แรนซัมแวร์ Kairos เพิ่ม Warwick Fabrics นิวซีแลนด์ในเว็บไซต์เผยแพร่ข้อมูล

แก๊งแรนซัมแวร์ที่เรียกตัวเองว่า Kairos ได้ขึ้นชื่อ Warwick Fabrics บริษัทสิ่งทอในนิวซีแลนด์ เป็นเหยื่อรายล่าสุด ตามรายงานพิเศษจาก Cyber Daily กลุ่มดังกล่าวอ้างว่าขโมยข้อมูลขนาด 386 กิกะไบต์จากระบบของบริษัท และในเนื้อหาที่ถูกกล่าวหาว่าถูกขโมยมีหนังสือเดินทางของพนักงาน รายงานทางการแพทย์ และข้อมูลเงินเดือน แม้ว่ารายละเอียดดังกล่าวจะยังไม่ได้รับการยืนยันอย่างเป็นอิสระจาก Warwick Fabrics เช่นเดียวกับคำกล่าวอ้างส่วนใหญ่บนเว็บไซต์เผยแพร่ข้อมูลของแรนซัมแวร์ แต่ลักษณะของข้อมูลที่ถูกกล่าวหาว่าเกี่ยวข้องนั้นก่อให้เกิดความกังวลด้านความเป็นส่วนตัวที่ร้ายแรงไม่ว่าการพยายามข่มขู่เรียกค่าไถ่ครั้งนี้จะจบลงอย่างไร

แก๊งแรนซัมแวร์อย่าง Kairos มักดำเนินการในรูปแบบการข่มขู่สองชั้น (double-extortion): พวกเขาเข้ารหัสระบบของเหยื่อ จากนั้นขู่ว่าจะเผยแพร่ไฟล์ที่ถูกขโมยเว้นแต่จะได้รับค่าไถ่ การถูกขึ้นชื่อบนเว็บไซต์เผยแพร่ข้อมูลมักเป็นสัญญาณสาธารณะแรกว่ามีการโจมตีเกิดขึ้น บางครั้งก่อนที่องค์กรที่ได้รับผลกระทบจะยืนยันการละเมิดภายในด้วยซ้ำ ช่องว่างของระยะเวลานี้มีความสำคัญ เพราะหมายความว่าผู้คนที่ข้อมูลอาจถูกเปิดเผย ในกรณีนี้คือพนักงานมากกว่าลูกค้า มักจะรู้ถึงความเสี่ยงต่อข้อมูลส่วนบุคคลของตนผ่านรายงานข่าวมากกว่าการแจ้งเตือนโดยตรง

ทำไมข้อมูลพนักงานถึงเป็นความเสี่ยงคนละประเภท

พาดหัวข่าวแรนซัมแวร์ส่วนใหญ่ให้ความสำคัญกับข้อมูลลูกค้า: ชื่อ อีเมล รายละเอียดการชำระเงิน กรณีของ Warwick Fabrics น่าสนใจเพราะข้อมูลที่ถูกกล่าวหาว่าถูกขโมยนั้นเน้นไปที่ตัวพนักงานเอง หนังสือเดินทาง รายงานทางการแพทย์ และข้อมูลเงินเดือนเป็นหมวดหมู่ข้อมูลส่วนบุคคลที่ละเอียดอ่อนที่สุดที่องค์กรสามารถถือครองได้ ต่างจากอีเมลที่รั่วไหล สแกนหนังสือเดินทางหรือเวชระเบียนที่ถูกขโมยไม่สามารถรีเซ็ตหรือเปลี่ยนแปลงได้ง่ายๆ

ข้อมูลประเภทนี้มีค่าสำหรับอาชญากรในการก่อเหตุต่อเนื่องหลายรูปแบบ: การโจรกรรมข้อมูลประจำตัว ฟิชชิงแบบเจาะจงที่อ้างอิงรายละเอียดทางการแพทย์หรือการเงินจริงเพื่อให้ดูน่าเชื่อถือ และแม้แต่การแบล็กเมล์ที่มุ่งเป้าไปที่พนักงานแต่ละคนมากกว่าบริษัทโดยรวม เวชระเบียนโดยเฉพาะสามารถใช้กดดันหรือทำให้บุคคลอับอายได้ ในขณะที่ข้อมูลเงินเดือนสามารถ fueling ความพยายามโจมตีแบบ business email compromise ที่ปลอมตัวเป็นฝ่ายเงินเดือนหรือฝ่ายทรัพยากรบุคคล

รูปแบบนี้ไม่ได้เกิดขึ้นเพียงกรณีเดียว เหตุการณ์ล่าสุดอื่นๆ แสดงเพลย์บุ๊กเดียวกันของแก๊งข่มขู่ที่กำหนดเป้าหมายองค์กรและขู่จะเผยแพร่บันทึกภายใน เช่นที่เห็นเมื่อ HBS Group ถูกโจมตีโดยแรนซัมแวร์ Gentlemen โดยมีการขู่เผยแพร่ข้อมูลต่อบริษัทบูรณะมรดกและอาคารเก่าในรัฐวิกตอเรีย การละเมิดที่กระทบผู้บริโภคเป็นไปตามตรรกะข่มขู่เดียวกันในระดับที่ใหญ่กว่า เช่นกับ การละเมิดข้อมูล Napoleon Perdis ที่เปิดเผยบันทึกลูกค้าชาวออสเตรเลียมากกว่า 339,000 รายการ ไม่ว่าเหยื่อจะเป็นพนักงานหรือลูกค้า โมเดลธุรกิจพื้นฐานของผู้โจมตีก็เหมือนกัน: ขโมยข้อมูลที่ละเอียดอ่อน แล้วใช้การขู่เผยแพร่เป็นเครื่องมือต่อรอง

ชุดเครื่องมือที่เติบโตขึ้นเบื้องหลังการโจมตีเหล่านี้

ส่วนหนึ่งที่ทำให้เหตุการณ์อย่างการละเมิด Warwick Fabrics ที่ถูกกล่าวหาว่าคงอยู่ได้คือการที่เครื่องมือแรนซัมแวร์เข้าถึงได้ง่ายขึ้น ตลาดมืดใต้ดินปัจจุบันเสนอบริการแบบสมัครสมาชิกที่ช่วยให้ผู้โจมตีหลบเลี่ยงการตรวจจับ ลดอุปสรรคทางเทคนิคในการเปิดฉากแคมเปญเหล่านี้ รายงานเกี่ยวกับผู้ขาย crypter ที่เสนอการหลบเลี่ยง EDR เป็นบริการแบบสมัครสมาชิก แสดงให้เห็นว่าความสามารถเหล่านี้กลายเป็นสินค้าทั่วไปเพียงใด ทำให้เทคนิคการบุกรุกที่ซับซ้อนกลายเป็นผลิตภัณฑ์สำเร็จรูป ซึ่งลดต้นทุนในการเข้าสู่ตลาดสำหรับกลุ่มอย่าง Kairos และช่วยอธิบายว่าทำไมผู้ผลิตขนาดกลางและบริษัทระดับภูมิภาค ไม่ใช่แค่องค์กรขนาดใหญ่ ยังคงปรากฏบนเว็บไซต์เผยแพร่ข้อมูลของแรนซัมแวร์

สิ่งนี้หมายความต่อคุณอย่างไร

หากคุณเป็นพนักงานปัจจุบันหรืออดีตพนักงานของ Warwick Fabrics หรือองค์กรใดก็ตามที่ถูกขึ้นชื่อบนเว็บไซต์เผยแพร่ข้อมูลของแรนซัมแวร์ ความเสี่ยงในทางปฏิบัติมีจริงแม้ก่อนการยืนยันการละเมิด สแกนหนังสือเดินทางและเวชระเบียนที่เชื่อมโยงกับชื่อของคุณอาจถูกใช้ในการฉ้อโกงข้อมูลประจำตัวหรือกลลวงแบบเจาะจง ข้อมูลเงินเดือนสามารถทำให้อีเมลฟิชชิงน่าเชื่อถือมากขึ้น เพราะผู้โจมตีสามารถอ้างอิงตัวเลขจริงเพื่อสร้างความไว้วางใจ

ในวงกว้างขึ้น เหตุการณ์นี้เป็นเครื่องเตือนว่าการละเมิดข้อมูลไม่ได้คุกคามเฉพาะลูกค้า พนักงานมอบเอกสารที่ละเอียดอ่อนที่สุดบางส่วนให้แก่นายจ้างเป็นเงื่อนไขของการทำงาน โดยมักมีความสามารถในการมองเห็นน้อยมากว่าข้อมูลนั้นถูกจัดเก็บ รักษาความปลอดภัย หรือลบทิ้งในที่สุดอย่างไร

ข้อควรปฏิบัติที่นำไปใช้ได้จริง

หากคุณเชื่อว่าคุณอาจได้รับผลกระทบจากเหตุการณ์นี้หรือเหตุการณ์ที่คล้ายกัน ให้พิจารณาขั้นตอนต่อไปนี้:

  • ติดตามการสื่อสารอย่างเป็นทางการจากนายจ้างหรืออดีตนายจ้างของคุณเพื่อยืนยันว่าข้อมูลของคุณเกี่ยวข้องหรือไม่ และอย่าพึ่งพารายงานข่าวเพียงอย่างเดียว
  • ติดตามข้อมูลประจำตัวและเครดิตของคุณเพื่อหากิจกรรมที่ผิดปกติ โดยเฉพาะหากหนังสือเดินทางหรือรายละเอียดทางการเงินอาจถูกเปิดเผย
  • ระวังอีเมลที่ไม่คาดคิดที่อ้างอิงเงินเดือน ฝ่ายทรัพยากรบุคคล หรือรายละเอียดทางการแพทย์ แม้ข้อมูลจะดูถูกต้อง เนื่องจากอาจมาจากข้อมูลที่ถูกขโมย而非แหล่งที่มาที่ถูกต้อง
  • เปลี่ยนรหัสผ่านที่เกี่ยวข้องกับบัญชีใดๆ ที่เชื่อมโยงกับอีเมลที่ทำงานของคุณ และเปิดใช้งานการยืนยันตัวตนแบบหลายขั้นตอน (multi-factor authentication) หากมีให้บริการ
  • ถามนายจ้างของคุณโดยตรงเกี่ยวกับนโยบายการเก็บรักษาข้อมูลสำหรับเอกสารที่ละเอียดอ่อน เช่น หนังสือเดินทางและเวชระเบียน เนื่องจากการลดสิ่งที่จัดเก็บจะลดความเสี่ยงในอนาคต

ในขณะที่แก๊งแรนซัมแวร์ยังคงกำหนดเป้าหมายองค์กรทุกขนาด เหตุการณ์อย่างการละเมิด Warwick Fabrics ที่ถูกกล่าวหาตอกย้ำว่าการปกป้องข้อมูลส่วนบุคคลเป็นความรับผิดชอบร่วมกันระหว่างนายจ้างและบุคคลที่ไว้วางใจพวกเขากับข้อมูลดังกล่าว