Lapsus$ คืออะไร และดำเนินการอย่างไร
Lapsus$ เป็นกลุ่มแฮกเกอร์ที่สร้างชื่อเสียงจากวิธีการที่แตกต่างจากการโจมตีด้วยแรนซัมแวร์ที่คนส่วนใหญ่เคยได้ยิน แทนที่จะล็อกเหยื่อออกจากระบบของตนเองด้วยการเข้ารหัสและเรียกร้องค่าถอดรหัส Lapsus$ ใช้แนวทางที่ตรงกว่า นั่นคือ ขโมยข้อมูลไปเลยและขู่ว่าจะเปิดเผยต่อสาธารณะหากข้อเรียกร้องไม่ได้รับการตอบสนอง
ความแตกต่างนี้สำคัญกว่าที่อาจดูเหมือนในตอนแรก ผู้ดำเนินการแรนซัมแวร์แบบดั้งเดิมรบกวนการดำเนินธุรกิจโดยทำให้ไฟล์และระบบใช้งานไม่ได้ Lapsus$ กลับอาศัยการกรรโชกและการกดดันด้านชื่อเสียง ภัยคุกคามไม่ใช่ "จ่ายเราไม่งั้นคุณจะเสียการเข้าถึงเครือข่าย" แต่เป็น "จ่ายเราไม่งั้นเราจะเปิดเผยข้อมูลของคุณต่อโลก" สำหรับองค์กรที่ถือข้อมูลลูกค้าที่ละเอียดอ่อน บันทึกพนักงาน หรือซอร์สโค้ดที่เป็นกรรมสิทธิ์ ภัยคุกคามนั้นเพียงอย่างเดียวก็อาจเพียงพอที่จะบังคับให้ต้องตอบสนอง ไม่ว่าจะมีการจ่ายค่าไถ่ในที่สุดหรือไม่ก็ตาม
ทำไมการกรรโชกข้อมูลจึงเป็นความเสี่ยงที่แตกต่างออกไป
การโจมตีด้วยแรนซัมแวร์มักก่อให้เกิดความ disruption ที่มองเห็นได้ทันที ระบบล่ม การดำเนินงานหยุดชะงัก และแรงกดดันให้จ่ายเงินมาจากความจำเป็นในการกลับมาดำเนินธุรกิจ กลุ่มกรรโชกข้อมูลอย่าง Lapsus$ สร้างแรงกดดันประเภทที่แตกต่างออกไป ซึ่งสร้างขึ้นจากความกลัวต่อการเปิดเผยต่อสาธารณะและผลกระทบระยะยาวที่ตามมา เมื่อข้อมูลที่ถูกขโมยรั่วไหลออกไปแล้ว ก็ไม่มีทางนำกลับคืนมา ลูกค้า พันธมิตร และหน่วยงานกำกับดูแลอาจทราบเรื่องการรั่วไหลในเวลาเดียวกัน และความเสียหายต่อความเชื่อมั่นอาจยั่งยืนนานกว่าความสูญเสียทางการเงินจากระบบหยุดชะงัก
นี่เป็นส่วนหนึ่งที่ทำให้กฎระเบียบด้านการคุ้มครองข้อมูลมุ่งเน้นมากขึ้นที่การเปิดเผยการรั่วไหลและความรับผิดชอบ มากกว่าที่เพียงแค่ระยะเวลาที่ระบบทำงาน ในตลาดที่กฎหมายความเป็นส่วนตัวมีบทลงโทษทางการเงินอย่างมีนัยสำคัญ กลุ่มที่ขโมยและขู่ว่าจะเปิดเผยข้อมูลสามารถกระตุ้นการตรวจสอบจากหน่วยงานกำกับดูแลได้พอ ๆ กับการเจรจาค่าไถ่ เพื่อให้เห็นว่าบางเขตอำนาจศาลให้ความสำคัญกับข้อมูลส่วนบุคคลที่ถูกจัดการอย่างผิดวิธีมากเพียงใด น่าสนใจที่จะดูว่า บทลงโทษตามพระราชบัญญัติ DPDP ของอินเดียสามารถสูงถึง 250 โครร์รูปี สำหรับองค์กรที่ล้มเหลวในการปกป้องข้อมูลที่ได้รับความไว้วางใจให้ดูแล การรั่วไหลที่ดำเนินการโดยกลุ่มที่ใช้กลยุทธ์แบบ Lapsus$ อาจทำให้บริษัทเผชิญกับความเสี่ยงด้านกฎระเบียบเช่นนี้ได้จริง นอกเหนือจากข้อเรียกร้องกรรโชกเอง
ผลกระทบด้านความเป็นส่วนตัวของการแฮกที่ใช้การกรรโชก
ข้อกังวลด้านความเป็นส่วนตัวหลักเกี่ยวกับกลุ่มอย่าง Lapsus$ คือเหยื่อแทบจะไม่จำกัดอยู่เพียงองค์กรที่ถูกละเมิดเท่านั้น เมื่อระบบภายในของบริษัทถูกบุกรุกและข้อมูลลูกค้าหรือพนักงานถูกขโมย ทุกคนที่มีข้อมูลอยู่ในฐานข้อมูลนั้นก็กลายเป็นเหยื่อที่อาจเกิดขึ้นได้เช่นกัน ต่างจากแรนซัมแวร์ที่ความเสียหายในทันทีมักจำกัดอยู่ที่การดำเนินงานขององค์กรที่ถูกละเมิด การกรรโชกข้อมูลมีผลกระทบเป็นวงกว้างที่ขยายออกไปยังทุกคนที่มีรายละเอียดส่วนบุคคลถูกเก็บไว้ในระบบที่ถูกบุกรุก
นี่ก็เป็นเหตุผลที่การกำกับดูแลว่าภาครัฐและบริษัทเอกชนเก็บรวบรวม จัดเก็บ และเข้าถึงข้อมูลส่วนบุคคลอย่างไรได้กลายเป็นประเด็นนโยบายที่ยั่งยืน การอภิปรายเกี่ยวกับอำนาจการสอดส่อง เช่น การ debate ที่ดำเนินอยู่เกี่ยวกับ การต่ออายุ FISA Section 702 และการอภิปรายเกี่ยวกับพันธกรณีด้านการคุ้มครองข้อมูลขององค์กร ในแง่หนึ่งก็เป็นสองด้านของเหรียญเดียวกัน ทั้งสองเป็นการตอบสนองต่อโลกที่ข้อมูลส่วนบุคคลปริมาณมหาศาลถูกเก็บรวบรวม จัดเก็บ และถูกกำหนดเป้าหมายมากขึ้นเรื่อย ๆ โดยกลุ่มที่ยินดีใช้ข้อมูลนั้นเป็นเครื่องมือต่อรอง
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณเป็นบุคคลทั่วไป ความเสี่ยงโดยตรงจากกลุ่มอย่าง Lapsus$ ไม่ได้เกี่ยวกับระบบของคุณถูกเข้ารหัสมากนัก แต่เกี่ยวกับข้อมูลส่วนบุคคลของคุณที่อาจอยู่ในฐานข้อมูลขององค์กรที่ถูกละเมิด ข้อมูลนั้นเมื่อถูกขโมยไปแล้ว อาจถูกเปิดเผย ขาย หรือใช้สำหรับกลโกงเพิ่มเติมเช่นฟิชชิ่งหรือการโจรกรรมข้อมูลระบุตัวตน ไม่ว่าองค์กรเหยื่อเดิมจะจ่ายข้อเรียกร้องกรรโชกหรือไม่ก็ตาม
หากคุณทำงานในองค์กรที่จัดการข้อมูลลูกค้าหรือพนักงาน ข้อคิดก็คือการโจมตีที่ใช้การกรรโชกเป็นเครื่องเตือนใจว่าการลดปริมาณข้อมูลและการควบคุมการเข้าถึงที่เข้มงวดสำคัญพอ ๆ กับแผนสำรองและกู้คืนข้อมูล คุณไม่สามารถทำให้ข้อมูลรั่วไหลได้หากมันไม่เคยถูกเก็บรวบรวมหรือจัดเก็บตั้งแต่แรก
ข้อปฏิบัติที่นำไปใช้ได้จริง
การทำความเข้าใจกลุ่มอย่าง Lapsus$ เป็นบริบทที่มีประโยชน์สำหรับใครก็ตามที่คิดอย่างจริงจังเกี่ยวกับความเป็นส่วนตัวดิจิทัล มีขั้นตอนปฏิบัติบางประการที่ควรพิจารณา:
- สมมติว่าบัญชีใดก็ตามที่ผูกกับบริการที่คุณใช้สักวันหนึ่งอาจเป็นส่วนหนึ่งของการรั่วไหล และใช้รหัสผ่านที่แข็งแกร่งและไม่ซ้ำกันพร้อมการยืนยันตัวตนหลายปัจจัยทุกที่ที่มีให้ใช้
- ติดตามการแจ้งเตือนจากบริษัทที่คุณมีปฏิสัมพันธ์ด้วยเกี่ยวกับเหตุการณ์ด้านข้อมูล และให้ความสำคัญกับอีเมลแจ้งการรั่วไหลอย่างจริงจังแทนที่จะมองข้ามว่าเป็นเรื่องปกติ
- จำกัดปริมาณข้อมูลส่วนบุคคลที่คุณแบ่งปันกับบริการที่ไม่จำเป็นต้องใช้จริง ๆ เนื่องจากข้อมูลที่คุณไม่เคยให้ไปก็ไม่สามารถถูกขโมยหรือรั่วไหลในภายหลังได้
- หากคุณดูแลระบบในองค์กร ให้ทบทวนนโยบายการเก็บรักษาข้อมูลเป็นประจำ การโจมตีที่ใช้การกรรโชกจะได้ผลก็ต่อเมื่อมีข้อมูลที่มีค่าให้ขโมยตั้งแต่แรก
กลุ่มอย่าง Lapsus$ แสดงให้เห็นว่าภัยคุกคามได้วิวัฒนาการไปไกลกว่าแรนซัมแวร์ธรรมดา และการติดตามข้อมูลว่ากลยุทธ์เหล่านี้ทำงานอย่างไรเป็นหนึ่งในวิธีที่ปฏิบัติได้จริงที่สุดในการปกป้องข้อมูลของคุณเองต่อไป




