศึกษาและสำนักพิมพ์จึงเป็นเป้าหมายที่น่าสนใจ
สำนักพิมพ์และสถาบันการศึกษาเป็นแหล่งขุมทรัพย์ข้อมูลประเภทหนึ่งโดยเฉพาะ: บันทึกนักเรียน ไฟล์บุคลากร ข้อตกลงการอนุญาต เนื้อหาหลักสูตรที่เป็นกรรมสิทธิ์ และข้อมูลทางการเงินที่เชื่อมโยงกับเขตการศึกษาและมหาวิทยาลัย ต่างจากธนาคารหรือโรงพยาบาล องค์กรในภาคสำนักพิมพ์และการศึกษาหลายแห่งในอดีตลงทุนน้อยกว่าในด้านบุคลากรและโครงสร้างพื้นฐานด้านความปลอดภัยไซเบอร์โดยเฉพาะ แม้ว่าพวกเขาจะถือข้อมูลที่มีความละเอียดอ่อนสูง และในกรณีของบันทึกของผู้เยาว์ อยู่ภายใต้การคุ้มครองตามกฎระเบียบที่เข้มงวด
กลุ่มแรนซัมแวร์รู้สิ่งนี้ดี แคมเปญที่กำหนดเป้าหมายตามภาคส่วนต่อโรงเรียน มหาวิทยาลัย และสำนักพิมพ์ด้านการศึกษาเติบโตขึ้นอย่างต่อเนื่อง เพราะองค์กรเหล่านี้มักมีอัตราส่วนความเสี่ยงต่อผลตอบแทนที่เอื้อประโยชน์ต่อผู้โจมตี: ข้อมูลที่มีค่า การหยุดชะงักในการดำเนินงานจริงหากระบบล่มกลางภาคเรียน และการป้องกันที่น้อยกว่าอุตสาหกรรมที่มีการกำกับดูแลหนักกว่า เช่น การเงิน การผสมผสานนี้ทำให้การศึกษาและสำนักพิมพ์กลายเป็นรายการที่พบเห็นบ่อยขึ้นบนเว็บไซต์เผยแพร่ข้อมูลแรนซัมแวร์
สิ่งนี้หมายความว่าอะไรสำหรับคุณ
หากคุณเป็นพนักงาน นักเรียน ผู้ปกครอง หรือองค์กรพันธมิตรที่เชื่อมโยงกับ Kendall Hunt หรือสำนักพิมพ์อื่นที่ถูกโจมตีในลักษณะเดียวกัน ความกังวลในทางปฏิบัติก็ตรงไปตรงมา: ข้อมูลส่วนบุคคลหรือข้อมูลสถาบันใดก็ตามที่ผ่านระบบของบริษัทอาจมีความเสี่ยงได้หากข้อกล่าวอ้างของผู้โจมตีถูกต้อง ซึ่งอาจรวมถึงชื่อ รายละเอียดการติดต่อ บันทึกการจ้างงาน หรือเอกสารที่เกี่ยวข้องกับหลักสูตร ขึ้นอยู่กับว่าระบบใดได้รับผลกระทบ
สำหรับองค์กรในแวดวงการศึกษาและสำนักพิมพ์ในวงกว้างมากขึ้น เหตุการณ์นี้เป็นเครื่องเตือนใจว่าแรนซัมแวร์ไม่เลือกปฏิบัติตามความหรูหราหรือขนาดของอุตสาหกรรม องค์กรใดก็ตามที่ถือข้อมูลอันมีค่า ไม่ว่าจะเป็นบันทึกนักเรียน ทรัพย์สินทางปัญญา หรือระบบการเงิน ล้วนเป็นเป้าหมายที่เป็นไปได้สำหรับพันธมิตร RaaS ที่กำลังสแกนหาจุดอ่อน
ข้อปฏิบัติที่นำไปใช้ได้จริง
หากคุณมีปฏิสัมพันธ์กับ Kendall Hunt หรือทำงานในองค์กรที่จัดการข้อมูลละเอียดอ่อนในลักษณะคล้ายกัน ลองพิจารณาขั้นตอนเหล่านี้:
- จับตาการสื่อสารอย่างเป็นทางการ หาก Kendall Hunt ยืนยันการรั่วไหล ให้ปฏิบัติตามคำแนะนำของพวกเขาเกี่ยวกับว่าข้อมูลของคุณเกี่ยวข้องหรือไม่ และ他们有คำแนะนำขั้นตอนใด
- เฝ้าระวังความพยายามฟิชชิง ข้อมูลที่被盗จาก การโจมตีแรนซัมแวร์มักถูกนำไปใช้สร้างแคมเปญฟิชชิงติดตามผลที่น่าเชื่อถือโดยกำหนดเป้าหมายไปที่พนักงาน นักเรียน หรือพันธมิตร
- เปิดใช้งานการยืนยันตัวตนหลายปัจจัย บนบัญชีใดก็ตามที่เชื่อมโยงกับแพลตฟอร์มการศึกษาหรือพอร์ทัลของสำนักพิมพ์ที่คุณใช้
- ทบทวนแนวปฏิบัติการเก็บรักษาข้อมูล หากคุณทำงานในสถาบันการศึกษา และผลักดันให้มีการสำรองข้อมูลเป็นประจำที่จัดเก็บแบบออฟไลน์หรือในที่เก็บที่ไม่สามารถแก้ไขได้ซึ่งแรนซัมแวร์เข้าถึงได้ยาก
- รายงานกิจกรรมที่น่าสงสัย ต่อทีมไอทีหรือทีมความปลอดภัยทันทีแทนที่จะรอ เพราะการตรวจจับได้ตั้งแต่เนิ่นๆ ยังคงเป็นหนึ่งในการป้องกันที่มีประสิทธิผลที่สุดต่อการแพร่กระจายของแรนซัมแวร์
กลุ่มแรนซัมแวร์อย่าง Incransom เจริญเติบโตจากความรวดเร็วและแรงกดดัน แต่องค์กรและบุคคลที่ติดตามข้อมูลข่าวสารอย่างสม่ำเสมอ แพตช์ช่องโหว่ที่ทราบ และรักษาสุขอนามัยด้านความปลอดภัยขั้นพื้นฐานที่แข็งแกร่ง ยังคงอยู่ในตำแหน่งที่ดีกว่ามากในการจำกัดความเสียหายเมื่อการโจมตีเกิดขึ้น




