ภูมิทัศน์แรนซัมแวร์ที่ไม่หยุดแตกกระจาย
มีผู้เล่นภัยคุกคามแรนซัมแวร์รายใหม่ปรากฏขึ้นทุกสัปดาห์ ตามการวิเคราะห์ล่าสุดจากบริษัทความปลอดภัยไซเบอร์ Black Kite ที่รายงานโดย Infosecurity Magazine งานวิจัยดังกล่าวเผยภาพของระบบเศรษฐกิจการกรรโชกที่ไม่ได้แค่เติบโต แต่กำลังแตกกระจาย โดยมีกลุ่มใหม่ๆ ผุดขึ้นมาเร็วกว่าที่ฝ่ายป้องกันจะติดตามทัน
เป็นเวลาหลายปีที่ข่าวเกี่ยวกับแรนซัมแวร์มุ่งเน้นไปที่ชื่อใหญ่เพียงไม่กี่กลุ่ม แบรนด์ที่แทบจะกลายเป็นคำคุ้นหูในแวดวงความปลอดภัย ข้อค้นพบของ Black Kite ชี้ว่าโมเดลนั้นกำลังเลือนหายไป แทนที่จะมีปฏิบัติการขนาดใหญ่ที่จดจำได้ไม่กี่กลุ่ม ภูมิทัศน์ตอนนี้ดูเหมือนฝูงกลุ่มย่อยๆ กลุ่มที่แยกตัวออกมา และกลุ่มที่เปลี่ยนชื่อแบรนด์ใหม่ ที่เคลื่อนไหวไปมาไม่หยุดนิ่ง ผู้เล่นใหม่แต่ละรายมาพร้อมเครื่องมือ กลยุทธ์การต่อรอง และรายชื่อเป้าหมายของตัวเอง ทำให้ภัยคุกคามโดยรวมคาดเดาได้ยากขึ้น และป้องกันด้วยบัญชีบล็อกแบบคงที่หรือข่าวกรองภัยคุกคามจากเพียงรายเดียวยากขึ้น
เหตุใดการแตกกระจายจึงสำคัญต่อความเป็นส่วนตัวในชีวิตประจำวัน
อาจดูง่ายที่จะจัดข่าวแรนซัมแวร์ไว้ในหมวด “ปัญหาของธุรกิจ” แล้วปล่อยผ่านไป แต่ผลกระทบด้านความเป็นส่วนตัวขยายไปไกลกว่าองค์กรที่ถูกล็อกไม่ให้เข้าระบบของตัวเอง ปฏิบัติการแรนซัมแวร์ยุคใหม่แทบไม่หยุดอยู่แค่การเข้ารหัสอีกต่อไป หลายกลุ่มขโมยข้อมูลก่อน แล้วขู่ว่าจะเผยแพร่หรือขายข้อมูลนั้น หมายความว่าบันทึกลูกค้า ไฟล์พนักงาน ประวัติการรักษาพยาบาล และรายละเอียดทางการเงิน อาจลงเอยด้วยการถูกส่งต่อไม่ว่าจะจ่ายค่าไถ่หรือไม่
ระบบนิเวศที่แตกกระจายทวีความเสี่ยงนี้ในหลายรูปแบบ ประการแรก การมีกลุ่มมากขึ้นหมายถึงจุดโจมตีที่มากขึ้น และการทดลองมากขึ้นว่าอุตสาหกรรมและประเภทข้อมูลใดที่ทำกำไรได้มากที่สุดในการตกเป็นเป้าหมาย ประการที่สอง กลุ่มที่ใหม่กว่าและเล็กกว่ามักมีชื่อเสียงที่ต้องเสียน้อยกว่า ซึ่งอาจทำให้พวกเขายินดีปล่อยข้อมูลที่ขโมยมาเพื่อใช้เป็นเครื่องต่อรอง ประการที่สาม ฝ่ายป้องกันที่พึ่งพาการจดจำ “แบรนด์” แรนซัมแวร์ที่รู้จัก จะเสียความได้เปรียบเมื่อตัวแบรนด์เหล่านั้นใช้แล้วทิ้งและถูกแทนที่อยู่ตลอดเวลา
ผลลัพธ์สุดท้ายคือคนธรรมดา ซึ่งข้อมูลส่วนบุคคลของพวกเขาอยู่ในฐานข้อมูลขององค์กรและสถาบันนับไม่ถ้วน ต้องเผชิญกับกลุ่มผู้เล่นที่ขยายตัวอย่างต่อเนื่อง ซึ่งอาจลงเอยด้วยการครอบครองข้อมูลของพวกเขา คุณไม่จำเป็นต้องเป็นเป้าหมายโดยตรงของการโจมตีถึงจะได้รับผลกระทบ
ปัญหาการแพตช์ที่อยู่เบื้องหลังการเพิ่มขึ้น
เหตุผลหนึ่งที่ผู้เล่นแรนซัมแวร์รายใหม่สามารถตั้งตัวได้อย่างรวดเร็วนัก คือพื้นผิวการโจมตีพื้นฐานขยายตัวขึ้นเรื่อยๆ ช่องโหว่ซอฟต์แวร์ที่ไม่ได้แพตช์ยังคงเป็นประตูบานหนึ่งที่พบบ่อยที่สุดที่กลุ่มแรนซัมแวร์ใช้เดินผ่าน ไม่ว่าพวกเขาจะสร้างช่องโหว่นั้นเองหรือซื้อการเข้าถึงจากนายหน้าขายการเข้าถึงเริ่มต้น ขนาดของความท้าทายนั้นปรากฏชัดเจนเมื่อไม่นานนี้ เมื่อ Microsoft แพตช์บั๊กเป็นประวัติการณ์ถึง 570 รายการในการอัปเดตครั้งเดียว รวมถึงช่องโหว่ Zero-Day สองรายการที่กำลังถูกโจมตีใช้จริงอยู่ ระบบที่ไม่ได้แพตช์ทุกระบบที่ตกค้างอยู่เบื้องหลังวงรอบการอัปเดตแบบนั้น คือจุดตั้งต้นที่มีโอกาสถูกกลุ่มแรนซัมแวร์รายต่อไปยึดครอง
นี่เป็นส่วนหนึ่งของเหตุผลที่คำเตือนของ Black Kite มีความหมายมากกว่าตัวเลขที่พาดหัว ระบบนิเวศแรนซัมแวร์ที่แตกกระจายและเคลื่อนไหวรวดเร็วเติบโตได้ดี ก็เพราะการจัดการแพตช์ สุขลักษณะของข้อมูลประจำตัว และการแบ่งส่วนเครือข่าย ยังตามหลังในหลายองค์กร ผู้เล่นรายใหม่ไม่จำเป็นต้องใช้เทคนิคแปลกใหม่ เมื่อช่องโหว่ที่รู้จักและไม่ได้แพตช์ยังคงได้ผล
สิ่งนี้หมายถึงอะไรสำหรับคุณ
ผู้อ่านส่วนใหญ่คงไม่ได้ไปนั่งต่อรองกับแก๊งแรนซัมแวร์โดยตรง แต่ผลกระทบลูกโซ่นั้นมีจริง หากบริการที่คุณใช้ ผู้ให้บริการด้านสุขภาพ นายจ้าง หรือผู้ค้าปลีกออนไลน์ ถูกโจมตี ข้อมูลส่วนบุคคลของคุณอาจถูกกวาดไปกับการรั่วไหล ไม่ว่านิสัยด้านความปลอดภัยของคุณเองจะเป็นอย่างไร ภูมิทัศน์แรนซัมแวร์ที่มีการเปลี่ยนผ่านผู้เล่นรายใหม่ไม่หยุดหย่อน ยังหมายความว่าการแจ้งเตือนการละเมิดข้อมูลอาจอ้างถึงชื่อกลุ่มที่ไม่คุ้นเคยบ่อยขึ้น ซึ่งอาจทำให้ยากขึ้นที่จะประเมินว่าเหตุการณ์หนึ่งๆ รุนแรงแค่ไหน
การตอบสนองในทางปฏิบัติยังคงเหมือนเดิม ไม่ว่าจะเป็นกลุ่มใดที่อยู่เบื้องหลังการโจมตี: ให้สันนิษฐานว่าข้อมูลของคุณอาจถูกเปิดเผย ณ จุดใดจุดหนึ่ง และดำเนินการเพื่อลดความเสียหายเมื่อมันเกิดขึ้น
ข้อปฏิบัติที่นำไปใช้ได้จริง
- ใช้รหัสผ่านที่คาดเดายากและไม่ซ้ำกันสำหรับแต่ละบัญชี เพื่อที่การละเมิดข้อมูลจากบริษัทหนึ่งจะไม่ลุกลามไปยังบัญชีอื่น
- เปิดการยืนยันตัวตนหลายปัจจัยทุกที่ที่มีให้ โดยเฉพาะอีเมล ธนาคาร และพอร์ทัลด้านการแพทย์
- อัปเดตระบบปฏิบัติการและแอปพลิเคชันทันที ซอฟต์แวร์ที่ไม่ได้แพตช์ยังคงเป็นจุดเริ่มต้นหลักของแรนซัมแวร์
- ตรวจสอบบัญชีและรายงานเครดิตเพื่อดูกิจกรรมผิดปกติ โดยเฉพาะหลังจากที่องค์กรใดก็ตามที่คุณใช้บริการเปิดเผยเหตุการณ์
- จงสงสัยอีเมลหรือข้อความที่ไม่คาดคิดที่อ้างถึงปัญหาบัญชี เนื่องจากแคมเปญแรนซัมแวร์มักเริ่มต้นด้วยฟิชชิง
คำเตือนของ Black Kite ที่ว่ามีผู้เล่นภัยคุกคามแรนซัมแวร์รายใหม่เกิดขึ้นทุกสัปดาห์ เป็นเครื่องย้ำเตือนว่านี่ไม่ใช่ปัญหาที่มีเส้นชัย ในขณะที่ระบบนิเวศแรนซัมแวร์ยังคงแตกกระจายต่อไป การติดตามข่าวสารและการรักษาสุขลักษณะความปลอดภัยขั้นพื้นฐาน ยังคงเป็นการป้องกันที่น่าเชื่อถือที่สุดสำหรับทั้งบุคคลและองค์กร




