กลุ่มที่ได้รับการหนุนหลังจากรัฐยกระดับเกมของตน

กลุ่มลาซารัสของเกาหลีเหนือถูกเชื่อมโยงกับการโจมตีระลอกใหม่ต่อบริษัทด้านการป้องกันประเทศและการบิน และรายละเอียดดังกล่าวมีความน่าสนใจมากกว่าแค่กลุ่มเป้าหมาย ตามรายงาน กลุ่มดังกล่าวใช้ประโยชน์จากช่องโหว่ในวินโดวส์ก่อนที่จะมีแพตช์ออกมา นั่นหมายความว่าผู้ป้องกันไม่มีโอกาสปิดช่องโหว่นั้นล่วงหน้า เพื่อปกปิดร่องรอย ลาซารัส reportedly ใช้การเข้ารหัสแบบทนทานต่อควอนตัมและเครือข่ายเซิร์ฟเวอร์ที่ถูกบุกรุก ทำให้การตรวจจับและคลี่คลายปฏิบัติการนี้ยากขึ้นอย่างมาก

นี่ไม่ใช่ครั้งแรกที่ลาซารัสรวมการใช้ซีโร่เดย์ในวินโดวส์เข้ากับกลวิธีวิศวกรรมสังคมเพื่อเจาะเข้าสู่ภายในองค์กรเป้าหมาย ดังที่ครอบคลุมในรายงานก่อนหน้านี้เกี่ยวกับ การใช้ซีโร่เดย์ในวินโดวส์ของกลุ่มลาซารัสในกลลวงงานปลอม กลุ่มดังกล่าวมีประวัติการจับคู่การโจมตีทางเทคนิคกับเหยื่อล่อที่น่าเชื่อถือซึ่งมุ่งเป้าไปที่พนักงานในอุตสาหกรรมที่มีความอ่อนไหว การรณรงค์ล่าสุดต่อบริษัทด้านการป้องกันประเทศและการบินดูเหมือนจะเป็นไปตามแผนเดียวกัน แต่เพิ่มชั้นความซับซ้อนด้านการเข้ารหัส

ทำไมการเข้ารหัสแบบทนทานต่อควอนตัมจึงสำคัญในที่นี้

การเข้ารหัสแบบทนทานต่อควอนตัมมักถูกพูดถึงในฐานะเทคโนโลยีเชิงรับ ซึ่งเป็นสิ่งที่องค์กรนำมาใช้เพื่อปกป้องข้อมูลของตนให้พร้อมรับอนาคตจากการมาถึงของคอมพิวเตอร์ควอนตัมอันทรงพลังที่สามารถทำลายการเข้ารหัสมาตรฐานในปัจจุบันได้ การได้เห็นมันถูกใช้ในเชิงรุก โดยผู้โจมตีใช้เพื่อซ่อนการรับส่งข้อมูลคำสั่งและการควบคุมหรือข้อมูลที่ถูกขโมย เป็นการเปลี่ยนแปลงที่มีนัยสำคัญ

สำหรับกลุ่มที่ได้รับการหนุนหลังจากรัฐอย่างลาซารัส การเข้ารหัสประเภทนี้ทำให้การรับส่งข้อมูลที่ถูกสกัดกั้นยากต่อการวิเคราะห์สำหรับนักวิจัยความปลอดภัยและผู้ป้องกันเครือข่ายอย่างมาก เมื่อรวมกับเซิร์ฟเวอร์ที่ถูกบุกรุกซึ่งทำหน้าที่เป็นจุดถ่ายทอด มันเพิ่มชั้นความคลุมเครือหลายชั้นระหว่างโครงสร้างพื้นฐานของผู้โจมตีกับระบบที่ถูกบุกรุกภายในเครือข่ายของเป้าหมาย ผลลัพธ์ที่ได้คือปฏิบัติการที่สามารถดำเนินต่อไปได้นานขึ้นก่อนที่จะถูกค้นพบ ทำให้ผู้โจมตีมีเวลามากขึ้นในการเคลื่อนที่ตามขวาง ขโมยข้อมูลรับรอง หรือขโมยข้อมูลที่ละเอียดอ่อนออกไป

ซีโร่เดย์เอ็กซ์พลอยต์และข้อจำกัดของการแพตช์

การใช้ช่องโหว่ในวินโดวส์ก่อนที่จะถูกแพตช์เน้นย้ำถึงปัญหาที่เกิดขึ้นอย่างต่อเนื่องในความปลอดภัยทางไซเบอร์: แม้แต่องค์กรที่มีทรัพยากรเพียงพอก็สามารถป้องกันได้เพียงสิ่งที่พวกเขารู้จักเท่านั้น ช่องโหว่ซีโร่เดย์ ตามคำนิยาม ถูกใช้ประโยชน์ก่อนที่จะมีวิธีแก้ไข ซึ่งหมายความว่าการจัดการแพตช์แบบดั้งเดิม แม้จะจำเป็น แต่ก็ไม่สามารถปิดหน้าต่างการเผชิญความเสี่ยงได้อย่างสมบูรณ์

บริษัทด้านการป้องกันประเทศและการบินเป็นเป้าหมายที่น่าดึงดูดเป็นพิเศษสำหรับกลุ่มอย่างลาซารัส เนื่องจากทรัพย์สินทางปัญญาที่ละเอียดอ่อน สัญญากับรัฐบาล และผลกระทบด้านความมั่นคงของชาติที่เชื่อมโยงกับงานของพวกเขา รูปแบบเดียวกันที่เห็นใน การรณรงค์กลลวงงานปลอม แสดงให้เห็นว่าลาซารัสมักเข้าถึงจุดตั้งหลักแรกไม่ใช่ผ่านการแฮ็กแบบใช้กำลังเดรัจฉาน แต่ผ่านวิศวกรรมสังคมที่มุ่งเป้าไปที่พนักงานแต่ละคน ซึ่งจากนั้นจะถูกบุกรุกผ่านการโจมตีทางเทคนิคเมื่อสร้างความไว้วางใจได้แล้ว

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

ผู้อ่านเว็บไซต์นี้ส่วนใหญ่ไม่ใช่พนักงานของบริษัทรับเหมาด้านการป้องกันประเทศหรือบริษัทการบิน แต่บทเรียนในวงกว้างนั้นใช้ได้ทั่วไป กลุ่มภัยคุกคามขั้นสูงอย่างลาซารัสผสมผสานการเข้ารหัสล้ำสมัยเข้ากับวิศวกรรมสังคมที่อดทนและมุ่งเป้าอย่างเพิ่มขึ้นเรื่อย ๆ นั่นหมายความว่าองค์ประกอบของมนุษย์ การรู้จักสังเกตข้อเสนองานที่น่าสงสัย ไฟล์แนบที่ไม่คาดคิด หรือการติดต่อจากนายหน้าที่ผิดปกติ ยังคงสำคัญพอ ๆ กับการป้องกันทางเทคนิค

การใช้การเข้ารหัสแบบทนทานต่อควอนตัมโดยผู้โจมตียังเป็นเครื่องเตือนใจว่าการเข้ารหัสเองเป็นเทคโนโลยีที่เป็นกลาง มันปกป้องความเป็นส่วนตัวที่ถูกต้องตามกฎหมายและการสื่อสารที่ปลอดภัยได้อย่างมีประสิทธิภาพพอ ๆ กับที่มันสามารถปกปิดกิจกรรมที่เป็นอันตรายได้ สิ่งนี้ไม่ได้เปลี่ยนคุณค่าของการเข้ารหัสสำหรับผู้ใช้ทั่วไปที่ปกป้องข้อมูลของตนเอง แต่เน้นย้ำว่าทำไมการตรวจสอบเครือข่าย การตรวจจับเอนด์พอยต์ และการติดตั้งแพตช์อย่างรวดเร็วจึงยังคงสำคัญแม้มาตรฐานการเข้ารหัสจะพัฒนาขึ้น

องค์กรในภาคส่วนที่อ่อนไหวควรถือว่านี่เป็นสัญญาณให้ทบทวนว่าพวกเขาสามารถติดตั้งแพตช์ฉุกเฉินได้เร็วเพียงใด และเครื่องมือตรวจสอบเครือข่ายของพวกเขาสามารถแจ้งเตือนรูปแบบการรับส่งข้อมูลที่เข้ารหัสที่ผิดปกติได้หรือไม่ ไม่ใช่แค่ลายเซ็นมัลแวร์ที่รู้จักเท่านั้น

ข้อสรุปสำคัญ

  • ซีโร่เดย์เอ็กซ์พลอยต์ยังคงเป็นภัยคุกคามร้ายแรง เนื่องจากไม่มีแพตช์ในขณะที่เกิดการโจมตี การตรวจจับพฤติกรรมและการแบ่งส่วนเครือข่ายจึงเป็นส่วนเสริมสำคัญของการจัดการแพตช์
  • การเข้ารหัสแบบทนทานต่อควอนตัมกำลังปรากฏในชุดเครื่องมือของผู้โจมตี ไม่ใช่แค่ในกลยุทธ์เชิงรับเท่านั้น ซึ่งหมายความว่าการรับส่งข้อมูลที่เข้ารหัสเพียงอย่างเดียวไม่ควรถูกสันนิษฐานว่าปลอดภัย
  • พนักงานในภาคการป้องกันประเทศ การบิน และภาคส่วนมูลค่าสูงอื่น ๆ ควรระมัดระวังข้อเสนองานที่ไม่ได้รับการร้องขอหรือการติดต่อจากนายหน้า ซึ่งเป็นกลวิธีที่ลาซารัสใช้ซ้ำแล้วซ้ำเล่า
  • อัปเดตระบบปฏิบัติการและซอฟต์แวร์ทันทีที่ปล่อยแพตช์ เนื่องจากหน้าต่างซีโร่เดย์ปิดลงทันทีที่มีวิธีแก้ไข
  • ทีมความปลอดภัยควรลงทุนในเครื่องมือที่สามารถตรวจจับการรับส่งข้อมูลที่เข้ารหัสที่ผิดปกติและการสื่อสารกับเซิร์ฟเวอร์ที่แปลกประหลาด ไม่ใช่แค่พึ่งพาการตรวจจับตามลายเซ็น

ในขณะที่กลุ่มที่ได้รับการหนุนหลังจากรัฐยังคงปรับปรุงเทคนิคของตนอย่างต่อเนื่อง การติดตามข้อมูลว่าการโจมตีเหล่านี้เกิดขึ้นได้อย่างไรเป็นหนึ่งในวิธีที่ง่ายที่สุดที่บุคคลและองค์กรจะก้าวนำหน้าหนึ่งก้าว