เกิดอะไรขึ้นกับ Barrett Mahony Consulting Engineers

Barrett Mahony Consulting Engineers บริษัทวิศวกรรมสัญชาติไอริช กลายเป็นเหยื่อรายล่าสุดของกลุ่ม Play ransomware เหตุการณ์นี้ทำให้บริษัทบริการวิชาชีพขนาดกลางตกเป็นเป้าโดยตรงของการดำเนินการ ransomware ที่ก่อนหน้านี้เคยโจมตีองค์กรหลากหลายประเภท แม้ว่ารายละเอียดทั้งหมดเกี่ยวกับขอบเขตและผลกระทบของการโจมตีจะยังคงปรากฏออกมาเป็นระยะ แต่กรณีนี้ก็สอดคล้องกับรูปแบบที่นักวิจัยด้านความปลอดภัยเตือนมาระยะหนึ่งแล้ว: ผู้ดำเนินการ ransomware กำลังมองข้ามบริษัท Fortune 500 และผู้ให้บริการโครงสร้างพื้นฐานที่สำคัญมากขึ้นเรื่อยๆ โดยหันไปมุ่งเป้าที่บริษัทขนาดเล็กที่มีความเชี่ยวชาญเฉพาะทางซึ่งถือครองข้อมูลลูกค้าที่ละเอียดอ่อนแต่บ่อยครั้งขาดการป้องกันระดับองค์กรขนาดใหญ่

บริษัทวิศวกรรมและที่ปรึกษาอย่าง Barrett Mahony จัดการไฟล์โครงการ สัญญาลูกค้า แบบทางเทคนิค และบันทึกทางการเงิน ซึ่งทั้งหมดนี้สามารถเป็นเครื่องมือต่อรองที่มีค่าสำหรับผู้โจมตีที่เรียกร้องค่าไถ่ เมื่อการดำเนินงานของบริษัทขึ้นอยู่กับความไว้วางใจของลูกค้าและการส่งมอบโครงการตรงเวลา แม้แต่การหยุดชะงักเพียงช่วงสั้นๆ ก็อาจนำมาซึ่งผลกระทบด้านชื่อเสียงและการเงินที่มากเกินสัดส่วน

ทำไมแก๊ง Ransomware ถึงเปลี่ยนเป้าหมายมาที่บริการวิชาชีพระดับกลาง

การโจมตี Barrett Mahony ไม่ใช่เรื่องแปลกที่เกิดขึ้นโดดๆ แต่สะท้อนถึงการเปลี่ยนแปลงในวงกว้างของกลยุทธ์การมุ่งเป้าของ ransomware บริษัทขนาดใหญ่ใช้เวลาหลายปีในการสร้างโปรแกรมความปลอดภัยแบบหลายชั้น พร้อมด้วยทีมความปลอดภัยไอทีโดยเฉพาะ สัญญาบริการตอบสนองเหตุการณ์ และกรมธรรม์ประกันไซเบอร์ที่มีข้อกำหนดด้านความปลอดภัยที่เข้มงวด ซึ่งทำให้เจาะระบบได้ยากขึ้น แม้จะไม่ใช่เรื่องที่เป็นไปไม่ได้

บริษัทบริการวิชาชีพระดับกลาง รวมถึงสำนักงานวิศวกรรม สำนักงานกฎหมาย สำนักงานบัญชี และสตูดิโอสถาปัตยกรรม มักเป็นเป้าที่อ่อนแอกว่า องค์กรเหล่านี้มักดำเนินงานด้วยพนักงานไอทีจำนวนจำกัด งบประมาณด้านความปลอดภัยที่จำกัด และระบบเดิมที่ไม่ได้ออกแบบมาให้รับมือกับภัยคุกคามสมัยใหม่ แต่พวกเขายังคงจัดการข้อมูลที่มีค่าและละเอียดอ่อน และฝังตัวลึกอยู่ในห่วงโซ่อุปทานที่เชื่อมโยงกับลูกค้าและพันธมิตรรายใหญ่ สำหรับกลุ่ม ransomware การผสมผสานระหว่างข้อมูลที่มีค่ากับการป้องกันที่อ่อนแอเมื่อเทียบกันทำให้บริการวิชาชีพเป็นเป้าที่น่าสนใจและสามารถโจมตีซ้ำได้

ช่องโหว่ด้านความปลอดภัยทั่วไปที่ทำให้การโจมตีแบบนี้สำเร็จ

แม้ว่ารายละเอียดทางเทคนิคเฉพาะเกี่ยวกับวิธีที่กลุ่ม Play ransomware เข้าถึงระบบของ Barrett Mahony จะยังไม่ได้รับการเปิดเผยอย่างครบถ้วน แต่เหตุการณ์ประเภทนี้โดยทั่วไปใช้ประโยชน์จากจุดอ่อนชุดหนึ่งที่คุ้นเคย จุดเชื่อมต่อระยะไกลที่เปิดเผยหรือมีการป้องกันไม่ดี เช่น เกตเวย์ VPN ที่ไม่ได้แพตช์หรือบริการเดสก์ท็อประยะไกลที่กำหนดค่าไม่ถูกต้อง ยังคงเป็นวิธีเข้าถึงยอดนิยมสำหรับผู้ดำเนินการ ransomware รหัสผ่านที่อ่อนแอหรือใช้ซ้ำ การขาดการยืนยันตัวตนหลายปัจจัย และเครือข่ายภายในที่ไม่แยกส่วน ก็ช่วยให้ผู้โจมตีเคลื่อนจากจุดยึดเหนี่ยวเริ่มต้นไปสู่การเข้ารหัสในวงกว้างได้อย่างรวดเร็วจนน่าตกใจ

บริษัทบริการวิชาชีพมีความเสี่ยงเป็นพิเศษเพราะพนักงานมักต้องการการเข้าถึงไฟล์โครงการและระบบของลูกค้าจากระยะไกลอย่างยืดหยุ่น บางครั้งข้ามหลายสำนักงานหรือจากอุปกรณ์ส่วนตัว หากไม่กำหนดค่าอย่างระมัดระวัง ความยืดหยุ่นนั้นก็อาจกลายเป็นประตูเปิดกว้าง นี่คือเหตุผลที่สุขอนามัยของการเข้าถึงระยะไกล รวมถึงวิธีที่บริษัทติดตั้งและจัดการโครงสร้างพื้นฐาน VPN ควรได้รับการตรวจสอบอย่างเข้มงวดเช่นเดียวกับโปรแกรมป้องกันไวรัสบนอุปกรณ์ปลายทางหรือการกรองอีเมล

ขั้นตอนการป้องกันในทางปฏิบัติ: การสำรองข้อมูล การแยกส่วนเครือข่าย และการเข้าถึงระยะไกลที่ปลอดภัย

บริษัทที่ต้องการหลีกเลี่ยงการกลายเป็นพาดหัวข่าวต่อไปควรให้ความสำคัญกับหลักการพื้นฐานที่พิสูจน์แล้วจำนวนหนึ่ง แทนที่จะไล่ตามผลิตภัณฑ์ความปลอดภัยใหม่ๆ ทุกตัวในตลาด

ประการแรก รักษาการสำรองข้อมูลแบบออฟไลน์ที่สม่ำเสมอและผ่านการทดสอบ การสำรองข้อมูลที่ไม่เคยผ่านการทดสอบกู้คืนไม่ใช่ตาข่ายนิรภัยที่แท้จริง ประการที่สอง แยกส่วนเครือข่ายภายในเพื่อไม่ให้อุปกรณ์ที่ถูกบุกรุกเพียงเครื่องเดียวนำไปสู่การเข้ารหัสทั้งองค์กรได้ง่าย ประการที่สาม ล็อกการเข้าถึงระยะไกลด้วยการยืนยันตัวตนหลายปัจจัย ซอฟต์แวร์ VPN ที่เป็นเวอร์ชันล่าสุด และการควบคุมการเข้าถึงที่เข้มงวดซึ่งจำกัดว่าใครสามารถเข้าถึงระบบที่ละเอียดอ่อนจากภายนอกสำนักงานได้ ประการที่สี่ แพตช์ช่องโหว่ที่ทราบทันที เนื่องจาก ransomware จำนวนมากเริ่มต้นจากซอฟต์แวร์ที่ไม่เคยอัปเดตหลังจากมีการเผยแพร่แพตช์

สำหรับบริษัทที่ต้องการแนวทางอย่างเป็นระบบในการเตรียมพร้อมและตอบสนองต่อเหตุการณ์ที่เกิดขึ้นจริง คู่มือการป้องกัน ransomware 72 ชั่วโมงนี้ จะอธิบายการตัดสินใจในช่วงแรกที่สำคัญซึ่งกำหนดว่าการโจมตีจะสร้างความเสียหายมากน้อยเพียงใดในที่สุด

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

หากคุณบริหารหรือทำงานที่บริษัทบริการวิชาชีพ ไม่ว่าจะเป็นด้านวิศวกรรม กฎหมาย บัญชี หรือที่ปรึกษา เหตุการณ์นี้เป็นเครื่องเตือนใจว่าขนาดไม่ใช่ตัวทำนายความเสี่ยง ransomware ที่เชื่อถือได้อีกต่อไป ผู้โจมตีติดตามข้อมูลและเส้นทางที่ต้านทานน้อยที่สุด ไม่ใช่แค่ขนาดของงบดุล หากองค์กรของคุณจัดการสัญญาลูกค้า ไฟล์ทางเทคนิค หรือบันทึกทางการเงิน และพึ่งพาการเข้าถึงระยะไกลสำหรับพนักงาน ก็คุ้มค่าที่จะถามคำถามสำคัญว่าการเข้าถึงนั้นถูกรักษาความปลอดภัยอย่างไร การสำรองข้อมูลของคุณใหม่แค่ไหน และทีมของคุณมีแผนที่เป็นเอกสารสำหรับชั่วโมงแรกหลังการค้นพบการโจมตีหรือไม่

ประเด็นสำคัญ

การโจมตี ransomware ต่อ Barrett Mahony Consulting Engineers ตอกย้ำแนวโน้มที่บริษัทบริการวิชาชีพไม่สามารถเพิกเฉยได้อีกต่อไป การโจมตี ransomware ต่อบริษัทบริการวิชาชีพกำลังเพิ่มขึ้นเพราะองค์กรเหล่านี้ผสมผสานข้อมูลที่มีค่ากับการลงทุนด้านความปลอดภัยที่ค่อนข้างเบา การปกป้องบริษัทของคุณเริ่มต้นจากพื้นฐาน: การสำรองข้อมูลที่ผ่านการทดสอบ การแยกส่วนเครือข่าย ระบบที่แพตช์แล้ว และการควบคุมการเข้าถึงระยะไกลอย่างมีวินัย รวมถึงการกำหนดค่า VPN ที่ปลอดภัยและการยืนยันตัวตนหลายปัจจัยภาคบังคับ การทบทวนความพร้อมขององค์กรตอนนี้ แทนที่จะเป็นหลังจากเกิดเหตุการณ์ ยังคงเป็นขั้นตอนที่มีประสิทธิผลที่สุดที่บริษัทใดๆ สามารถทำได้