กลุ่มแรนซัมแวร์ Play อ้างเหยื่อรายใหม่
กลุ่มแรนซัมแวร์ Play ได้เพิ่ม Kreysler & Associates เข้าไปในรายชื่อเหยื่อที่อ้างว่าโจมตี ตามรายงานจากบริษัทข่าวกรองภัยคุกคาม DeXpose ซึ่งเป็นไปตามรูปแบบการดำเนินงานของกลุ่ม ผู้โจมตีระบุว่าได้ขโมยข้อมูลออกจากระบบของบริษัท และขู่ว่าจะเผยแพร่ข้อมูลดังกล่าวหากไม่เริ่มเจรจา ในขั้นนี้ยังไม่มีการยืนยันจำนวนค่าไถ่ กำหนดเวลา หรือประเภทของข้อมูลที่แน่ชัดต่อสาธารณะ แต่การปรากฏชื่อบนเว็บไซต์รั่วไหลของกลุ่มแรนซัมแวร์มักเป็นสัญญาณแรกที่มองเห็นได้ว่าองค์กรถูกบุกรุกเครือข่ายอย่างร้ายแรง
เหตุการณ์นี้เข้าข่ายรูปแบบที่เริ่มคุ้นเคยจนน่าตกใจในช่วงไม่กี่ปีที่ผ่านมา กลุ่มแรนซัมแวร์มักข้ามขั้นตอนการเข้ารหัสที่ส่งเสียงดังและตรวจจับได้ง่าย แล้วเลือกคัดลอกไฟล์สำคัญออกไปอย่างเงียบ ๆ ก่อนประกาศข่มขู่ต่อสาธารณะ วิธีการที่เปลี่ยนไปนี้ ซึ่งรู้จักกันในชื่อ "การกรรโชกสองขั้น" ทำให้ผู้โจมตีมีอำนาจต่อรอง แม้ว่าเหยื่อจะมีระบบสำรองข้อมูลที่แข็งแกร่งและสามารถกู้คืนระบบได้โดยไม่ต้องจ่ายเงินก็ตาม ความเสียหายไม่ได้อยู่ที่ไฟล์ถูกล็อกอีกต่อไป แต่อยู่ที่ว่าจะเกิดอะไรขึ้นกับข้อมูลเมื่อมันหลุดออกจากการควบคุมของบริษัท
ใครอยู่เบื้องหลังกลุ่มแรนซัมแวร์ Play
แรนซัมแวร์ Play สร้างชื่อว่าเป็นหนึ่งในปฏิบัติการรีดไถที่แพร่หลายที่สุดในปัจจุบัน โดยเชื่อมโยงกับการโจมตีองค์กรหลายร้อยแห่งในหลากหลายอุตสาหกรรมและหลายประเทศ วิธีการของกลุ่มโดยทั่วไปคือการเข้าถึงเครือข่ายเป้าหมายครั้งแรก จากนั้นเคลื่อนย้ายไปในเครือข่ายเพื่อระบุคลังข้อมูลที่มีค่า ขโมยไฟล์ออกไป แล้วจึงเข้ารหัสระบบ ขู่จะเผยแพร่ข้อมูล หรือทำทั้งสองอย่าง เหยื่อมักถูกนำทางไปยังพอร์ทัลเจรจา โดยมีการขู่ว่าจะทิ้งข้อมูลสู่สาธารณะเพื่อกดดันให้จ่ายเงินอย่างรวดเร็วและเงียบ
นี่ไม่ใช่ครั้งแรกที่ Play มุ่งเป้าไปยังบริษัทในลักษณะที่ทำให้ข้อมูลส่วนบุคคลหรือข้อมูลปฏิบัติการที่อ่อนไหวตกอยู่ในความเสี่ยง กรณีที่คล้ายกันเกี่ยวกับ การโจมตีของแรนซัมแวร์ Play ต่อ Ampex Data Systems แสดงให้เห็นว่ากลวิธีของกลุ่มสามารถเปิดเผยบันทึกลับอย่างสูง ซึ่งรวมถึงหมายเลขประกันสังคมและรายละเอียดบัญชีการเงิน เมื่อการเจรจาล้มเหลวหรือถูกละเลย กรณีของ Kreysler & Associates ดำเนินตามแผนเดียวกัน คืออ้างชื่อเหยื่อต่อสาธารณะ กดดันด้วยเวลา และใช้ภัยคุกคามจากการเปิดเผยข้อมูลเป็นเครื่องต่อรองหลัก
เหตุใดเรื่องนี้จึงสำคัญต่อความเป็นส่วนตัว ไม่ใช่แค่ความปลอดภัยด้านไอที
เป็นเรื่องง่ายที่จะมองเหตุการณ์แรนซัมแวร์เช่นนี้ว่าเป็นปัญหาด้านไอทีหรือความต่อเนื่องทางธุรกิจของบริษัทที่เกี่ยวข้องเท่านั้น แต่ผลกระทบด้านความเป็นส่วนตัวมักขยายไปไกลเกินขอบเขตขององค์กรเอง หาก Kreysler & Associates จัดการข้อมูลของพนักงาน ลูกค้า ผู้รับเหมา หรือคู่ค้าทางธุรกิจ ข้อมูลเหล่านั้นอาจถูกกวาดไปในเหตุการณ์ขโมยข้อมูลและอาจถูกเผยแพร่ทางออนไลน์หากการเจรจาล้มเหลว
นี่คือประเด็นที่เกิดขึ้นซ้ำ ๆ ในการเปิดเผยเหตุการณ์แรนซัมแวร์ครั้งล่าสุด ในกรณีที่ได้รับความสนใจสูงครั้งหนึ่ง มีรายงานว่า Weil Gotshal จ่ายเงินระหว่าง 18 ล้านถึง 20 ล้านดอลลาร์ ให้แก่กลุ่มขู่กรรโชกทางไซเบอร์ หลังจากเอกสารลับของลูกค้าถูกขโมย ซึ่งแสดงให้เห็นว่าข้อมูลบริษัทที่ถูกขโมยอาจมีมูลค่าและความละเอียดอ่อนสูงเพียงใด ในอีกกรณีหนึ่ง การโจมตีเช่นเดียวกับที่เกิดกับ Soja de Portugal ซึ่งรั่วไหลข้อมูล 491GB แสดงให้เห็นว่าการทิ้งข้อมูลอาจมีขนาดใหญ่เพียงใดเมื่อกลุ่มทำตามคำขู่ และการละเมิดที่ส่งผลกระทบต่อหลายสถาบันพร้อมกัน ดังที่เห็นเมื่อ กลุ่มแรนซัมแวร์กลุ่มเดียวเจาะระบบ ANC, SAA และ Pick n Pay ชี้ให้เห็นว่าเทคนิคการบุกรุกที่สำเร็จเพียงครั้งเดียวสามารถส่งแรงกระเพื่อมไปทั่วทั้งภาคส่วนได้
ไม่ว่า Kreysler & Associates จะยืนยันขอบเขตของเหตุการณ์นี้ในที่สุดหรือไม่ รูปแบบก็ชัดเจน: กลุ่มแรนซัมแวร์เดิมพันว่าภัยคุกคามจากการเปิดเผยข้อมูลสาธารณะจะสร้างความเสียหายได้มากกว่าการเข้ารหัสเพียงอย่างเดียวที่เคยทำได้
สิ่งนี้มีความหมายต่อคุณอย่างไร
หากคุณเป็นลูกค้า พนักงาน หรือคู่ค้าทางธุรกิจของ Kreysler & Associates ก็ไม่จำเป็นต้องตื่นตระหนก แต่ควรเฝ้าระวังไว้เสมอ คอยสังเกตการสื่อสารอย่างเป็นทางการจากบริษัทเกี่ยวกับเหตุการณ์นี้ และระมัดระวังอีเมลหรือโทรศัพท์ที่ไม่ได้ร้องขอซึ่งอ้างว่ามาจากบริษัทหรือบริการที่เกี่ยวข้องในอีกไม่กี่สัปดาห์ข้างหน้า เพราะการรั่วไหลของข้อมูลมักตามมาด้วยความพยายามฟิชชิงที่ใช้รายละเอียดที่ถูกขโมยมาเพื่อให้ดูน่าเชื่อถือ
ในมุมกว้าง กรณีนี้เป็นเครื่องเตือนใจว่าการโจมตีด้วยแรนซัมแวร์แทบไม่เคยจำกัดวงอยู่แค่ระบบภายในขององค์กรเดียว ใครก็ตามที่ข้อมูลส่วนบุคคลหรือข้อมูลทางการเงินไหลผ่านธุรกิจ ไม่ว่าจะในฐานะพนักงาน ลูกค้า หรือซัพพลายเออร์ ล้วนมีส่วนได้ส่วนเสียว่าธุรกิจนั้นให้ความสำคัญกับความปลอดภัยของข้อมูลอย่างจริงจังเพียงใด
ข้อควรปฏิบัติ
หากคุณเชื่อว่าข้อมูลของคุณอาจสัมผัสกับระบบของ Kreysler & Associates หรือองค์กรในลักษณะเดียวกัน ลองพิจารณาดำเนินการดังต่อไปนี้: ตรวจสอบบัญชีการเงินและรายงานเครดิตของคุณเพื่อหาความเคลื่อนไหวที่ผิดปกติ เปิดใช้การยืนยันตัวตนหลายปัจจัยทุกที่ที่มีให้บริการ และปฏิบัติต่ออีเมลหรือข้อความที่ไม่คาดคิดซึ่งอ้างถึงปัญหาเกี่ยวกับบัญชีด้วยความระมัดระวัง จนกว่าจะตรวจสอบผ่านช่องทางที่เป็นทางการ ในขณะเดียวกัน ธุรกิจทั้งหลายควรถือว่าเหตุการณ์เช่นนี้เป็นตัวกระตุ้นให้ทบทวนความเสี่ยงของตนเองต่อแรนซัมแวร์แบบกรรโชกสองขั้น ตรวจสอบให้แน่ใจว่าการสำรองข้อมูลได้รับการทดสอบและแยกออกจากเครือข่ายหลัก และยืนยันว่าแผนรับมือเหตุการณ์ครอบคลุมถึงการขโมยข้อมูลออกนอกระบบ ไม่ใช่แค่การหยุดทำงานของระบบเท่านั้น ในขณะที่แรนซัมแวร์ Play และกลุ่มลักษณะเดียวกันยังคงมุ่งเป้าไปยังองค์กรต่าง ๆ ในหลากหลายภาคส่วน การเตรียมความพร้อมเชิงรุกยังคงเป็นการป้องกันที่น่าเชื่อถือที่สุดจากการกลายเป็นชื่อถัดไปบนเว็บไซต์รั่วไหล




