มัลแวร์เรียกค่าไถ่ไม่ได้เป็นเพียงเรื่องของการล็อกไฟล์และเรียกค่าไถ่อีกต่อไป จากการค้นพบใหม่ที่ประกาศโดย Index Engines มัลแวร์บางสายพันธุ์ถูกสร้างขึ้นโดยมีเป้าหมายที่สอง นั่นคือการหลบเลี่ยงการตรวจจับและการกู้คืน เพื่อให้เหยื่อมีหนทางกลับมาตั้งหลักได้น้อยลงโดยไม่ต้องจ่ายเงิน นี่คือสิ่งที่บริษัทกล่าว รูปแบบที่กว้างขึ้นเป็นอย่างไร และคุณสามารถทำอะไรได้บ้าง
สิ่งที่งานวิจัยของ Index Engines อ้าง
Index Engines ซึ่งอธิบายตัวเองว่าเป็นผู้นำด้าน cyber resilience ได้ประกาศผลการค้นพบล่าสุดจาก CyberSense Research Lab ผ่านทางข่าวประชาสัมพันธ์ ข้ออ้างหลักคือมัลแวร์เรียกค่าไถ่รุ่นใหม่ถูกออกแบบมาเพื่อหลบเลี่ยงการตรวจจับและบั่นทอนความพยายามในการกู้คืน
ส่วนของข่าวประชาสัมพันธ์ที่เรามีนั้นสั้น所以我们จะไม่คาดเดาเกี่ยวกับสายพันธุ์เฉพาะ วิธีการทางเทคนิค หรือสถิติ นอกจากนี้ยังควรจำไว้ว่านี่เป็นการประกาศของบริษัท และ Index Engines ขายผลิตภัณฑ์ในด้าน cyber resilience ควรถือว่าผลการค้นพบนี้เป็นงานวิจัยของผู้จำหน่ายรายหนึ่งมากกว่าการตรวจสอบ independently ถึงกระนั้น ข้อความพื้นฐานก็สอดคล้องกับคำแนะนำที่ผู้เชี่ยวชาญด้านความปลอดภัยให้มานานหลายปี ผู้โจมตีมุ่งเป้าไปที่ตาข่ายนิรภัย ไม่ใช่แค่ข้อมูล
มัลแวร์เรียกค่าไถ่สมัยใหม่หลบเลี่ยงการตรวจจับและมุ่งเป้าไปที่ข้อมูลสำรองได้อย่างไร
เมื่อนักวิจัยกล่าวว่ามัลแวร์เรียกค่าไถ่ถูกสร้างมาเพื่อหลบเลี่ยงการตรวจจับ โดยทั่วไปหมายความว่ามันถูกออกแบบมาเพื่อหลีกเลี่ยงการกระตุ้นเครื่องมือที่ควรจะจับมันได้ เช่น ซอฟต์แวร์แอนติไวรัสหรือระบบเฝ้าระวัง เมื่อพวกเขากล่าวว่ามันบั่นทอนการกู้คืน พวกเขาหมายความว่ามันมุ่งเป้าไปที่สิ่งที่คุณจะใช้ในการกู้คืนระบบของคุณ ซึ่งเห็นได้ชัดที่สุดคือข้อมูลสำรอง
เรื่องนี้สำคัญเพราะองค์กรจำนวนมากถือว่าข้อมูลสำรองเป็นหลักประกัน เหตุผลคือ หากเกิดอะไรผิดพลาด เราก็จะกู้คืนจากข้อมูลสำรอง แผนนั้นใช้ได้ก็ต่อเมื่อข้อมูลสำรองนั้นสมบูรณ์ เข้าถึงได้ และสะอาด หากโค้ดอันตรายเข้าถึงสำเนาข้อมูลสำรอง หรือค่อยๆ ทำให้ข้อมูลเสียหายเมื่อเวลาผ่านไป การกู้คืนอาจนำปัญหากลับมาพร้อมกับไฟล์
นี่คือเหตุผลว่าทำไมการป้องกันเพียงชั้นเดียวจึงมีความเสี่ยง ซอฟต์แวร์ตรวจจับอาจพลาดสิ่งต่างๆ ข้อมูลสำรองอาจได้รับผลกระทบ ทั้งสองอย่างไม่ใช่คำตอบที่สมบูรณ์ในตัวเอง และงานวิจัยนี้เน้นย้ำถึงอันตรายของการสมมติว่าอย่างหนึ่งจะชดเชยอีกอย่างหนึ่งได้
ทำไมธุรกิจขนาดเล็กและบุคคลทั่วไปจึงมีความเสี่ยง
องค์กรขนาดใหญ่มีทีมรักษาความปลอดภัยและงบประมาณการกู้คืน องค์กรขนาดเล็กและบุคคลทั่วไปมักมีไดรฟ์สำรองเดียวที่เสียบอยู่ตลอดเวลา หรือโฟลเดอร์ซิงค์คลาวด์ที่พวกเขาคิดว่าเป็นข้อมูลสำรอง การซิงค์ไม่เหมือนกับการสำรองข้อมูล หากไฟล์ถูกเข้ารหัสหรือเสียหายในเครื่อง บริการซิงค์อาจคัดลอกความเสียหายไปอย่างซื่อสัตย์
ผลที่ตามมายังเกินกว่าการสูญเสียการเข้าถึง เหตุการณ์ล่าสุดแสดงให้เห็นว่าข้อมูลที่ถูกนำไประหว่างการโจมตีอาจถูกเผยแพร่ ในการโจมตีด้วยมัลแวร์เรียกค่าไถ่ Stormous ต่อเครือข่ายโบสถ์ในเนเธอร์แลนด์ กลุ่มดังกล่าวอ้างความรับผิดชอบและเผยแพร่ข้อมูล ซึ่งเป็นเครื่องเตือนใจว่าแม้องค์กรที่กู้คืนระบบได้ก็อาจยังเผชิญกับการเปิดเผยข้อมูล ข้อมูลที่ถูกขโมยยังอาจปรากฏขึ้นเพื่อขาย ดังในรายการฐานข้อมูลทะเบียนราษฎรปารากวัยที่ถูกกล่าวหา ข้อมูลสำรองที่ดีช่วยให้คุณกู้คืนได้ แต่ไม่ได้นำข้อมูลที่รั่วไหลกลับคืนมา
การป้องกันในทางปฏิบัติ: ข้อมูลสำรอง การแบ่งส่วนเครือข่าย และการวางแผนตอบสนอง
ไม่มีสิ่งใดต้องตื่นตระหนก เพียงไม่กี่นิสัยก็ช่วยเพิ่มโอกาสของคุณได้อย่างมาก
- ปฏิบัติตามแนวคิด 3-2-1 เก็บข้อมูลสำคัญสามสำเนา บนอุปกรณ์จัดเก็บสองประเภทที่แตกต่างกัน โดยมีหนึ่งสำเนาเก็บไว้นอกสถานที่หรือออฟไลน์
- ใช้ข้อมูลสำรองแบบออฟไลน์หรือแบบ immutable สำเนาออฟไลน์ที่ไม่ได้เชื่อมต่อกับเครือข่ายของคุณ หรือสำเนาแบบ immutable ที่ไม่สามารถแก้ไขหรือลบได้ในช่วงเวลาที่กำหนด ยากกว่ามากสำหรับผู้โจมตีที่จะเข้าถึง
- ทดสอบการกู้คืนของคุณ ข้อมูลสำรองที่คุณไม่เคยกู้คืนเป็นเพียงสมมติฐาน ไม่ใช่แผน ลองกู้คืนไฟล์บางไฟล์ และเป็นระยะๆ กู้คืนทั้งระบบ เพื่อยืนยันว่ามันทำงานได้
- แบ่งส่วนเครือข่ายของคุณ แยกระบบสำรอง เซิร์ฟเวอร์ และข้อมูลอ่อนไหวออกจากอุปกรณ์ประจำวัน เพื่อให้การติดเชื้อบนเครื่องหนึ่งไม่สามารถแพร่กระจายไปทุกที่ได้ง่าย
- จำกัดการเข้าถึง ใช้ข้อมูลรับรองที่ไม่ซ้ำกันและการพิสูจน์ตัวตนหลายปัจจัยสำหรับระบบสำรองและบัญชีผู้ดูแล และให้ผู้คนเข้าถึงเท่าที่จำเป็นเท่านั้น
- อัปเดตซอฟต์แวร์อยู่เสมอ การแพตช์ปิดประตูหลายบานที่ผู้โจมตีเดินผ่าน
- เขียนแผนตอบสนอง ตัดสินใจล่วงหน้าว่าจะโทรหาใคร จะแยกอุปกรณ์ที่ได้รับผลกระทบอย่างไร ข้อมูลสำรองที่สะอาดอยู่ที่ไหน และใครดูแลการสื่อสาร พิมพ์สำเนาไว้ เนื่องจากไฟล์ของคุณอาจใช้งานไม่ได้ระหว่างเหตุการณ์
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณดำเนินธุรกิจ สิ่งที่ควรนำไปใช้คือเครื่องมือตรวจจับและข้อมูลสำรองควรมองเป็นมาตรการป้องกันที่แยกจากกันแต่ทับซ้อนกัน และทั้งสองควรได้รับการตรวจสอบ หากคุณเป็นบุคคลทั่วไป ตรวจสอบว่าข้อมูลสำรองของคุณไม่ได้เชื่อมต่อกับคอมพิวเตอร์อย่างถาวร และอย่างน้อยหนึ่งสำเนาถูกตัดการเชื่อมต่อหรือได้รับการปกป้องจากการเปลี่ยนแปลง
VPN ปกป้องทราฟฟิกของคุณระหว่างการส่ง แต่จะไม่หยุดมัลแวร์เรียกค่าไถ่ที่ลงสู่เครื่องของคุณแล้ว สุขอนามัยของข้อมูลสำรอง การอัปเดต และการจัดการไฟล์แนบอีเมลและลิงก์อย่างระมัดระวังคือสิ่งที่มีบทบาทสำคัญที่นี่
ตรวจสอบการตั้งค่าการกู้คืนของคุณตอนนี้
การประกาศของ Index Engines เป็นเครื่องเตือนที่มีประโยชน์ แม้ว่ารายละเอียดยังมีจำกัด มัลแวร์เรียกค่าไถ่ที่หลบเลี่ยงการตรวจจับและการกู้คืนเป็นความเสี่ยงที่คุณสามารถเตรียมพร้อมได้ สัปดาห์นี้ ใช้เวลาหนึ่งชั่วโมงทบทวนว่าข้อมูลสำรองของคุณอยู่ที่ไหน ยืนยันว่าอย่างน้อยหนึ่งสำเนาอยู่ออฟไลน์หรือเป็น immutable ทดสอบการกู้คืน ตรวจสอบการแบ่งส่วนเครือข่ายของคุณ และเขียนแผนตอบสนองง่ายๆ สำหรับมุมมองในโลกจริงว่าอะไรอาจเกิดขึ้นหลังการโจมตี อ่านรายงานของเราเกี่ยวกับเหตุการณ์มัลแวร์เรียกค่าไถ่ Stormous และการรั่วไหลของข้อมูล 10GB




