ชื่อใหม่ปรากฏบนเว็บไซต์รั่วไหลข้อมูลแรนซัมแวร์

แก๊งแรนซัมแวร์หน้าใหม่ที่เรียกตัวเองว่า M3RX ได้เพิ่ม Tecnologías de Código Abierto S.L. บริษัทพัฒนาซอฟต์แวร์ในเมืองมาลากา ซึ่งรู้จักกันในชื่อทางการค้าว่า Tecnoabi ลงในเว็บไซต์รั่วไหลข้อมูลบนดาร์กเว็บ กลุ่มอ้างว่าขโมยข้อมูลองค์กรของบริษัทจำนวน 300 GB แม้ว่าเช่นเดียวกับโพสต์ข่มขู่เรียกค่าไถ่แรนซัมแวร์ส่วนใหญ่ ข้อกล่าวอ้างเหล่านี้ยังไม่ได้รับการยืนยันอย่างเป็นอิสระจาก Tecnoabi หรือบุคคลที่สามในขณะที่เขียนบทความนี้

Tecnoabi เป็นบริษัทพัฒนาซอฟต์แวร์แบบธุรกิจต่อธุรกิจ (B2B) ก่อตั้งขึ้นในปี 2551 และจดทะเบียนในประเทศสเปน บริษัทประเภทนี้มักสร้างแอปพลิเคชันแบบกำหนดเอง ระบบเชื่อมต่อ หรือระบบแบ็กเอนด์ให้กับธุรกิจอื่นๆ ซึ่งหมายความว่าข้อมูลที่บริษัทถือครองอาจไม่เพียงแต่รวมถึงบันทึกองค์กรของตัวเองเท่านั้น แต่ยังรวมถึงโค้ด ข้อมูลประจำตัว หรือรายละเอียดการกำหนดค่าที่เชื่อมโยงกับลูกค้าของบริษัทด้วย ความแตกต่างนี้มีความสำคัญอย่างยิ่งในการประเมินผลกระทบลูกโซ่ที่อาจเกิดขึ้นจากการรั่วไหลในลักษณะนี้

ทำไมการโจมตีผู้พัฒนาซอฟต์แวร์จึงต่างออกไป

เมื่อแก๊งแรนซัมแวร์กำหนดเป้าหมายเป็นนักพัฒนาซอฟต์แวร์แบบ B2B แทนที่จะเป็นร้านค้าปลีกหรือโรงพยาบาล ผลกระทบที่แผ่ขยายอาจไปไกลเกินกว่าตัวบริษัทเอง ผู้พัฒนาซอฟต์แวร์มักถือครองซอร์สโค้ด คีย์ API ข้อมูลประจำตัวสำหรับการปรับใช้งาน และเอกสารภายในสำหรับระบบที่พวกเขาสร้างให้ลูกค้า หากข้อมูล 300 GB ที่ถูกขโมยตามข้อกล่าวอ้างรวมถึงเนื้อหาประเภทนี้ การเปิดเผยข้อมูลอาจเปิดช่องทางเข้าสู่เครือข่ายของลูกค้า Tecnoabi ในทางทฤษฎีได้ ไม่ใช่แค่ตัวบริษัทเท่านั้น

รูปแบบการกำหนดเป้าหมายแบบห่วงโซ่อุปทานนี้กลายเป็นธีมที่เกิดซ้ำในการรายงานข่าวแรนซัมแวร์ ผู้โจมตีตระหนักมากขึ้นว่าการเจาะระบบผู้ให้บริการรายเดียวสามารถเป็นจุดตั้งหลักเข้าถึงองค์กรปลายน้ำได้หลายสิบแห่งในคราวเดียว ซึ่งสะท้อนแนวโน้มในวงกว้างที่เห็นได้ชัดในยุโรปอยู่แล้ว โดย ฝรั่งเศสบันทึกข้อมูลรั่วไหล 145 ล้านรายการในช่วงสองปี ขณะที่กิจกรรมแรนซัมแวร์ต่อองค์กรในทวีปเพิ่มสูงขึ้นอย่างรวดเร็ว สเปนเช่นเดียวกับประเทศเพื่อนบ้านไม่ได้รอดพ้นจากแนวโน้มนี้ และเหตุการณ์ที่เกี่ยวข้องกับผู้พัฒนาซอฟต์แวร์ขนาดเล็กแต่มีตำแหน่งทางยุทธศาสตร์กำลังเกิดขึ้นบ่อยขึ้นทั่วภูมิภาค

กลุ่มอย่าง M3RX เข้ามาได้อย่างไร

ผู้ปฏิบัติการแรนซัมแวร์แทบไม่จำเป็นต้องเจาะไฟร์วอลล์ด้วยกำลังบังคับอีกต่อไป หลายรายเข้าถึงระบบครั้งแรกผ่านวิศวกรรมสังคม ใช้ประโยชน์จากแผนกไอทีที่ทำงานหนักเกินไป หรือใช้เครื่องมือสื่อสารร่วมงานที่ได้รับความไว้วางใจในทางที่ผิด ตัวอย่างล่าสุดเกี่ยวข้องกับผู้โจมตีที่ปลอมตัวเป็นเจ้าหน้าที่ฝ่ายไอทีปลอมบน Microsoft Teams เพื่อกระตุ้นการโจมตีแรนซัมแวร์ หลายองค์กร ซึ่งแสดงให้เห็นว่าการหลอกลวงด้วยเทคโนโลยีต่ำสามารถมีประสิทธิภาพเพียงใดต่อเครือข่ายที่ป้องกันอย่างดีในด้านอื่นๆ ยังไม่มีการเปิดเผยว่า M3RX ใช้กลวิธีคล้ายกันกับ Tecnoabi หรือไม่ แต่รูปแบบกว้างๆ ที่ผู้โจมตีใช้ประโยชน์จากความไว้วางใจของมนุษย์แทนที่จะเป็นจุดบกพร่องของซอฟต์แวร์ยังคงครองภูมิทัศน์แรนซัมแวร์

แก๊งแรนซัมแวร์แบบขู่กรรโชก รวมถึงผู้เล่นหน้าใหม่และที่รู้จักน้อยกว่า มักปฏิบัติตามแผนการที่คุ้นเคย: แทรกซึมเครือข่าย ขโมยข้อมูลอย่างเงียบๆ เป็นเวลาหลายวันหรือหลายสัปดาห์ ใช้การเข้ารหัสเพื่อขัดขวางการดำเนินงาน จากนั้นจึงขึ้นรายชื่อเหยื่อบนเว็บไซต์รั่วไหลเพื่อกดดันให้จ่ายเงิน โมเดลขู่กรรโชกสองชั้นนี้ถูกใช้ซ้ำแล้วซ้ำเล่า ดังที่เห็นในกรณีล่าสุดอื่นๆ เช่น ข้อกล่าวอ้างของ ShinyHunters ต่อ Baker Distributing ซึ่งข้อมูลที่ถูกขโมยถูกใช้เป็นเครื่องต่อรองในกลยุทธ์ประจานสาธารณะในลักษณะเดียวกัน

สิ่งนี้หมายความต่อคุณอย่างไร

หากคุณเป็นลูกค้า พันธมิตร หรือพนักงานที่เชื่อมโยงกับ Tecnoabi หรือผู้ให้บริการซอฟต์แวร์แบบ B2B รายใดๆ เหตุการณ์นี้เป็นเครื่องเตือนใจว่าความปลอดภัยของข้อมูลของคุณขึ้นอยู่กับผู้ให้บริการที่คุณอาจไม่เคยโต้ตอบด้วยโดยตรงบางส่วน คุณควรถามพันธมิตรซอฟต์แวร์ที่คุณพึ่งพาเกี่ยวกับแผนรับมือเหตุการณ์ มาตรการแยกข้อมูล และระยะเวลาแจ้งเตือนการรั่วไหล

สำหรับประชาชนทั่วไป การขึ้นรายชื่อ Tecnoabi เป็นจุดข้อมูลขนาดเล็กในรูปแบบที่ใหญ่กว่ามาก: แก๊งแรนซัมแวร์ไม่เพียงแต่กำหนดเป้าหมายโรงพยาบาลและร้านค้าปลีกเท่านั้น แต่ยังรวมถึงชั้นโครงสร้างพื้นฐานที่เงียบกว่าของบริษัทพัฒนาซอฟต์แวร์ที่ทำให้ธุรกิจอื่นๆ นับไม่ถ้วนดำเนินต่อไปได้ การเปลี่ยนแปลงนี้หมายความว่าความเสี่ยงด้านความเป็นส่วนตัวกระจายตัวข้ามห่วงโซ่อุปทานมากขึ้นแทนที่จะกระจุกตัวอยู่ในกลุ่มเป้าหมายที่มีชื่อเสียงเพียงไม่กี่ราย

ข้อปฏิบัติที่นำไปใช้ได้จริง

  • หากคุณทำธุรกิจกับ Tecnoabi หรือใช้ซอฟต์แวร์ที่บริษัทพัฒนา ติดตามการสื่อสารอย่างเป็นทางการอย่างใกล้ชิด และถามโดยตรงว่าข้อมูลหรือข้อมูลประจำตัวของคุณอาจได้รับผลกระทบหรือไม่
  • หมุนเวียนคีย์ API รหัสผ่าน หรือโทเค็นการเข้าถึงที่ใช้ร่วมกับผู้ให้บริการซอฟต์แวร์บุคคลที่สามเป็นประจำ ไม่ใช่เฉพาะเมื่อมีการประกาศการรั่วไหลเท่านั้น
  • มองคำขอความช่วยเหลือด้านไอทีที่ไม่ได้รับการร้องขอด้วยความระมัดระวัง แม้จะผ่านแพลตฟอร์มที่เชื่อถือได้ และยืนยันผ่านช่องทางอื่นก่อนให้สิทธิ์เข้าถึง
  • จับตาบริการตรวจสอบการรั่วไหลและตัวติดตามเว็บไซต์รั่วไหลบนดาร์กเว็บหากองค์กรของคุณทำงานใกล้ชิดกับผู้พัฒนาซอฟต์แวร์ขนาดเล็ก

แก๊งแรนซัมแวร์อย่าง M3RX มีแนวโน้มจะยังคงกำหนดเป้าหมายนักพัฒนาซอฟต์แวร์ขนาดกลางต่อไป เพราะพวกเขาอยู่จุดตัดระหว่างข้อมูลมีค่ากับงบประมาณความปลอดภัยที่อ่อนแอกว่า การติดตามข้อมูลเหตุการณ์อย่างการขึ้นรายชื่อ Tecnoabi และกดดันให้ผู้ให้บริการโปร่งใส ยังคงเป็นหนึ่งในขั้นตอนที่ปฏิบัติได้จริงที่สุดที่องค์กรและบุคคลสามารถทำได้เพื่อจำกัดความเสี่ยงของตนเอง