กลุ่มแรนซัมแวร์ที่ชื่อ Panzer ได้ออกมาอ้างความรับผิดชอบต่อการเจาะระบบ Financière d'Uzès บริษัทการเงินสัญชาติฝรั่งเศส และข่มขู่ว่าจะรั่วไหลข้อมูลที่ขโมยมาหากข้อเรียกร้องไม่ได้รับการตอบสนอง ข้อกล่าวอ้างนี้ซึ่งรายงานครั้งแรกโดย DeXpose ได้เพิ่มชื่ออีกหนึ่งรายในรายชื่อเหยื่อที่Growingขึ้นซึ่งเชื่อมโยงกับปฏิบัติการแรนซัมแวร์ Panzer ที่ค่อนข้างใหม่ ซึ่งได้ขยายขอบเขตไปทั่วยุโรปในช่วงไม่กี่เดือนที่ผ่านมา
แม้ว่ารายละเอียดเกี่ยวกับขอบเขตของการเจาะระบบ Financière d'Uzès ยังมีจำกัด แต่เหตุการณ์นี้ก็สอดคล้องกับรูปแบบที่คุ้นเคยในรายงานข่าวแรนซัมแวร์ปีนี้ นั่นคือ กลุ่มผู้คุกคามเจาะระบบขององค์กร ขโมยข้อมูลที่ละเอียดอ่อน แล้วใช้ภัยคุกคามจากการเปิดเผยต่อสาธารณะเป็นเครื่องมือกดดันให้จ่ายเงิน สำหรับบริษัทในภาคบริการทางการเงิน การเปิดเผยข้อมูลในลักษณะนี้มีน้ำหนักเป็นพิเศษ เนื่องจากข้อมูลที่เกี่ยวข้องมักรวมถึงบันทึกทางการเงินของลูกค้า รายละเอียดบัญชี และข้อมูลระบุตัวตนส่วนบุคคล
Panzer คือใคร และทำไมจึงสำคัญ
Panzer เป็นปฏิบัติการแรนซัมแวร์แบบบริการ (ransomware-as-a-service) ที่เคลื่อนไหวอย่างรวดเร็วตั้งแต่ปรากฏตัวครั้งแรก กลุ่มนี้โจมตีธุรกิจขนาดกลางและขนาดย่อมของอิตาลีหลายรายภายในไม่กี่สัปดาห์หลังเปิดตัว ซึ่งบ่งชี้ถึงจังหวะการดำเนินงานที่รุกหนักตั้งแต่เริ่มต้น มากกว่าการสะสมกำลังอย่างช้าๆ จังหวะนี้ยังคงดำเนินต่อไป รายงานข่าวกรองภัยคุกคามได้เชื่อมโยงกลุ่มนี้กับเหยื่อ 16 รายกระจายอยู่ใน 11 ประเทศ ซึ่งบ่งชี้ถึงกลยุทธ์การกำหนดเป้าหมายที่กว้างและฉวยโอกาส มากกว่าการมุ่งเน้นไปที่อุตสาหกรรมหรือภูมิภาคใดภูมิภาคหนึ่งโดยเฉพาะ
การเพิ่ม Financière d'Uzès เข้าในรายชื่อเหยื่อนั้นน่าสนใจ เพราะมันเปลี่ยนทิศทางการสนทนาจากเป้าหมายในภาคการผลิตและโทรคมนาคมมาสู่ภาคการเงิน ซึ่งเดิมพันของข้อมูลที่รั่วไหลนั้นสูงเป็นพิเศษ บริษัทการเงินมักถือครองไม่เพียงแต่ข้อมูลองค์กรเท่านั้น แต่ยังรวมถึงบันทึกส่วนบุคคลและการเงินโดยละเอียดของลูกค้า ซึ่งทำให้ข้อกล่าวอ้างเรื่องการเจาะระบบใดๆ ก็ตามควรค่าแก่การใส่ใจอย่างจริงจัง แม้ก่อนที่ข้อเท็จจริงทั้งหมดจะได้รับการยืนยัน
การเจาะระบบในภาคการเงินมักเปิดเผยอะไรบ้าง
กลุ่มแรนซัมแวร์ที่ดำเนินการตามรูปแบบการกรรโชกสองชั้น (double-extortion) ซึ่ง Panzer ดูเหมือนจะใช้ตามรูปแบบกิจกรรมในเหยื่อรายก่อนๆ มักผสมผสานสองกลยุทธ์ อย่างแรก พวกเขเข้ารหัสระบบภายในเพื่อรบกวนการดำเนินงาน อย่างที่สอง ซึ่งมักส่งผลกระทบต่อความเป็นส่วนตัวมากกว่า พวกเขาขโมยข้อมูลก่อนการเข้ารหัสและขู่ว่าจะเผยแพร่หากเหยื่อไม่จ่ายเงิน กลยุทธ์ที่สองนี้เองที่ทำให้ข้อมูลของลูกค้าและพนักงานเสี่ยงต่อการปรากฏบนเว็บไซต์รั่วไหล ไม่ว่าเหยื่อจะจ่ายค่าไถ่หรือไม่ก็ตาม
สำหรับบริษัทจัดการความมั่งคั่งหรือบริษัทลงทุน ประเภทข้อมูลที่มักเสี่ยงในเหตุการณ์ลักษณะนี้ ได้แก่ ข้อมูลบัญชีลูกค้า บันทึกทางการเงินภายใน จดหมายโต้ตอบ และข้อมูลส่วนบุคคลของพนักงาน จนกว่า Financière d'Uzès หรือแหล่งข่าวทางการจะยืนยันขอบเขตของสิ่งที่ถูกเข้าถึง เนื้อหาที่แน่ชัดของข้อมูลที่รั่วไหลใดๆ ก็ยังไม่ได้รับการยืนยัน ผู้อ่านควรระมัดระวังข้อกล่าวอ้างเบื้องต้นจากกลุ่มแรนซัมแวร์เอง เนื่องจากกลุ่มเหล่านี้มีแรงจูงใจที่จะ exaggerate ขนาดหรือความละเอียดอ่อนของข้อมูลที่ขโมยมาเพื่อเพิ่มแรงกดดันต่อเป้าหมาย
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณเป็นลูกค้า พันธมิตร หรือพนักงานของ Financière d'Uzès เหตุการณ์นี้ควรค่าแก่การติดตามอย่างใกล้ชิด แม้จะไม่มีการยืนยันอย่างเป็นทางการว่าข้อมูลใดอาจรั่วไหล กลุ่มแรนซัมแวร์มักตามข้อกล่าวอ้างเบื้องต้นด้วยการรั่วไหลข้อมูลบางส่วนภายในไม่กี่วันหรือไม่กี่สัปดาห์ต่อมา ดังนั้นการเฝ้าระวังการสื่อสารอย่างเป็นทางการจากบริษัทจึงเป็นวิธีที่น่าเชื่อถือที่สุดในการรู้ว่าคุณได้รับผลกระทบหรือไม่
ในวงกว้างมากขึ้น เหตุการณ์นี้เป็นเครื่องเตือนใจว่าบริษัทบริการทางการเงิน ไม่ว่าจะมีขนาดใด ยังคงเป็นเป้าหมายมูลค่าสูงสำหรับผู้ดำเนินการแรนซัมแวร์ กลุ่มอย่าง Panzer ได้แสดงให้เห็นว่าพวกเขาจะเคลื่อนข้ามพรมแดนและอุตสาหกรรมอย่างรวดเร็ว และบริษัทที่จัดการข้อมูลทางการเงินที่ละเอียดอ่อนจำเป็นต้องมองตัวเองว่าเป็นเป้าหมายที่อาจถูกโจมตี มากกว่าที่จะสันนิษฐานว่าผู้โจมตีจะมุ่งเน้นไปที่อื่น บุคคลที่ใช้บริการที่ปรึกษาทางการเงินหรือจัดการความมั่งคั่งควรตรวจสอบเป็นระยะว่าผู้ให้บริการของตนสื่อสารเกี่ยวกับเหตุการณ์ด้านความปลอดภัยอย่างไร และมีการป้องกันใดบ้าง เช่น การติดตามเครดิตหรือการแจ้งเตือนการฉ้อโกง ที่อาจเสนอให้ในกรณีที่มีการยืนยันการเจาะระบบ
ประเด็นที่นำไปปฏิบัติได้
หากคุณมีความสัมพันธ์ใดๆ กับ Financière d'Uzès ให้จับตาการแจ้งเตือนอย่างเป็นทางการ มากกว่าพึ่งพาเฉพาะข้อกล่าวอ้างของกลุ่มแรนซัมแวร์ ซึ่งอาจไม่ได้รับการยืนยันหรือกล่าวเกินจริง พิจารณาติดตามบัญชีทางการเงินและรายงานเครดิตของคุณสำหรับกิจกรรมที่ผิดปกติในสัปดาห์ข้างหน้า ใช้รหัสผ่านที่แข็งแกร่งและไม่ซ้ำกันสำหรับพอร์ทัลทางการเงินใดๆ ที่เชื่อมโยงกับบริษัท และเปิดใช้งานการยืนยันตัวตนหลายปัจจัยทุกที่ที่มีให้ สุดท้าย ติดตามข้อมูลว่ากลุ่ม Panzer และปฏิบัติการแรนซัมแวร์ที่คล้ายคลึงกันยังคงพัฒนาต่อไปอย่างไร เนื่องจากกลุ่มนี้ได้แสดงรูปแบบการโจมตีเหยื่อหลายรายในประเทศและภาคส่วนต่างๆ ภายในช่วงเวลาสั้นๆ แล้ว




