เมื่อคนส่วนใหญ่นึกถึงการโจมตีด้วยแรนซัมแวร์ พวกเขาจะจินตนาการถึงหน้าจอที่ถูกล็อกและไฟล์ที่ถูกเข้ารหัส สำหรับ Medusa ภาพนั้นยังไม่ครบถ้วน การรายงานเกี่ยวกับกลุ่มนี้ ซึ่งขณะนี้ได้โจมตีเหยื่อไปแล้วกว่า 500 ราย ชี้ให้เห็นรูปแบบที่สำคัญยิ่งกว่าสำหรับคนทั่วไป นั่นคือ การโจรกรรมข้อมูลของ Medusa Ransomware ก่อนการเข้ารหัส หมายความว่าความเสียหายอาจเกิดขึ้นก่อนที่ใครจะสังเกตเห็นปัญหา

บทความนี้อธิบายว่าลำดับขั้นตอนนั้นทำงานอย่างไร ทำไมมันจึงเปิดเผยทั้งบุคคลทั่วไปและองค์กร และคุณสามารถทำอะไรได้บ้าง บทความนี้อ้างอิงจากบทสรุปของบทความต้นฉบับและจากความครอบคลุมก่อนหน้าของเราเกี่ยวกับกลุ่มนี้

Medusa ขโมยข้อมูลก่อนเข้ารหัสอย่างไร

Medusa ดำเนินการผ่านพันธมิตร (affiliates) และบทความต้นฉบับอธิบายว่าพวกเขาใช้ช่องโหว่ของระบบที่เปิดเผยเพื่อเข้าไป นั่นหมายความว่าบริการที่เปิดสู่อินเทอร์เน็ตและซอฟต์แวร์ที่ไม่ได้อัปเดตแพตช์คือประตูทางเข้าปกติ ไม่ใช่กลอุบายซับซ้อนที่มุ่งเป้าไปที่พนักงานคนใดคนหนึ่ง

เมื่อเข้าไปได้แล้ว พันธมิตรจะนำข้อมูลออกไปก่อนและเข้ารหัสเป็นลำดับที่สอง การโจรกรรมเกิดขึ้นอย่างเงียบ ๆ มักเกิดขึ้นในขณะที่ระบบยังดูเหมือนทำงานปกติ การเข้ารหัสจะมาทีหลัง และเป็นเหตุการณ์ที่มองเห็นได้ซึ่ง finally แจ้งเตือนเหยื่อ ถึงตอนนั้นสำเนาของไฟล์ที่ละเอียดอ่อนอาจอยู่นอกเครือข่ายแล้ว

ลำดับนี้ explains ว่าทำไมบทความต้นฉบับจึงสนับสนุนกลยุทธ์ที่เน้นการป้องกันก่อน หากผู้ป้องกันเพียงแต่ตอบสนองเมื่อไฟล์ถูกล็อก ขั้นตอนที่สร้างความเสียหายมากที่สุดก็ได้เกิดขึ้นแล้ว การหยุดข้อมูลไม่ให้ออกจากเครือข่าย และการปิดจุดเข้าที่เปิดเผย มีความสำคัญมากกว่าการกู้คืนจากข้อมูลสำรองเพียงอย่างเดียว

ทำไมรูปแบบการกรรโชกซ้ำซ้อนจึงเปิดเผยคนทั่วไป

เนื่องจากข้อมูลถูกขโมยก่อนการเข้ารหัส เหยื่อจึงเผชิญกับภัยคุกคามสองอย่างแยกกัน อย่างหนึ่งคือการสูญเสียการเข้าถึงระบบของตน อีกอย่างคือการที่ข้อมูลที่ถูกขโมยถูกเผยแพร่หรือขายหากพวกเขาปฏิเสธที่จะจ่าย การกู้คืนจากข้อมูลสำรองแก้ปัญหาข้อแรกได้ แต่ไม่ได้ทำอะไรกับปัญหาข้อที่สอง

นั่นคือจุดที่บุคคลทั่วไปเข้ามาเกี่ยวข้อง องค์กรถือครองบันทึกเกี่ยวกับลูกค้า ผู้ป่วย พนักงาน และนักเรียน เมื่อพันธมิตรคัดลอกไฟล์เหล่านั้น ผู้ที่ถูกระบุชื่อในไฟล์เหล่านั้นก็ถูกเปิดเผย แม้ว่าพวกเขาจะไม่มีสิทธิ์มีเสียงในการที่องค์กรรักษาความปลอดภัยระบบของตน การจ่ายหรือไม่จ่ายค่าไถ่ก็ไม่ได้ย้อนกลับการคัดลอกนั้น

ความครอบคลุมเกี่ยวกับคำแนะนำของหน่วยงานรัฐบาลกลางที่เราได้เผยแพร่แสดงให้เห็นว่าสิ่งนี้เกิดขึ้นอย่างไรในภาคส่วนที่ถือครองบันทึกที่ละเอียดอ่อน รายงานของเราเกี่ยวกับวิธีที่หน่วยงานรัฐบาลกลางปรับปรุงคำแนะนำเรื่อง Medusa สำหรับการดูแลสุขภาพ อธิบายว่ากลุ่มนี้ดำเนินการอย่างไร รวมถึงแนวทางเรียกค่าไถ่ของมัน ข้อมูลด้านการดูแลสุขภาพเป็นข้อมูลส่วนบุคคลโดยเฉพาะ ดังนั้นไฟล์ที่ถูกขโมยที่นั่นจึงอาจนำมาซึ่งผลกระทบระยะยาวต่อผู้ที่อยู่ในไฟล์นั้น

เหยื่อกว่า 500 รายของ Medusa เปิดเผยอะไรเกี่ยวกับภัยคุกคามนี้

ตัวเลขพาดหัวคือขนาดของมัน บทความก่อนหน้าของเราเกี่ยวกับองค์กรกว่า 500 แห่งที่ Medusa ได้เจาะระบบ ครอบคลุมคำเตือนร่วมจาก CISA, FBI และ HHS จำนวนที่สูงขนาดนี้แสดงว่านี่คือปฏิบัติการที่ต่อเนื่องและทำซ้ำได้ ไม่ใช่แคมเปญครั้งเดียว

ข้อสรุปบางประการตามมาจากขนาดนั้น:

  • รูปแบบนี้ใช้ได้กับทุกภาคส่วน พันธมิตรอาศัยจุดอ่อนทั่วไป เช่น ระบบที่เปิดเผย ดังนั้นเหยื่อจึงมีความหลากหลายอย่างมากทั้งในด้านขนาดและอุตสาหกรรม
  • การปฏิเสธที่จะจ่ายไม่ใช่การป้องกันที่สมบูรณ์ ผู้ผลิตสวิส Stadler Rail ปฏิเสธคำเรียกร้องค่าไถ่ 12.3 ล้านดอลลาร์จาก Medusa ซึ่งแสดงให้เห็นว่าเหยื่อบางรายเลือกที่จะไม่จ่าย แต่การปฏิเสธที่จะจ่ายไม่ได้ย้อนกลับการโจรกรรมข้อมูลที่เกิดขึ้นแล้ว
  • การตั้งราคาคำนวณไว้อย่างดี อย่างที่เราได้ตั้งข้อสังเกตเมื่อครอบคลุมว่าMedusa ผูกคำเรียกร้องค่าไถ่กับรายได้ของคุณอย่างไร กลุ่มนี้ปรับแต่งคำเรียกร้องของตนแทนที่จะใช้ค่าธรรมเนียมแบบคงที่

เมื่อนำมารวมกัน ภาพที่ได้คือกลุ่มที่มองข้อมูลที่ถูกขโมยเป็นเครื่องต่อรอง และมองเหยื่อเป็นลูกค้าที่ต้องตั้งราคา

ขั้นตอนปฏิบัติเพื่อลดความเสี่ยงของคุณ

คุณไม่สามารถแพตช์เซิร์ฟเวอร์ขององค์กรอื่นได้ แต่คุณสามารถจำกัดสิ่งที่การรั่วไหลจะเปิดเผยและขอบเขตที่มันจะแพร่กระจายได้

  • ใช้รหัสผ่านที่ไม่ซ้ำกันและตัวจัดการรหัสผ่าน หากการรั่วไหลเปิดเผยข้อมูลรับรอง รหัสผ่านที่ไม่ซ้ำกันจะหยุดการรั่วไหลครั้งเดียวจากการปลดล็อกบัญชีอื่น
  • เปิดใช้การยืนยันตัวตนหลายปัจจัย เลือกใช้วิธีการผ่านแอปหรือฮาร์ดแวร์มากกว่า SMS เมื่อมีให้เลือก
  • แบ่งปันน้อยลง ให้ข้อมูลส่วนตัวแก่องค์กรเท่าที่พวกเขาต้องการจริง ๆ ข้อมูลที่ไม่เคยถูกเก็บรวบรวมก็ไม่สามารถถูกขโมยได้
  • ระวังการฉ้อโกงที่ตามมา บันทึกที่ถูกขโมยมักเป็นเชื้อเพลิงให้ฟิชชิง ให้สงสัยข้อความที่ไม่คาดคิดซึ่งอ้างอิงรายละเอียดส่วนบุคคลจริง
  • พิจารณาการอายัดเครดิต หากตัวระบุที่ละเอียดอ่อนอาจถูกเปิดเผย การอายัดจะทำให้การเปิดบัญชีในชื่อของคุณยากขึ้น
  • อัปเดตอุปกรณ์ของคุณเองอยู่เสมอ ระเบียบวินัยแบบเดียวกับที่ผู้ป้องกันเรียกร้องให้องค์กรปฏิบัติ คือการแพตช์อย่างทันท่วงที ก็ใช้ได้ที่บ้านเช่นกัน

VPN สามารถปกป้องการรับส่งข้อมูลของคุณบนเครือข่ายที่ไม่น่าเชื่อถือ แต่ไม่ได้ปกป้องข้อมูลที่ถูกเก็บไว้บนเซิร์ฟเวอร์ของคนอื่นแล้ว ให้มองมันเป็นชั้นหนึ่งของการป้องกัน ไม่ใช่ทางแก้สำหรับภัยคุกคามนี้

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

บทเรียนสำคัญคือจดหมายเรียกค่าไถ่ไม่ใช่จุดเริ่มต้นของความเสียหาย เมื่อมันปรากฏขึ้น ข้อมูลของคุณอาจถูกคัดลอกไปแล้ว สิ่งนี้เปลี่ยนคำถามจาก "องค์กรจะจ่ายหรือไม่?" เป็น "อะไรจะถูกเปิดเผยหากพวกเขาไม่จ่าย?" สมมติว่าองค์กรใดก็ตามที่ถือข้อมูลของคุณอาจถูกเจาะระบบ และจำกัดความเสี่ยงของคุณ accordingly

สำหรับผู้ที่ดำเนินการหรือทำงานในองค์กรขนาดเล็ก ข้อความที่เน้นการป้องกันก่อนของบทความต้นฉบับใช้ได้โดยตรง: ลดระบบที่เปิดเผย แพตช์อย่างทันท่วงที และเฝ้าระวังข้อมูลที่ออกจากเครือข่ายของคุณ ไม่ใช่แค่ไฟล์ที่ถูกล็อก

ข้อสรุปและขั้นตอนต่อไป

การโจรกรรมข้อมูลของ Medusa Ransomware ก่อนการเข้ารหัสคือเหตุผลหลักที่จำนวนเหยื่อกว่า 500 รายของกลุ่มนี้มีความสำคัญต่อทุกคน ไม่ใช่แค่ทีมไอที หากต้องการดูว่ากลุ่มนี้ดำเนินการอย่างไรและหน่วยงานแนะนำอะไร อ่านความครอบคลุมของเราเกี่ยวกับองค์กรกว่า 500 แห่งที่ถูกเจาะระบบ และคำแนะนำด้านการดูแลสุขภาพที่ปรับปรุงใหม่ จากนั้นใช้เวลาสิบนาทีตรวจสอบบัญชีของคุณเอง: เปลี่ยนรหัสผ่านที่ใช้ซ้ำ เปิดใช้การยืนยันตัวตนหลายปัจจัย และพิจารณาว่าข้อมูลส่วนบุคคลใดที่คุณสามารถหยุดแบ่งปันได้

FAQ Q1: Medusa ขโมยข้อมูลก่อนเข้ารหัสได้อย่างไร? A1: Medusa ดำเนินการผ่านพันธมิตรที่ใช้ช่องโหว่ของระบบที่เปิดเผย เช่น บริการที่เปิดสู่อินเทอร์เน็ตและซอฟต์แวร์ที่ไม่ได้อัปเดตแพตช์ เพื่อเข้าไป เมื่อเข้าไปได้แล้ว พวกเขาจะนำข้อมูลออกไปก่อนและเข้ารหัสเป็นลำดับที่สอง มักเกิดขึ้นในขณะที่ระบบยังดูเหมือนทำงานปกติ Q2: ทำไมรูปแบบการกรรโชกซ้ำซ้อนจึงเปิดเผยคนทั่วไป? A2: เนื่องจากข้อมูลถูกขโมยก่อนการเข้ารหัส เหยื่อจึงเผชิญทั้งการสูญเสียการเข้าถึงระบบและการที่ข้อมูลที่ถูกขโมยถูกเผยแพร่หรือขาย องค์กรถือครองบันทึกเกี่ยวกับลูกค้า ผู้ป่วย พนักงาน และนักเรียน ดังนั้นผู้ที่ถูกระบุชื่อในไฟล์เหล่านั้นจึงถูกเปิดเผย แม้ว่าพวกเขาจะไม่มีสิทธิ์มีเสียงในด้านความปลอดภัยก็ตาม Q3: การกู้คืนจากข้อมูลสำรองแก้ปัญหาได้หรือไม่? A3: การกู้คืนจากข้อมูลสำรองแก้ปัญหาการสูญเสียการเข้าถึงระบบได้ แต่ไม่ได้ทำอะไรกับภัยคุกคามของการที่ข้อมูลที่ถูกขโมยถูกเผยแพร่หรือขาย การจ่ายหรือไม่จ่ายค่าไถ่ก็ไม่ได้ย้อนกลับการคัดลอกเช่นกัน Q4: Medusa โจมตีเหยื่อไปกี่ราย? A4: Medusa ได้โจมตีเหยื่อไปแล้วกว่า 500 ราย ตามบทความ จำนวนนี้แสดงว่ามันเป็นปฏิบัติการที่ต่อเนื่องและทำซ้ำได้ ไม่ใช่แคมเปญครั้งเดียว Q5: ทำไมจึงแนะนำกลยุทธ์ที่เน้นการป้องกันก่อน? A5: หากผู้ป้องกันเพียงแต่ตอบสนองเมื่อไฟล์ถูกล็อก ขั้นตอนที่สร้างความเสียหายมากที่สุดของการโจรกรรมข้อมูลก็ได้เกิดขึ้นแล้ว การหยุดข้อมูลไม่ให้ออกจากเครือข่ายและการปิดจุดเข้าที่เปิดเผยมีความสำคัญมากกว่าการกู้คืนจากข้อมูลสำรองเพียงอย่างเดียว ---END---