นักวิจัยด้านความมั่นคงปลอดภัยได้เปิดเผยรายละเอียดใหม่เกี่ยวกับรูปแบบพาร์ทเนอร์ของแรนซัมแวร์ Medusa ทำให้เห็นภาพชัดเจนขึ้นว่ากลุ่มนี้จ่ายค่าตอบแทนให้อาชญากรที่ขายช่องทางเข้าสู่เครือข่ายเหยื่ออย่างไร อัปเดตนี้มุ่งเน้นความสัมพันธ์ระหว่างผู้ปฏิบัติการหลักของ Medusa กับนายหน้าช่องทางเข้าถึงระบบเริ่มต้น (IABs) ซึ่งเป็นผู้จัดหาข้อมูลประจำตัวที่ถูกขโมย ช่องโหว่ที่ถูกโจมตี หรือช่องทางอื่นๆ เข้าสู่ระบบองค์กร เป็นเครื่องเตือนใจว่าแรนซัมแวร์ในปัจจุบันไม่ใช่โครงการของแฮกเกอร์คนเดียวอีกต่อไป แต่เป็นห่วงโซ่อุปทานที่มีบทบาทเฉพาะทางและโครงสร้างการจ่ายเงินที่สะท้อนความร่วมมือทางธุรกิจที่ถูกต้องตามกฎหมาย

การจ่ายเงินให้พาร์ทเนอร์และนายหน้าช่องทางเข้าถึงระบบเริ่มต้นของ Medusa ทำงานอย่างไร

เช่นเดียวกับปฏิบัติการแรนซัมแวร์แบบบริการ (RaaS) หลายแห่ง Medusa ไม่ได้พึ่งพาทีมเดียวในการทำทุกอย่าง แต่ดำเนินการผ่านโครงสร้างพาร์ทเนอร์: กลุ่มหลักพัฒนาและดูแลแรนซัมแวร์ เจรจากับเหยื่อ และจัดการไซต์รั่วไหล ในขณะที่พาร์ทเนอร์และนายหน้าภายนอกจัดการงานที่ยุ่งยากกว่าในการบุกเข้าเครือข่าย รายละเอียดที่เปิดเผยใหม่นี้ทำให้ชัดเจนว่านายหน้าช่องทางเข้าถึงระบบเริ่มต้นได้รับค่าตอบแทนอย่างไรสำหรับช่องทางที่พวกเขาจัดหา ไม่ว่าช่องทางนั้นจะมาจากข้อมูลประจำตัวที่ถูกฟิชชิง บริการระยะไกลที่เปิดเผย หรือซอฟต์แวร์ที่ไม่ได้อัปเดต การจ่ายเงินดูเหมือนจะแปรผันตามมูลค่าของสิ่งที่ขาย หมายความว่าการเข้าถึงเครือข่ายที่ใหญ่กว่าหรือมีความละเอียดอ่อนมากกว่าจะได้ส่วนแบ่งที่มากกว่าการเข้าถึงเป้าหมายเล็กๆ ที่มีมูลค่าต่ำ การจ่ายเงินแบบเป็นขั้นนี้เป็นเครื่องหมายของการตลาดอาชญากรรมไซเบอร์ที่成熟 ซึ่งการเป็นนายหน้าช่องทางเข้าถึงกลายเป็นอาชีพเฉพาะทางแยกต่างหากจากการติดตั้งแรนซัมแวร์เอง

จากการเข้าถึงเครือข่ายสู่การขโมยข้อมูล: ห่วงโซ่การโจมตี

เมื่อพาร์ทเนอร์หรือนายหน้าส่งมอบการเข้าถึงแล้ว ห่วงโซ่การโจมตีจะเป็นไปตามรูปแบบที่คุ้นเคยสำหรับกลุ่มขู่กรรโชกสองชั้น ผู้โจมตีเคลื่อนที่ผ่านเครือข่ายในแนวขวาง ระบุข้อมูลที่มีค่า และขโมยข้อมูลออกไปอย่างเงียบๆ ก่อนที่จะติดตั้งเพย์โหลดเข้ารหัส ลำดับเวลานี้สำคัญ: เมื่อเหยื่อสังเกตเห็นว่าไฟล์ถูกล็อก ผู้โจมตีอาจมีสำเนาข้อมูลที่ละเอียดอ่อนอยู่บนเซิร์ฟเวอร์ของตนเองแล้ว ซึ่งพวกเขาสามารถขู่ว่าจะรั่วไหลไม่ว่าจะจ่ายค่าไถ่หรือไม่ Medusa สร้างชื่อเสียงจากแรงกดดันแบบขู่กรรโชกสองชั้นแบบนี้ และดังที่การรายงานก่อนหน้านี้เกี่ยวกับเหตุการณ์สำคัญ 500 เหยื่อของ Medusa ได้แสดงให้เห็น กลุ่มนี้ไม่ลังเลที่จะโจมตีโรงพยาบาลและองค์กรอื่นๆ ที่การหยุดทำงานมีความเสี่ยงสูงเป็นพิเศษ

ทำไมเรื่องนี้สำคัญสำหรับธุรกิจขนาดเล็กและพนักงานระยะไกล

การทำให้ช่องทางเข้าถึงเริ่มต้นกลายเป็นสินค้าทั่วไปเป็นข่าวร้ายโดยเฉพาะสำหรับองค์กรขนาดเล็ก เมื่อการบุกเข้าเครือข่ายกลายเป็นบริการที่จ่ายเงินและมีตลาดของตัวเอง ผู้โจมตีไม่จำเป็นต้องมีทักษะเทคนิคขั้นสูงด้วยตนเองอีกต่อไป พวกเขาสามารถซื้อการเข้าถึงจากนายหน้าซึ่งทำส่วนที่ยากไว้แล้ว ธุรกิจขนาดเล็กและพนักงานระยะไกลเป็นเป้าหมายที่น่าสนใจเพราะมักขาดการตรวจสอบแบบหลายชั้นที่องค์กรขนาดใหญ่ใช้เพื่อจับการบุกรุกได้ตั้งแต่เนิ่นๆ รหัสผ่านที่ใช้ซ้ำเพียงหนึ่งรายการ เกตเวย์ VPN ที่ไม่ได้อัปเดต หรือข้อมูลประจำตัวพนักงานที่ถูกฟิชชิงอาจเพียงพอที่จะทำให้ นายหน้ามีสิ่งที่คุ้มค่าที่จะขาย ตามที่หน่วยงานรัฐบาลกลางได้ระบุไว้ในคำแนะนำที่อัปเดตเกี่ยวกับจำนวนเหยื่อที่เพิ่มขึ้นของ Medusa การกำหนดเป้าหมายของกลุ่มครอบคลุมการดูแลสุขภาพ การศึกษา และภาคส่วนอื่นๆ ที่งบประมาณสำหรับบุคลากรด้านความมั่นคงปลอดภัยมักถูกจำกัด

ชั้นป้องกัน: VPN การเข้ารหัส และกลยุทธ์สำรองข้อมูลเพื่อต่อต้านแรนซัมแวร์

ไม่มีเครื่องมือเดียวที่จะหยุดรูปแบบพาร์ทเนอร์แรนซัมแวร์ที่สร้างจากการซื้อการเข้าถึงได้ แต่การป้องกันแบบหลายชั้นทำให้ทุกขั้นตอนในห่วงโซ่มีต้นทุนและความยากสูงขึ้น VPN ที่มีชื่อเสียงพร้อมการเข้ารหัสที่แข็งแกร่งช่วยป้องกันเซสชันการเข้าสู่ระบบระยะไกลและลดการเปิดเผยข้อมูลประจำตัวที่นายหน้าต้องการเก็บเกี่ยว โดยเฉพาะสำหรับพนักงานที่เชื่อมต่อจากเครือข่ายบ้านหรือ Wi-Fi สาธารณะ การยืนยันตัวตนหลายปัจจัยตัดมูลค่าส่วนใหญ่ของรหัสผ่านที่ถูกขโมยเพียงอย่างเดียว การเข้ารหัสทั้งดิสก์และระดับไฟล์จำกัดสิ่งที่ผู้บุกรุกสามารถใช้ได้จริงแม้จะเข้าถึงอุปกรณ์ได้ และการสำรองข้อมูลแบบออฟไลน์ที่ทดสอบเป็นประจำยังคงเป็นวิธีที่น่าเชื่อถือที่สุดในการกู้คืนจากเหตุการณ์เข้ารหัสโดยไม่ต้องจ่ายค่าไถ่ เนื่องจากการสำรองข้อมูลที่ตัดขาดจากเครือข่ายหลักไม่สามารถถูกแตะต้องโดยการบุกรุกเดียวกันได้

เรื่องนี้หมายความว่าอย่างไรสำหรับคุณ

หากคุณดำเนินธุรกิจขนาดเล็กหรือบริหารทีมระยะไกล อัปเดตนี้เป็นสัญญาณให้กลับมาทบทวนพื้นฐาน: รหัสผ่านที่ไม่ซ้ำกัน MFA ในทุกที่ที่รองรับ ซอฟต์แวร์ที่อัปเดต และการสำรองข้อมูลที่เก็บไว้ในที่ที่ผู้โจมตีไม่สามารถเข้าถึงผ่านเส้นทางเครือข่ายเดียวกันได้ บุคคลทั่วไปควรสงสัยคำขอเข้าสู่ระบบผ่านลิงก์ที่ไม่คุ้นเคย เนื่องจากการฟิชชิงข้อมูลประจำตัวยังคงเป็นวิธีที่ถูกที่สุดสำหรับนายหน้าในการสร้างการเข้าถึงที่ขายได้ ไม่มีสิ่งใดต้องใช้งบประมาณระดับองค์กร เพียงแค่นิสัยที่สม่ำเสมอในการดูแลทุกบัญชีและอุปกรณ์

สรุป

รายละเอียดใหม่เกี่ยวกับการจ่ายเงินให้พาร์ทเนอร์และนายหน้าช่องทางเข้าถึงเริ่มต้นของ Medusa ยืนยันสิ่งที่นักวิจัยด้านความมั่นคงปลอดภัยสงสัยมาระยะหนึ่งแล้ว: แรนซัมแวร์กลายเป็นตลาดที่มีประสิทธิภาพและเฉพาะทางมากกว่าอาชญากรรมแบบหมาป่าเดียวดาย ประสิทธิภาพนั้นคือเหตุผลที่การป้องกันแบบหลายชั้น ตั้งแต่การเชื่อมต่อที่ป้องกันด้วย VPN ไปจนถึงการสำรองข้อมูลแบบออฟไลน์ มีความสำคัญมากขึ้นกว่าที่เคย ผู้อ่านที่ต้องการภาพรวมที่สมบูรณ์ของขนาดของ Medusa สามารถทบทวนเหตุการณ์สำคัญมากกว่า 500 เหยื่อ ของกลุ่มและคำแนะนำร่วมของรัฐบาลกลางเกี่ยวกับการเติบโตอย่างต่อเนื่อง เพื่อบริบทเพิ่มเติมว่าภัยคุกคามนี้พัฒนาไปอย่างไร