เมื่อการโจมตีทางไซเบอร์กลายเป็นข่าวพาดหัว มักเป็นเพราะแรนซัมแวร์ การรั่วไหลของข้อมูลครั้งใหญ่ หรือการโอนเงินที่ถูกฉ้อโกง สิ่งที่ไม่ค่อยถูกกล่าวถึงคือผู้โจมตีเข้ามาในระบบได้อย่างไรตั้งแต่แรก และคำตอบที่พบบ่อยขึ้นเรื่อย ๆ คือมัลแวร์ขโมยข้อมูล: ซอฟต์แวร์เงียบ ๆ ไม่หรูหรา ที่ถูกออกแบบมาให้ทำสิ่งเดียวได้อย่างยอดเยี่ยม นั่นคือการเก็บเกี่ยวชื่อผู้ใช้ รหัสผ่าน คุกกี้เบราว์เซอร์ และรายละเอียดทางการเงินจากอุปกรณ์ที่ติดเชื้อโดยที่เหยื่อไม่เคยสังเกตเห็นเลย

การทำความเข้าใจว่ามัลแวร์ขโมยข้อมูลทำงานอย่างไร และทำไมมันถึงกลายเป็นจุดเริ่มต้นที่อาชญากรไซเบอร์เลือกใช้ คือก้าวแรกในการป้องกันตนเองจากกระแสการโจมตีที่เกิดจากข้อมูลประจำตัว ซึ่งกำลังครองรายงานด้านความปลอดภัยอยู่ในขณะนี้

มัลแวร์ขโมยข้อมูลขโมยข้อมูลของคุณได้อย่างไร

มัลแวร์ขโมยข้อมูลไม่ใช่สิ่งที่ฉูดฉาด มันไม่ได้ล็อกไฟล์ของคุณหรือเรียกค่าไถ่ในทันที แต่มันจะแทรกตัวเข้าไปในอุปกรณ์ผ่านการดาวน์โหลดซอฟต์แวร์เถื่อน ไฟล์แนบอีเมลที่เป็นอันตราย การแจ้งเตือนอัปเดตเบราว์เซอร์ปลอม หรือโฆษณาที่ถูกบุกรุก จากนั้นก็ทำงานอย่างเงียบ ๆ อยู่เบื้องหลัง

เมื่อติดตั้งแล้ว มัลแวร์จะสแกนคลังรหัสผ่านที่บันทึกไว้ในเบราว์เซอร์ คุกกี้เข้าสู่ระบบที่ถูกแคชไว้ ข้อมูลที่กรอกอัตโนมัติ และแม้แต่ไฟล์กระเป๋าเงินคริปโทเคอร์เรนซี มันจะบรรจุทุกสิ่งที่พบลงในสิ่งที่นักวิจัยความปลอดภัยเรียกว่า "บันทึกของมัลแวร์ขโมยข้อมูล (stealer log)" จากนั้นก็ส่งบันทึกนั้นไปยังผู้โจมตี ซึ่งมักจะนำไปขายต่อเป็นจำนวนมากในตลาดอาชญากรรม เครื่องที่ติดเชื้อเพียงเครื่องเดียวสามารถส่งมอบเซสชันที่ยังทำงานอยู่หลายสิบรายการ ตั้งแต่อีเมลและธนาคาร ไปจนถึง VPN ขององค์กรและแผงควบคุมคลาวด์ของผู้ดูแลระบบ โดยไม่ส่งสัญญาณเตือนแอนติไวรัสใด ๆ เลยหากมัลแวร์ถูกสร้างมาอย่างดี

นี่เป็นรูปแบบที่พบในเหตุการณ์ การเปิดเผยบันทึกของมัลแวร์ขโมยข้อมูล SunCloudNew ซึ่งมีข้อมูลเกือบ 6,000 รายการที่มีรหัสผ่านแบบข้อความล้วน ที่อยู่อีเมล และ URL สำหรับเข้าสู่ระบบโผล่ออกมาจากชุดข้อมูลที่ถูกบุกรุกเพียงชุดเดียว เหยื่อในกรณีนั้นน่าจะไม่เคยคลิกลิงก์ฟิชชิ่งที่เชื่อมโยงกับบัญชีใดบัญชีหนึ่งเลย มัลแวร์เพียงแค่ดูดข้อมูลประจำตัวที่อยู่ในเบราว์เซอร์ของพวกเขาไป

เหตุใดข้อมูลประจำตัวที่ถูกขโมยจึงเป็นสาเหตุหลักของการรั่วไหลและแรนซัมแวร์ในปัจจุบัน

หลายปีที่ผ่านมา อีเมลฟิชชิ่งและช่องโหว่ของซอฟต์แวร์ที่ยังไม่ถูกแพตช์คือจุดเริ่มต้นหลักสำหรับผู้โจมตีที่ต้องการเจาะเข้าสู่เครือข่ายองค์กร แต่สิ่งนั้นเปลี่ยนไปแล้ว ดังที่รายงานโดยละเอียดว่า บันทึกของมัลแวร์ขโมยข้อมูลแซงหน้าฟิชชิ่งขึ้นเป็นสาเหตุหลักของการรั่วไหล นักวิจัยความปลอดภัยพบว่ามีการใช้ข้อมูลประจำตัวที่ถูกขโมยและยังใช้ได้ในการเดินเข้าไปทางประตูหน้า แทนที่จะบังคับเข้าไป

จากมุมมองของผู้โจมตี การเปลี่ยนแปลงนี้สมเหตุสมผล ฟิชชิ่งต้องโน้มน้าวให้เป้าหมายดำเนินการแบบเรียลไทม์ และการใช้ประโยชน์จากช่องโหว่ของซอฟต์แวร์ก็ต้องหาช่องโหว่ที่ยังไม่ถูกแพตช์ให้เจอ การซื้อชุดข้อมูลประจำตัวที่ถูกเก็บเกี่ยวมาแล้วจากบันทึกของมัลแวร์ขโมยข้อมูลนั้นเร็วกว่า ถูกกว่า และมีแนวโน้มที่จะก่อให้เกิดความสงสัยน้อยกว่ามาก โดยเฉพาะอย่างยิ่งเมื่อข้อมูลประจำตัวนั้นรวมถึงคุกกี้เซสชันที่ยังทำงานอยู่ ซึ่งสามารถข้ามขั้นตอนการเข้าสู่ระบบไปได้เลย

พลวัตนี้นั้นฝังรากลึกอยู่ในปฏิบัติการแรนซัมแวร์ด้วยเช่นกัน ตามรายงานที่พบว่า 4 ใน 5 การโจมตีด้วยแรนซัมแวร์เริ่มต้นจากข้อมูลประจำตัวที่ถูกขโมย แทนที่จะเจาะผ่านช่องโหว่เครือข่าย ผู้โจมตีเข้าสู่ระบบเหมือนพนักงานมากขึ้นเรื่อย ๆ แทนที่จะแฮ็กเข้ามาเหมือนผู้บุกรุกใส่ฮู้ดตามภาพจำ การรั่วไหลที่ Stewart Home & School ซึ่งเปิดเผยข้อมูล 3,677 รายการ ก็ดำเนินตามบทเดียวกัน: เหตุการณ์แรนซัมแวร์ที่มีรากฐานมาจากการขโมยข้อมูลประจำตัวมากกว่าการเจาะระบบทางเทคนิคที่ซับซ้อน

สัญญาณว่าข้อมูลประจำตัวของคุณอาจถูกบุกรุกแล้ว

เนื่องจากมัลแวร์ขโมยข้อมูลถูกสร้างมาให้มองไม่เห็น คนส่วนใหญ่จึงไม่เคยรู้ตัวว่าติดเชื้อจนกว่าความเสียหายจะเกิดขึ้นแล้ว มีสัญญาณเตือนบางอย่างที่ควรจับตา: การแจ้งเตือนการเข้าสู่ระบบที่ไม่คุ้นเคยหรืออีเมลรีเซ็ตรหัสผ่านที่คุณไม่ได้ร้องขอ อุปกรณ์ใหม่หรือเซสชันเบราว์เซอร์ที่ปรากฏในประวัติการเข้าสู่ระบบที่กำลังทำงานของบัญชีของคุณ การเปลี่ยนแปลงข้อมูลการกู้คืนบัญชีโดยไม่คาดคิด หรือการทำงานช้าลงอย่างกะทันหันและกระบวนการที่ไม่คุ้นเคยที่ทำงานบนอุปกรณ์ของคุณ

บริการตรวจสอบข้อมูลประจำตัวและเครื่องมือแจ้งเตือนการรั่วไหลยังสามารถแจ้งเตือนได้เมื่อที่อยู่อีเมลหรือรหัสผ่านของคุณปรากฏในบันทึกของมัลแวร์ขโมยข้อมูลที่รั่วไหล ซึ่งบ่อยครั้งก่อนที่คุณจะสังเกตเห็นสิ่งผิดปกติด้วยตัวเอง เนื่องจากบันทึกเหล่านี้ปรากฏให้เห็นอยู่เป็นประจำ ตั้งแต่การรั่วไหลของเขตการศึกษาขนาดเล็กไปจนถึงเหตุการณ์ที่พอร์ทัลด้านการดูแลสุขภาพขนาดใหญ่ การตรวจสอบว่าข้อมูลของคุณไปปรากฏในบันทึกเหล่านี้หรือไม่จึงเป็นนิสัยที่สมเหตุสมผล ไม่ใช่ความหวาดระแวง

การป้องกันเชิงปฏิบัติ: ผู้จัดการรหัสผ่าน, 2FA และนิสัยการท่องเว็บที่ปลอดภัย

ข่าวดีก็คือ มัลแวร์ขโมยข้อมูล แม้จะแนบเนียนเพียงใด ก็ถูกกำจัดได้ด้วยสุขอนามัยพื้นฐานที่ปฏิบัติอย่างสม่ำเสมอ ผู้จัดการรหัสผ่านช่วยขจัดรหัสผ่านที่บันทึกไว้ในเบราว์เซอร์ ซึ่งเป็นสิ่งที่มัลแวร์ขโมยข้อมูลถูกออกแบบมาเพื่อขูดข้อมูลโดยเฉพาะ และมันทำให้การใช้รหัสผ่านที่ไม่ซ้ำกันสำหรับทุกบัญชีเป็นเรื่องที่ทำได้จริงแทนที่จะเหนื่อยหน่าย การเปิดใช้การยืนยันตัวตนสองขั้นตอน (2FA) โดยควรผ่านแอปยืนยันตัวตนมากกว่า SMS หมายความว่ารหัสผ่านที่ถูกขโมยเพียงอย่างเดียวไม่เพียงพอที่จะให้สิทธิ์เข้าถึง การอัปเดตซอฟต์แวร์และเบราว์เซอร์ให้ทันสมัยอยู่เสมอจะปิดช่องทางการแพร่กระจายบางส่วนที่มัลแวร์ใช้ และการหลีกเลี่ยงซอฟต์แวร์ละเมิดลิขสิทธิ์ ส่วนขยายเบราว์เซอร์ที่ไม่เป็นทางการ และไฟล์แนบที่ไม่ได้ร้องขอ จะกำจัดเวกเตอร์การติดเชื้อที่พบบ่อยที่สุดออกไปโดยสิ้นเชิง

สิ่งนี้มีความหมายต่อคุณอย่างไร

การขโมยข้อมูลประจำตัวของมัลแวร์ขโมยข้อมูลไม่ได้กำหนดให้คุณต้องเป็นผู้บริหารบริษัทใหญ่หรือเป้าหมายที่มีมูลค่าสูง บันทึกของมัลแวร์ขโมยข้อมูลมักไม่เลือกหน้า มันจะกวาดเอาข้อมูลประจำตัวใดก็ตามที่อยู่ในเครื่องที่ติดเชื้อ ไม่ว่าจะเป็นของเจ้าหน้าที่โรงพยาบาล พนักงานโรงเรียน หรือผู้บริโภคทั่วไป เหตุการณ์พอร์ทัล Hartford HealthCare HUSKY Medicaid แสดงให้เห็นว่าแม้แต่ข้อมูลการเข้าสู่ระบบด้านการดูแลสุขภาพตามปกติก็มีมูลค่าที่แท้จริงสำหรับผู้โจมตีเมื่อมันตกไปอยู่ในชุดข้อมูลประจำตัวที่ถูกขโมย บทเรียนไม่ใช่ว่าใครคนใดคนหนึ่งทำอะไรผิด แต่คือข้อมูลประจำตัวได้กลายเป็นสกุลเงินที่อาชญากรซื้อขายกัน

การตอบสนองที่มีประสิทธิภาพที่สุดไม่ใช่การตื่นตระหนกทุกครั้งที่มีบันทึกของมัลแวร์ขโมยข้อมูลชุดใหม่ปรากฏขึ้น แต่คือการทำให้บัญชีของคุณมีประโยชน์น้อยลงสำหรับใครก็ตามที่อาจซื้อมัน ใช้ผู้จัดการรหัสผ่าน เปิดการยืนยันตัวตนสองขั้นตอนในทุกที่ที่มีให้ และปฏิบัติต่อการแจ้งเตือนการเข้าสู่ระบบที่ไม่คุ้นเคยว่าเป็นสิ่งที่ควรตรวจสอบแทนที่จะเพิกเฉย มัลแวร์ขโมยข้อมูลเจริญเติบโตได้ดีบนความล่องหนและรหัสผ่านที่ใช้ซ้ำ การกำจัดทั้งสองสิ่งนี้ออกไปเป็นหนึ่งในตัวเลือกด้านความปลอดภัยที่เรียบง่ายและทรงพลังที่สุดที่มีให้สำหรับทุกคนที่มีบัญชีออนไลน์