LockBit 5.0 ขึ้นบัญชี Alpha Omega Engineering บนลีกไซต์ของตน
ปฏิบัติการแรนซัมแวร์แบบบริการ (Ransomware-as-a-Service) LockBit 5.0 ได้เพิ่ม Alpha Omega Engineering เข้าในพอร์ทัลกรรโชกบนดาร์กเว็บ โดยอ้างความรับผิดชอบต่อการบุกรุกเครือข่ายของบริษัท ตามธรรมเนียมปฏิบัติของกลุ่ม รายการดังกล่าวรวมถึงการเรียกร้องค่าไถ่และภัยคุกคามที่จะเผยแพร่ข้อมูลที่ขโมยมาหากบริษัทไม่จ่ายเงิน นอกจากรายการบนลีกไซต์แล้ว ไม่มีการยืนยันอย่างเป็นอิสระเกี่ยวกับขอบเขตของการบุกรุก ประเภทของข้อมูลที่ถูกนำไป หรือจำนวนค่าไถ่ที่เปิดเผยต่อสาธารณะ
การขาดรายละเอียดที่ได้รับการยืนยันนี้เป็นเรื่องปกติของวิธีการดำเนินงานของ LockBit พอร์ทัลบนดาร์กเว็บของกลุ่มทำหน้าที่เป็นเครื่องมือสร้างแรงกดดัน การขึ้นบัญชีต่อสาธารณะเพียงอย่างเดียวก็สามารถสร้างความเสียหายต่อชื่อเสียงของบริษัทและสร้างความวิตกกังวลให้แก่ลูกค้าและพนักงานได้ ไม่ว่าข้อมูลจะถูกนำออกไปมากน้อยเพียงใด สำหรับองค์กรที่ถูกระบุชื่อบนไซต์เหล่านี้ การอ้างสิทธิ์ครั้งแรกมักเป็นสัญญาณแรกว่ามีบางอย่างผิดปกติ บางครั้งมาถึงก่อนที่ทีมความปลอดภัยภายในจะเสร็จสิ้นการสอบสวนของตนเองด้วยซ้ำ
การกรรโชกสองชั้นเปลี่ยนข้อมูลที่ถูกขโมยให้กลายเป็นเครื่องมือต่อรอง
โมเดลธุรกิจของ LockBit พึ่งพาการกรรโชกสองชั้น (double extortion) กลยุทธ์ที่ผู้โจมตีไม่เพียงเข้ารหัสระบบของเหยื่อ แต่ยังขโมยข้อมูลล่วงหน้าและขู่ว่าจะเปิดเผยต่อสาธารณะด้วย วิธีนี้ทำให้กลุ่มมีคันโยกสองอันแยกกันในการกดดันเหยื่อให้จ่ายเงิน ได้แก่ ความ disruptions ด้านการดำเนินงานจากไฟล์ที่ถูกเข้ารหัส และผลกระทบด้านชื่อเสียงและกฎหมายจากการเปิดเผยข้อมูลลูกค้า ข้อมูลพนักงาน หรือข้อมูลธุรกิจที่เป็นความลับ
แนวทางนี้พิสูจน์แล้วว่าคงทน потомуว่ามันได้ผลแม้กับองค์กรที่มีแนวปฏิบัติสำรองข้อมูลที่แข็งแกร่ง บริษัทที่สามารถกู้คืนระบบจากข้อมูลสำรองได้ก็ยังเผชิญกับภัยคุกคามจากการเปิดเผยข้อมูลต่อสาธารณะ ซึ่งอาจกระตุ้นการตรวจสอบจากหน่วยงานกำกับดูแล การสูญเสียลูกค้า และการฟ้องร้อง ดังที่กล่าวไว้ในบทวิเคราะห์ล่าสุดเกี่ยวกับแคมเปญกรรโชกสองชั้นของกลุ่มที่ยังคงเคลื่อนไหวทั่วโลก ภาคีเครือข่ายได้พัฒนาแนวทางสอง-pronged นี้ให้กลายเป็นสิ่งที่พิสูจน์ได้ว่ายากที่จะป้องกันได้อย่างเต็มที่ โดยเฉพาะสำหรับบริษัทขนาดเล็กและขนาดกลางที่ไม่มีทีมตอบสนองเหตุการณ์โดยเฉพาะ
ทำไม LockBit ยังคงเคลื่อนไหวหลัง Operation Cronos
กิจกรรมที่ต่อเนื่องของ LockBit อาจทำให้ผู้อ่านที่จำการปฏิบัติการบังคับใช้กฎหมายที่รู้จักในชื่อ Operation Cronos ซึ่งสร้างความเสียหายต่อโครงสร้างพื้นฐานส่วนใหญ่ของกลุ่มและส่งผลกระทบอย่างมีนัยสำคัญต่อชื่อเสียงของกลุ่มในระบบนิเวศอาชญากรรมไซเบอร์รู้สึกประหลาดใจ อย่างไรก็ตาม การปรากฏตัวของ LockBit 5.0 แสดงให้เห็นว่าปฏิบัติการแรนซัมแวร์แบบบริการสามารถฟื้นตัวได้ดีเพียงใด แทนที่จะหายไป กลุ่มได้สร้างเครื่องมือใหม่และเปิดตัวลีกไซต์ใหม่ขึ้นมา ยังคงรับสมัครภาคีเครือข่ายและขึ้นบัญชีเหยื่อต่อไป
รายละเอียดเชิงลึกของกระบวนการสร้างใหม่นี้มีอยู่ในบทอธิบาย LockBit 5.0 เกี่ยวกับชีวิตหลัง Operation Cronosของเรา ซึ่งติดตามว่ากลุ่ม reorganize อย่างไรหลังการทลายรูปแบบนี้ไม่ใช่เรื่องใหม่สำหรับ LockBit โดยเฉพาะ เครื่องมือเวอร์ชันก่อนหน้าของกลุ่ม รวมถึง LockBit 3.0 เคยเชื่อมโยงกับเหยื่อหลายพันรายในหลายสิบประเทศ ดังรายละเอียดในรายงานก่อนหน้าเกี่ยวกับขอบเขตของ LockBit 3.0 ทั่ว 95 ประเทศ แรงกดดันจากการบังคับใช้กฎหมายสามารถชะลอกลุ่มได้ แต่แทบไม่เคยกำจัดเครือข่ายภาคีเครือข่ายพื้นฐานหรือความต้องการเครื่องมือแรนซัมแวร์แบบบริการในหมู่นักปฏิบัติการอาชญากรรม
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณเป็นพนักงาน ลูกค้า หรือพันธมิตรของบริษัทที่ถูกระบุชื่อในข้อกล่าวอ้างการโจมตีแรนซัมแวร์ LockBit 5.0 สัญชาตญาณแรกอาจเป็นความตื่นตระหนก การตอบสนองที่มีประโยชน์มากกว่าคือความอดทนควบคู่กับความระมัดระวัง รายการบนลีกไซต์เป็นข้อกล่าวอ้างที่ยังไม่ได้รับการยืนยัน ไม่ใช่การบุกรุกที่Confirmed และบริษัทมักใช้เวลาในการสอบสวนก่อนออกแถลงการณ์ต่อสาธารณะ อย่างไรก็ตาม การสันนิษฐานว่าข้อมูลของคุณอาจอยู่ในความเสี่ยงและดำเนินการตามนั้นถือเป็นเรื่องสมเหตุสมผล
ปฏิบัติการแรนซัมแวร์สมัยใหม่ถือว่าข้อมูลที่ถูกขโมยเป็นเครื่องมือสำหรับการโจรกรรมIdentity มากขึ้น ไม่ใช่แค่ชิปต่อรองสำหรับการเข้ารหัส บทวิเคราะห์ก่อนหน้าของเราเกี่ยวกับวิธีที่แรนซัมแวร์เปลี่ยนไปสู่การโจรกรรมIdentity แทนที่จะเป็นแค่การเข้ารหัสอธิบายว่าทำไมการติดตามบัญชีและข้อมูลส่วนบุคคลของคุณจึงสำคัญ แม้ว่าค่าไถ่จะถูกจ่ายในที่สุดหรือการบุกรุกมีขอบเขตจำกัดก็ตาม
สิ่งที่ควรปฏิบัติ
หากองค์กรหรือข้อมูลส่วนบุคคลของคุณอาจเชื่อมโยงกับ Alpha Omega Engineering หรือบริษัทใดก็ตามที่ถูกระบุชื่อบนลีกไซต์แรนซัมแวร์ โปรดพิจารณาขั้นตอนต่อไปนี้:
- ติดตามการสื่อสารอย่างเป็นทางการจากบริษัทที่ได้รับผลกระทบ แทนที่จะพึ่งพาเฉพาะข้อกล่าวอ้างบนลีกไซต์ซึ่งอาจเกินจริงหรือยังไม่ได้รับการยืนยัน
- เปลี่ยนรหัสผ่านที่เชื่อมโยงกับบัญชีใดก็ตามที่เกี่ยวข้องกับองค์กร โดยเฉพาะหากคุณใช้ข้อมูลรับรองซ้ำที่อื่น
- เปิดใช้งานการยืนยันตัวตนหลายปัจจัยทุกที่ที่เป็นไปได้ เพื่อจำกัดความเสียหายจากข้อมูลเข้าสู่ระบบที่อาจรั่วไหล
- ติดตามรายการเดินบัญชีทางการเงินและรายงานเครดิตสำหรับกิจกรรมที่ผิดปกติในเดือนถัดไปหลังการบุกรุกที่ต้องสงสัย
- ติดตามข้อมูลเกี่ยวกับวิธีการดำเนินงานของกลุ่มแรนซัมแวร์เช่น LockBit 5.0 เนื่องจากการเข้าใจกลยุทธ์ของพวกเขาทำให้ง่ายต่อการrecognizeสัญญาณเตือนภัยล่วงหน้า
ข้อกล่าวอ้างการโจมตีแรนซัมแวร์ LockBit 5.0 ต่อ Alpha Omega Engineering เป็นเครื่องเตือนใจว่ากลุ่มแรนซัมแวร์แบบบริการยังคงดำเนินงานและปรับตัวแม้หลังการรบกวนครั้งใหญ่จากการบังคับใช้กฎหมาย การตื่นตัว การรักษาความปลอดภัยบัญชีส่วนบุคคล และการติดตามอัปเดตที่ได้รับการยืนยันจากองค์กรที่ได้รับผลกระทบยังคงเป็นการป้องกันที่เป็นประโยชน์ที่สุดสำหรับบุคคลในขณะนี้




