นักวิจัยด้านความปลอดภัยจาก Huntress ได้ระบุพบแรนซัมแวร์สายพันธุ์ใหม่ชื่อ Settra ซึ่งถูกนำไปใช้โจมตีองค์กรในภาคค้าปลีกและการผลิตอย่างน้อยสองครั้งในช่วงที่ผ่านมา การค้นพบซึ่งมีรายละเอียดอยู่ในรายงานที่ Infosecurity Magazine นำเสนอ ได้อธิบายเทคนิคที่ผู้โจมตีใช้หลังจากที่สามารถเจาะเข้าสู่เครือข่ายของเหยื่อได้แล้ว ซึ่งช่วยให้เห็นภาพชัดเจนว่าแคมเปญแรนซัมแวร์เกิดขึ้นจริงอย่างไรหลังจากการบุกรุกครั้งแรก

การโจมตีของแรนซัมแวร์ Settra เกิดขึ้นได้อย่างไร

ตามที่นักวิจัยระบุ ผู้โจมตีในเหตุการณ์ Settra เหล่านี้ไม่ได้อาศัยช่องโหว่ในซอฟต์แวร์หรือโปรโตคอล VPN เพื่อเข้าถึงระบบ แต่พวกเขาใช้ข้อมูลรับรอง VPN ที่ถูกบุกรุก ซึ่งหมายถึงชื่อผู้ใช้และรหัสผ่านที่ถูกขโมยหรือรั่วไหลไปแล้ว เพื่อเข้าสู่เครือข่ายขององค์กรเสมือนเป็นพนักงานรีโมทที่ถูกต้องตามกฎหมาย นี่คือความแตกต่างที่สำคัญ ตัว VPN เองไม่ได้ถูก "เจาะ" ในความหมายของการใช้ช่องโหว่ทางเทคนิค แต่ผู้โจมตีอาศัยสุขอนามัยด้านข้อมูลรับรองที่อ่อนแอในการเดินผ่านประตูหน้าที่ยังไม่ได้ล็อกเพราะกุญแจถูกขโมยไปแล้ว

เมื่อเข้ามาข้างในได้แล้ว ผู้โจมตีจะเคลื่อนเข้าสู่สิ่งที่ผู้เชี่ยวชาญด้านความปลอดภัยเรียกว่าระยะหลังการบุกรุก (post-compromise phase) ซึ่งเป็นขั้นตอนที่ผู้บุกรุกซึ่งมีสิทธิ์เข้าถึงอยู่แล้วพยายามขยายการควบคุม หลีกเลี่ยงการตรวจจับ และสุดท้าย déploy เพย์โหลดแรนซัมแวร์ไปทั่วเครือข่าย นักวิจัยของ Huntress มุ่งเน้นการบันทึกเทคนิคเหล่านี้โดยเฉพาะ ซึ่งมีความสำคัญเพราะแสดงให้ผู้ป้องกันเห็นว่าโอกาสที่แท้จริงในการหยุดยั้งการโจมตีที่กำลังเกิดขึ้นนั้นอยู่ตรงไหน ซึ่งมักเกิดขึ้นก่อนที่การเข้ารหัสจะเริ่มต้นขึ้นด้วยซ้ำ

ทำไมธุรกิจค้าปลีกและการผลิตจึงเป็นเป้าหมายที่น่าสนใจ

การโจมตี Settra ทั้งสองครั้งที่ถูกบันทึกไว้เกิดขึ้นกับองค์กรในภาคค้าปลีกและการผลิต ซึ่งเป็นสองภาคส่วนที่เป็นเป้าหมายยอดนิยมของกลุ่มแรนซัมแวร์มาโดยตลอด ธุรกิจค้าปลีกมักจัดการข้อมูลการชำระเงินของลูกค้าปริมาณมากและดำเนินกิจการบนกำไรที่บางเฉียบ ทำให้การหยุดชะงักจากเครื่องจุดขายหรือระบบสินค้าคงคลังที่ถูกเข้ารหัสมีค่าใช้จ่ายสูงมาก ขณะที่บริษัทผู้ผลิตมักใช้ระบบไอทีที่ทันสมัยผสมกับเทคโนโลยีปฏิบัติการรุ่นเก่าที่patchและตรวจสอบได้ยากกว่า และการหยุดชะงักใดๆ ต่อสายการผลิตสามารถลุกลามไปสู่ความล่าช้าในห่วงโซ่อุปทานได้อย่างรวดเร็ว

ทั้งสองภาคส่วนยังมักพึ่งพาเครื่องมือเข้าถึงจากระยะไกล รวมถึง VPN อย่างหนัก เพื่อรองรับทีมงานที่กระจายอยู่หลายที่ ผู้ขาย และสถานที่ทางกายภาพหลายแห่ง การพึ่งพาดังกล่าวไม่ใช่จุดอ่อนในตัวเอง แต่หมายความว่าหากข้อมูลรับรองที่ผูกกับสิทธิ์เข้าถึงระยะไกลนั้นถูกขโมยไปผ่านฟิชชิง การยัดข้อมูลรับรอง (credential stuffing) หรือการรั่วไหลครั้งก่อน ผู้โจมตีก็ได้เส้นทางตรงเข้าสู่เครือข่ายโดยไม่จำเป็นต้องค้นหาหรือใช้ช่องโหว่ของซอฟต์แวร์เลย

สำหรับภาพรวมที่กว้างขึ้นว่ากลุ่มแรนซัมแวร์ดำเนินการอย่างไรเมื่อมีที่ยืนแล้ว รวมถึงกลยุทธ์การกรรโชกสองชั้นที่ใช้กดดันเหยื่อให้จ่ายเงิน บทความก่อนหน้าของเราเกี่ยวกับแคมเปญกรรโชกของกลุ่มแรนซัมแวร์ Settra ได้อธิบายว่าผู้ปฏิบัติการเหล่านี้ผสมผสานการเข้ารหัสไฟล์กับการข่มขู่ว่าจะรั่วไหลข้อมูลที่ขโมยมาอย่างไร

การปกป้ององค์กรของคุณจากแรนซัมแวร์ที่โจมตีผ่านข้อมูลรับรอง

เนื่องจากการโจมตีเหล่านี้เริ่มต้นจากข้อมูลรับรองที่ถูกขโมยแทนที่จะเป็นช่องโหว่ทางเทคนิค การป้องกันที่มีประสิทธิผลที่สุดคือสิ่งที่องค์กรควบคุมได้โดยตรง การยืนยันตัวตนหลายปัจจัย (multi-factor authentication) บนบัญชี VPN และการเข้าถึงระยะไกลทั้งหมดยังคงเป็นหนึ่งในอุปสรรคที่มีประสิทธิผลที่สุด เพราะหมายความว่ารหัสผ่านที่ถูกขโมยเพียงอย่างเดียวไม่เพียงพอต่อการเข้าสู่ระบบอีกต่อไป การหมุนเวียนข้อมูลรับรองอย่างสม่ำเสมอ การเฝ้าติดตามการเข้าสู่ระบบจากตำแหน่งหรือในช่วงเวลาที่ผิดปกติ และการเพิกถอนสิทธิ์เข้าถึงของพนักงานที่ลาออกหรือบัญชีที่ไม่ได้ใช้ทันที ล้วนลดจำนวนข้อมูลรับรองที่ผู้โจมตีสามารถนำไปใช้ประโยชน์ได้

การแบ่งส่วนเครือข่าย (network segmentation) ก็สำคัญไม่แพ้กัน หากผู้โจมตีผ่านการเข้าสู่ระบบครั้งแรกไปได้ การจำกัดสิ่งที่บัญชีนั้นสามารถเข้าถึงได้ภายในองค์กรจะชะลอหรือสกัดกั้นการเคลื่อนที่ในแนวนอนที่ผู้ปฏิบัติการแรนซัมแวร์ต้องพึ่งพาในช่วงหลังการบุกรุก การสำรองข้อมูลแบบออฟไลน์ที่ทดสอบเป็นประจำช่วยให้มั่นใจว่าแม้การเข้ารหัสจะเกิดขึ้น องค์กรก็ยังมีเส้นทางในการกู้คืนที่ไม่ต้องจ่ายค่าไถ่ เครื่องมือตรวจจับที่ปลายทาง (endpoint detection) ที่แจ้งเตือนพฤติกรรมผิดปกติ แทนที่จะพึ่งพาลายเซ็นมัลแวร์ที่รู้จักเพียงอย่างเดียว ยังช่วยจับสายพันธุ์ใหม่หรือที่ยังไม่เคยบันทึกอย่าง Settra ได้ก่อนที่จะสร้างความเสียหายในวงกว้าง

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

สำหรับพนักงานที่ใช้ VPN ของบริษัทในการทำงานจากระยะไกล รายงานนี้เป็นเครื่องเตือนใจว่าข้อมูลรับรองการเข้าสู่ระบบของคุณเป็นเป้าหมายที่แท้จริง ไม่ใช่แค่รายละเอียดทางธุรการ การใช้รหัสผ่านซ้ำระหว่างบัญชีส่วนตัวและบัญชีงาน การเพิกเฉยต่อการแจ้งเตือนการยืนยันตัวตนหลายปัจจัย หรือการคลิกอีเมลฟิชชิงที่ขอให้คุณ "ยืนยัน" การเข้าสู่ระบบ VPN ล้วนมอบสิทธิ์เข้าถึงที่ผู้โจมตีต้องการให้กับพวกเขาได้โดยตรง โปรดดูแลข้อมูลรับรอง VPN ของคุณอย่างระมัดระวังเช่นเดียวกับกุญแจสำนักงานจริง อย่าแชร์ให้ใคร เปลี่ยนทันทีหากสงสัยว่าถูกเปิดเผย และรายงานสิ่งที่น่าสงสัยใดๆ ต่อทีมไอทีหรือทีมความปลอดภัยทันที

สำหรับเจ้าของธุรกิจและผู้นำด้านไอที กรณีแรนซัมแวร์ Settra เป็นกรณีศึกษาที่มีประโยชน์ว่าการโจมตีแรนซัมแวร์สมัยใหม่ดำเนินไปอย่างไรจริงๆ จุดเข้าถึงเริ่มต้นมักไม่ใช่การแฮ็กเทคโนโลยีของคุณอย่างซับซ้อน แต่เป็นคนที่คลิกลิงก์ผิดหรือใช้รหัสผ่านซ้ำ การลงทุนในความปลอดภัยของข้อมูลรับรองและการเฝ้าติดตามระยะหลังการบุกรุกของการโจมตีมีค่าพอๆ กับการลงทุนในซอฟต์แวร์ตรวจจับล่าสุด

ประเด็นสำคัญ

  • เปิดใช้งานการยืนยันตัวตนหลายปัจจัยบนทุกบัญชี VPN และการเข้าถึงระยะไกล โดยไม่มีข้อยกเว้น
  • ตรวจสอบและหมุนเวียนข้อมูลรับรองอย่างสม่ำเสมอ และปิดการเข้าถึงของพนักงานที่ลาออกหรือบัญชีที่ไม่ได้ใช้ทันที
  • แบ่งส่วนเครือข่ายของคุณเพื่อให้การเข้าสู่ระบบที่ถูกบุกรุกเพียงครั้งเดียวไม่สามารถเข้าถึงระบบที่ละเอียดอ่อนได้ง่าย
  • รักษาการสำรองข้อมูลแบบออฟไลน์ที่ผ่านการทดสอบ เพื่อให้การกู้คืนไม่ต้องพึ่งการจ่ายค่าไถ่
  • ฝึกอบรมพนักงานให้รู้จักความพยายามฟิชชิงที่มุ่งเก็บข้อมูลรับรอง VPN หรือการเข้าถึงระยะไกล

การปรากฏตัวของแรนซัมแวร์ Settra ตอกย้ำรูปแบบที่เห็นได้ทั่วภูมิทัศน์ของแรนซัมแวร์ นั่นคือผู้โจมตีหันมาชื่นชอบข้อมูลรับรองที่ถูกขโมยมากกว่าการใช้ช่องโหว่ทางเทคนิคมากขึ้น เพราะได้มาง่ายกว่าและได้ผลพอๆ กัน การเสริมความแข็งแกร่งด้านความปลอดภัยของข้อมูลรับรองในวันนี้ยังคงเป็นหนึ่งในขั้นตอนที่ปฏิบัติได้จริงที่สุดที่องค์กรใดๆ ไม่ว่าจะในภาคค้าปลีก การผลิต หรืออื่นๆ สามารถทำได้เพื่อรับมือกับแรนซัมแวร์สายพันธุ์ถัดไปที่อาจเกิดขึ้น