เมื่อการโจมตีทางไซเบอร์กลายเป็นข่าวพาดหัว มักเป็นเพราะแรนซัมแวร์ การรั่วไหลของข้อมูลครั้งใหญ่ หรือการโอนเงินที่ถูกฉ้อโกง สิ่งที่ไม่ค่อยถูกกล่าวถึงคือผู้โจมตีเข้ามาในระบบได้อย่างไรตั้งแต่แรก และคำตอบที่พบบ่อยขึ้นเรื่อย ๆ คือมัลแวร์ขโมยข้อมูล: ซอฟต์แวร์เงียบ ๆ ไม่หรูหรา ที่ถูกออกแบบมาให้ทำสิ่งเดียวได้อย่างยอดเยี่ยม นั่นคือการเก็บเกี่ยวชื่อผู้ใช้ รหัสผ่าน คุกกี้เบราว์เซอร์ และรายละเอียดทางการเงินจากอุปกรณ์ที่ติดเชื้อโดยที่เหยื่อไม่เคยสังเกตเห็นเลย
การทำความเข้าใจว่ามัลแวร์ขโมยข้อมูลทำงานอย่างไร และทำไมมันถึงกลายเป็นจุดเริ่มต้นที่อาชญากรไซเบอร์เลือกใช้ คือก้าวแรกในการป้องกันตนเองจากกระแสการโจมตีที่เกิดจากข้อมูลประจำตัว ซึ่งกำลังครองรายงานด้านความปลอดภัยอยู่ในขณะนี้
มัลแวร์ขโมยข้อมูลขโมยข้อมูลของคุณได้อย่างไร
มัลแวร์ขโมยข้อมูลไม่ใช่สิ่งที่ฉูดฉาด มันไม่ได้ล็อกไฟล์ของคุณหรือเรียกค่าไถ่ในทันที แต่มันจะแทรกตัวเข้าไปในอุปกรณ์ผ่านการดาวน์โหลดซอฟต์แวร์เถื่อน ไฟล์แนบอีเมลที่เป็นอันตราย การแจ้งเตือนอัปเดตเบราว์เซอร์ปลอม หรือโฆษณาที่ถูกบุกรุก จากนั้นก็ทำงานอย่างเงียบ ๆ อยู่เบื้องหลัง
เมื่อติดตั้งแล้ว มัลแวร์จะสแกนคลังรหัสผ่านที่บันทึกไว้ในเบราว์เซอร์ คุกกี้เข้าสู่ระบบที่ถูกแคชไว้ ข้อมูลที่กรอกอัตโนมัติ และแม้แต่ไฟล์กระเป๋าเงินคริปโทเคอร์เรนซี มันจะบรรจุทุกสิ่งที่พบลงในสิ่งที่นักวิจัยความปลอดภัยเรียกว่า "บันทึกของมัลแวร์ขโมยข้อมูล (stealer log)" จากนั้นก็ส่งบันทึกนั้นไปยังผู้โจมตี ซึ่งมักจะนำไปขายต่อเป็นจำนวนมากในตลาดอาชญากรรม เครื่องที่ติดเชื้อเพียงเครื่องเดียวสามารถส่งมอบเซสชันที่ยังทำงานอยู่หลายสิบรายการ ตั้งแต่อีเมลและธนาคาร ไปจนถึง VPN ขององค์กรและแผงควบคุมคลาวด์ของผู้ดูแลระบบ โดยไม่ส่งสัญญาณเตือนแอนติไวรัสใด ๆ เลยหากมัลแวร์ถูกสร้างมาอย่างดี
นี่เป็นรูปแบบที่พบในเหตุการณ์ การเปิดเผยบันทึกของมัลแวร์ขโมยข้อมูล SunCloudNew ซึ่งมีข้อมูลเกือบ 6,000 รายการที่มีรหัสผ่านแบบข้อความล้วน ที่อยู่อีเมล และ URL สำหรับเข้าสู่ระบบโผล่ออกมาจากชุดข้อมูลที่ถูกบุกรุกเพียงชุดเดียว เหยื่อในกรณีนั้นน่าจะไม่เคยคลิกลิงก์ฟิชชิ่งที่เชื่อมโยงกับบัญชีใดบัญชีหนึ่งเลย มัลแวร์เพียงแค่ดูดข้อมูลประจำตัวที่อยู่ในเบราว์เซอร์ของพวกเขาไป
เหตุใดข้อมูลประจำตัวที่ถูกขโมยจึงเป็นสาเหตุหลักของการรั่วไหลและแรนซัมแวร์ในปัจจุบัน
หลายปีที่ผ่านมา อีเมลฟิชชิ่งและช่องโหว่ของซอฟต์แวร์ที่ยังไม่ถูกแพตช์คือจุดเริ่มต้นหลักสำหรับผู้โจมตีที่ต้องการเจาะเข้าสู่เครือข่ายองค์กร แต่สิ่งนั้นเปลี่ยนไปแล้ว ดังที่รายงานโดยละเอียดว่า บันทึกของมัลแวร์ขโมยข้อมูลแซงหน้าฟิชชิ่งขึ้นเป็นสาเหตุหลักของการรั่วไหล นักวิจัยความปลอดภัยพบว่ามีการใช้ข้อมูลประจำตัวที่ถูกขโมยและยังใช้ได้ในการเดินเข้าไปทางประตูหน้า แทนที่จะบังคับเข้าไป
จากมุมมองของผู้โจมตี การเปลี่ยนแปลงนี้สมเหตุสมผล ฟิชชิ่งต้องโน้มน้าวให้เป้าหมายดำเนินการแบบเรียลไทม์ และการใช้ประโยชน์จากช่องโหว่ของซอฟต์แวร์ก็ต้องหาช่องโหว่ที่ยังไม่ถูกแพตช์ให้เจอ การซื้อชุดข้อมูลประจำตัวที่ถูกเก็บเกี่ยวมาแล้วจากบันทึกของมัลแวร์ขโมยข้อมูลนั้นเร็วกว่า ถูกกว่า และมีแนวโน้มที่จะก่อให้เกิดความสงสัยน้อยกว่ามาก โดยเฉพาะอย่างยิ่งเมื่อข้อมูลประจำตัวนั้นรวมถึงคุกกี้เซสชันที่ยังทำงานอยู่ ซึ่งสามารถข้ามขั้นตอนการเข้าสู่ระบบไปได้เลย
พลวัตนี้นั้นฝังรากลึกอยู่ในปฏิบัติการแรนซัมแวร์ด้วยเช่นกัน ตามรายงานที่พบว่า 4 ใน 5 การโจมตีด้วยแรนซัมแวร์เริ่มต้นจากข้อมูลประจำตัวที่ถูกขโมย แทนที่จะเจาะผ่านช่องโหว่เครือข่าย ผู้โจมตีเข้าสู่ระบบเหมือนพนักงานมากขึ้นเรื่อย ๆ แทนที่จะแฮ็กเข้ามาเหมือนผู้บุกรุกใส่ฮู้ดตามภาพจำ การรั่วไหลที่ Stewart Home & School ซึ่งเปิดเผยข้อมูล 3,677 รายการ ก็ดำเนินตามบทเดียวกัน: เหตุการณ์แรนซัมแวร์ที่มีรากฐานมาจากการขโมยข้อมูลประจำตัวมากกว่าการเจาะระบบทางเทคนิคที่ซับซ้อน
สัญญาณว่าข้อมูลประจำตัวของคุณอาจถูกบุกรุกแล้ว
เนื่องจากมัลแวร์ขโมยข้อมูลถูกสร้างมาให้มองไม่เห็น คนส่วนใหญ่จึงไม่เคยรู้ตัวว่าติดเชื้อจนกว่าความเสียหายจะเกิดขึ้นแล้ว มีสัญญาณเตือนบางอย่างที่ควรจับตา: การแจ้งเตือนการเข้าสู่ระบบที่ไม่คุ้นเคยหรืออีเมลรีเซ็ตรหัสผ่านที่คุณไม่ได้ร้องขอ อุปกรณ์ใหม่หรือเซสชันเบราว์เซอร์ที่ปรากฏในประวัติการเข้าสู่ระบบที่กำลังทำงานของบัญชีของคุณ การเปลี่ยนแปลงข้อมูลการกู้คืนบัญชีโดยไม่คาดคิด หรือการทำงานช้าลงอย่างกะทันหันและกระบวนการที่ไม่คุ้นเคยที่ทำงานบนอุปกรณ์ของคุณ
บริการตรวจสอบข้อมูลประจำตัวและเครื่องมือแจ้งเตือนการรั่วไหลยังสามารถแจ้งเตือนได้เมื่อที่อยู่อีเมลหรือรหัสผ่านของคุณปรากฏในบันทึกของมัลแวร์ขโมยข้อมูลที่รั่วไหล ซึ่งบ่อยครั้งก่อนที่คุณจะสังเกตเห็นสิ่งผิดปกติด้วยตัวเอง เนื่องจากบันทึกเหล่านี้ปรากฏให้เห็นอยู่เป็นประจำ ตั้งแต่การรั่วไหลของเขตการศึกษาขนาดเล็กไปจนถึงเหตุการณ์ที่พอร์ทัลด้านการดูแลสุขภาพขนาดใหญ่ การตรวจสอบว่าข้อมูลของคุณไปปรากฏในบันทึกเหล่านี้หรือไม่จึงเป็นนิสัยที่สมเหตุสมผล ไม่ใช่ความหวาดระแวง
การป้องกันเชิงปฏิบัติ: ผู้จัดการรหัสผ่าน, 2FA และนิสัยการท่องเว็บที่ปลอดภัย
ข่าวดีก็คือ มัลแวร์ขโมยข้อมูล แม้จะแนบเนียนเพียงใด ก็ถูกกำจัดได้ด้วยสุขอนามัยพื้นฐานที่ปฏิบัติอย่างสม่ำเสมอ ผู้จัดการรหัสผ่านช่วยขจัดรหัสผ่านที่บันทึกไว้ในเบราว์เซอร์ ซึ่งเป็นสิ่งที่มัลแวร์ขโมยข้อมูลถูกออกแบบมาเพื่อขูดข้อมูลโดยเฉพาะ และมันทำให้การใช้รหัสผ่านที่ไม่ซ้ำกันสำหรับทุกบัญชีเป็นเรื่องที่ทำได้จริงแทนที่จะเหนื่อยหน่าย การเปิดใช้การยืนยันตัวตนสองขั้นตอน (2FA) โดยควรผ่านแอปยืนยันตัวตนมากกว่า SMS หมายความว่ารหัสผ่านที่ถูกขโมยเพียงอย่างเดียวไม่เพียงพอที่จะให้สิทธิ์เข้าถึง การอัปเดตซอฟต์แวร์และเบราว์เซอร์ให้ทันสมัยอยู่เสมอจะปิดช่องทางการแพร่กระจายบางส่วนที่มัลแวร์ใช้ และการหลีกเลี่ยงซอฟต์แวร์ละเมิดลิขสิทธิ์ ส่วนขยายเบราว์เซอร์ที่ไม่เป็นทางการ และไฟล์แนบที่ไม่ได้ร้องขอ จะกำจัดเวกเตอร์การติดเชื้อที่พบบ่อยที่สุดออกไปโดยสิ้นเชิง
สิ่งนี้มีความหมายต่อคุณอย่างไร
การขโมยข้อมูลประจำตัวของมัลแวร์ขโมยข้อมูลไม่ได้กำหนดให้คุณต้องเป็นผู้บริหารบริษัทใหญ่หรือเป้าหมายที่มีมูลค่าสูง บันทึกของมัลแวร์ขโมยข้อมูลมักไม่เลือกหน้า มันจะกวาดเอาข้อมูลประจำตัวใดก็ตามที่อยู่ในเครื่องที่ติดเชื้อ ไม่ว่าจะเป็นของเจ้าหน้าที่โรงพยาบาล พนักงานโรงเรียน หรือผู้บริโภคทั่วไป เหตุการณ์พอร์ทัล Hartford HealthCare HUSKY Medicaid แสดงให้เห็นว่าแม้แต่ข้อมูลการเข้าสู่ระบบด้านการดูแลสุขภาพตามปกติก็มีมูลค่าที่แท้จริงสำหรับผู้โจมตีเมื่อมันตกไปอยู่ในชุดข้อมูลประจำตัวที่ถูกขโมย บทเรียนไม่ใช่ว่าใครคนใดคนหนึ่งทำอะไรผิด แต่คือข้อมูลประจำตัวได้กลายเป็นสกุลเงินที่อาชญากรซื้อขายกัน
การตอบสนองที่มีประสิทธิภาพที่สุดไม่ใช่การตื่นตระหนกทุกครั้งที่มีบันทึกของมัลแวร์ขโมยข้อมูลชุดใหม่ปรากฏขึ้น แต่คือการทำให้บัญชีของคุณมีประโยชน์น้อยลงสำหรับใครก็ตามที่อาจซื้อมัน ใช้ผู้จัดการรหัสผ่าน เปิดการยืนยันตัวตนสองขั้นตอนในทุกที่ที่มีให้ และปฏิบัติต่อการแจ้งเตือนการเข้าสู่ระบบที่ไม่คุ้นเคยว่าเป็นสิ่งที่ควรตรวจสอบแทนที่จะเพิกเฉย มัลแวร์ขโมยข้อมูลเจริญเติบโตได้ดีบนความล่องหนและรหัสผ่านที่ใช้ซ้ำ การกำจัดทั้งสองสิ่งนี้ออกไปเป็นหนึ่งในตัวเลือกด้านความปลอดภัยที่เรียบง่ายและทรงพลังที่สุดที่มีให้สำหรับทุกคนที่มีบัญชีออนไลน์



 เป็นอีกกรณีของอุปกรณ์เข้าถึงระยะไกลที่ถูกใช้ประโยชน์ก่อนที่ผู้ป้องกันจะรู้ว่าต้องมองหา จุดร่วมคือผู้โจมตีไปที่ซึ่งการเข้าถึงกระจุกตัวอยู่
ด้านเครื่องมือก็สำคัญเช่นกัน ผู้โจมตีมีความสามารถมากขึ้นในการซื้อขีดความสามารถในการหลบเลี่ยง ดังที่แสดงโดยตลาดสำหรับ [EDR evasion ที่ขายเป็นบริการสมัครสมาชิก](/en/24-crypter-sellers-now-sell-edr-evasion-as-a-subscription) มัลแวร์กำหนดเองบนอุปกรณ์ขอบเครือข่าย ซึ่งเครื่องมือความปลอดภัยปลายทางมักไม่สามารถรันได้เลย ยิ่งเพิ่มข้อได้เปรียบนั้น
## สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณเป็นผู้เชี่ยวชาญด้านความปลอดภัยหรือไอทีในองค์กรที่ใช้ NetScaler ให้ถือเรื่องนี้เป็นเรื่องเร่งด่วน ยืนยันว่าอุปกรณ์ของคุณได้รับผลกระทบหรือไม่ นำการแก้ไขของผู้ขายไปใช้ และตรวจสอบตัวบ่งชี้การบุกรุกที่นักวิจัยเผยแพร่ สมมติว่าการแพตช์เพียงอย่างเดียวไม่ได้พิสูจน์ว่าคุณสะอาด
หากคุณเป็นพนักงานที่ทำงานระยะไกล คุณไม่สามารถแพตช์เกตเวย์ของนายจ้างได้ แต่คุณยังสามารถดำเนินการได้ รายงานการแจ้งเตือนการเข้าสู่ระบบที่ไม่คาดคิด การบังคับรีเซ็ตรหัสผ่าน หรือพฤติกรรมการเข้าถึงที่ผิดปกติต่อทีมไอทีของคุณอย่างรวดเร็ว ใช้การรับรองความถูกต้องหลายปัจจัยทุกที่ที่มีให้ และอัปเดตอุปกรณ์ของคุณเองให้ทันสมัยเพื่อไม่ให้เป็นเส้นทางที่สองที่ง่ายต่อการเข้าถึง
หากคุณใช้ VPN ส่วนตัว โปรดทราบว่าเรื่องนี้เกี่ยวข้องกับผลิตภัณฑ์เกตเวย์ระดับองค์กร ไม่ใช่บริการ VPN สำหรับผู้บริโภค บทเรียนที่กว้างขวางยังคงใช้ได้: จุดเข้าถึงใดๆ ที่หันหน้าสู่อินเทอร์เน็ตจะปลอดภัยเท่ากับการอัปเดตล่าสุดของมันเท่านั้น
## สิ่งที่องค์กรและพนักงานระยะไกลสามารถทำได้ตอนนี้
- **สำรวจอุปกรณ์ขอบเครือข่ายของคุณ** คุณไม่สามารถแพตช์สิ่งที่คุณไม่รู้ว่ามีอยู่ได้ ระบุรายการเกตเวย์และอุปกรณ์ที่หันหน้าสู่อินเทอร์เน็ตทุกชิ้น
- **แพตช์อย่างรวดเร็ว แล้วสืบสวน** นำการแก้ไขสำหรับช่องโหว่ NetScaler ที่เปิดเผยไปใช้ แล้วค้นหาสัญญาณของการบุกรุกก่อนหน้าโดยใช้ตัวบ่งชี้ที่เผยแพร่
- **จำกัดการเปิดเผย** จำกัดอินเทอร์เฟซการจัดการจากอินเทอร์เน็ตสาธารณะและแบ่งส่วนสิ่งที่เกตเวย์สามารถเข้าถึงได้ภายใน
- **ตรวจสอบขอบเครือข่าย** ส่งบันทึกของอุปกรณ์ไปยังระบบส่วนกลางและเฝ้าระวังเซสชันหรือการเปลี่ยนแปลงการตั้งค่าที่ผิดปกติ
- **เตรียมพร้อมสำหรับครั้งต่อไป** มีแผนสำหรับการแพตช์ฉุกเฉินนอกช่วงเวลาบำรุงรักษาปกติ
## บทสรุป
การโจมตีด้วยมัลแวร์กำหนดเองผ่าน Citrix zero-day แสดงให้เห็นว่าเกตเวย์สำหรับการเข้าถึงระยะไกลยังคงเป็นเป้าหมายหลัก และช่วงเวลาก่อนการเปิดเผยคือเมื่อผู้ป้องกันมองไม่เห็นมากที่สุด ใครอยู่เบื้องหลังแคมเปญนี้และทำไมการเปิดเผยจึงใช้เวลานานยังคงเป็นคำถามเปิด แต่ขั้นตอนการป้องกันไม่ขึ้นอยู่กับคำตอบ ลองดูใหม่ว่าองค์กรของคุณรักษาความปลอดภัยของการเข้าถึงระยะไกลและแพตช์อุปกรณ์ขอบเครือข่ายอย่างไร และอ่านความครอบคลุมของเราเกี่ยวกับ [SonicWall SMA zero-days](/en/sonicwall-sma-zero-days-active-since-june-22-report-says) เป็นกรณีคู่ขนานของอุปกรณ์เข้าถึงระยะไกลที่ถูกใช้ประโยชน์ก่อนการเปิดเผย](/api/img?p=articles%2F7687%2Fimage-0.jpg&w=640)
