กลุ่มแรนซัมแวร์ Qilin ขยายรายชื่อเป้าหมายให้ครอบคลุมหน่วยงานรัฐบาลกลาง
หน่วยเฝ้าระวังข่าวกรองภัยคุกคามได้ระบุเหยื่อกลุ่มใหม่ที่กลุ่มแรนซัมแวร์ Qilin ซึ่งถูกติดตามในชื่อ Agenda เช่นกัน อ้างว่าเป็นเป้าหมาย จากรายงานที่ได้รับการตรวจสอบสำหรับบทความนี้ กลุ่มพันธมิตรแรนซัมแวร์ในรูปแบบบริการ (RaaS) ได้เพิ่มองค์กรห้าแห่งในเว็บไซต์ข่มขู่บนดาร์กเว็บ รวมถึงสำนักงานแอลกอฮอล์ ยาสูบ อาวุธปืน และวัตถุระเบิดแห่งสหรัฐอเมริกา (ATF) พร้อมด้วยบริษัทเอกชน Northern Leasing Systems และ WireCo การเพิ่มหน่วยงานบังคับใช้กฎหมายของรัฐบาลกลางในเว็บไซต์รั่วไหลของอาชญากรถือเป็นการยกระดับขอบเขตเป้าหมายที่กลุ่มเหล่านี้เต็มใจที่จะดำเนินการอย่างเห็นได้ชัด
การดำเนินการแรนซัมแวร์ในรูปแบบบริการอย่าง Qilin ทำงานโดยการให้เช่าโครงสร้างพื้นฐานที่เป็นอันตรายและเครื่องมือข่มขู่แก่แฮกเกอร์ในเครือ ซึ่งเป็นผู้ลงมือบุกรุกจริงและแบ่งผลกำไรกับกลุ่มที่อยู่เบื้องหลังแพลตฟอร์ม โมเดลธุรกิจนี้ทำให้ Qilin สามารถขยายการดำเนินงานได้อย่างรวดเร็ว โจมตีภาคส่วนที่หลากหลายโดยไม่จำเป็นต้องดำเนินการทุกการโจมตีภายในองค์กรเอง กลุ่มนี้มีความเคลื่อนไหวในภูมิทัศน์ภัยคุกคามมาระยะหนึ่งแล้ว และวิธีการของกลุ่มยังคงพัฒนาอย่างต่อเนื่องในขณะที่มองหาช่องทางใหม่ในการเข้าสู่เครือข่ายองค์กรและรัฐบาล
โมเดลการข่มขู่ของ Qilin ทำงานอย่างไร
Qilin เช่นเดียวกับกลุ่มแรนซัมแวร์สมัยใหม่หลายกลุ่ม มักใช้กลยุทธ์ข่มขู่สองชั้น (double extortion) ผู้โจมตีจะบุกรุกเครือข่ายของเป้าหมาย ขโมยข้อมูลที่ละเอียดอ่อน จากนั้นเข้ารหัสระบบภายใน เหยื่อจะถูกกดดันสองครั้ง: ครั้งแรกเพื่อจ่ายเงินเพื่อรับคีย์ถอดรหัสเพื่อกู้คืนการดำเนินงาน และครั้งที่สองเพื่อป้องกันไม่ให้ข้อมูลที่ถูกขโมยถูกเผยแพร่หรือขาย เมื่อองค์กรปฏิเสธที่จะจ่ายเงิน กลุ่มจะประกาศรายชื่อบนเว็บไซต์รั่วไหลบนดาร์กเว็บเพื่อใช้เป็นแรงกดดันต่อสาธารณะและส่งสัญญาณไปยังเหยื่อรายอื่นที่อาจเป็นไปได้ว่าภัยคุกคามนั้นน่าเชื่อถือ
รูปแบบนี้ได้รับการบันทึกไว้ในการรณรงค์อื่นๆ ของ Qilin เช่นกัน กลุ่มนี้เคยถูกเชื่อมโยงกับการใช้ประโยชน์จากช่องโหว่ในอุปกรณ์รักษาความปลอดภัยขององค์กร รวมถึงข้อบกพร่องที่เลี่ยงการตรวจสอบที่ส่งผลต่อซอฟต์แวร์ PAN-OS ของ Palo Alto Networks ซึ่ง แรนซัมแวร์ Qilin ใช้ประโยชน์ เพื่อเข้าถึงเครือข่ายองค์กรในขั้นต้น เหตุการณ์นั้นแสดงให้เห็นถึงธีมที่สอดคล้องกันในการดำเนินงานของ Qilin: กลุ่มนี้ล่าเหยื่อช่องโหว่ในซอฟต์แวร์โครงสร้างพื้นฐานที่ใช้กันอย่างแพร่หลาย จากนั้นจับคู่การเข้าถึงนั้นกับการขโมยข้อมูลและการเข้ารหัสเพื่อเพิ่มอำนาจต่อรองเหนือเหยื่อ
เหตุใดการกำหนดเป้าหมายหน่วยงานรัฐบาลกลางจึงมีความสำคัญ
การรวม ATF ในรายชื่อรั่วไหลของ Qilin มีความสำคัญเพราะส่งสัญญาณว่าผู้ดำเนินการแรนซัมแวร์ไม่ได้จำกัดตัวเองอยู่ในภาคเอกชน หน่วยงานรัฐบาลกลางถือข้อมูลการบังคับใช้กฎหมายที่ละเอียดอ่อน บันทึกบุคลากร และข้อมูลการปฏิบัติงานที่อาจมีผลกระทบต่อความมั่นคงแห่งชาติหรือความปลอดภัยสาธารณะหากถูกเปิดเผย ไม่ว่าการขึ้นบัญชี ATF จะสะท้อนถึงการบุกรุกเครือข่ายที่ประสบความสำเร็จ การอ้างสิทธิ์ที่เชื่อมโยงกับการละเมิดผู้ให้บริการบุคคลที่สาม หรือความพยายามข่มขู่ที่ไม่ได้รับการยืนยัน การปรากฏบนเว็บไซต์รั่วไหลของแรนซัมแวร์ดึงดูดความสนใจว่าองค์กรอาชญากรเหล่านี้กำลังขยายความทะเยอทะยานของตนอย่างไร
องค์กรภาคเอกชนที่ถูกระบุชื่อพร้อมกับ ATF รวมถึง Northern Leasing Systems และ WireCo สะท้อนถึงความสนใจอย่างต่อเนื่องของ Qilin ในบริษัทที่ถือข้อมูลทางการเงิน การดำเนินงาน หรือข้อมูลลูกค้าที่มีมูลค่ามากพอที่จะสมเหตุสมผลต่อการเรียกค่าไถ่ รูปแบบกิจกรรมแรนซัมแวร์ต่อหน่วยงานภาครัฐและเอกชนที่หลากหลายนี้ยังถูกสังเกตเห็นในที่อื่นๆ เช่นกัน การเฝ้าระวังดาร์กเว็บที่คล้ายกันซึ่งดำเนินการในฝรั่งเศสพบว่า กิจกรรมแรนซัมแวร์เพิ่มขึ้นสี่เท่า ในช่วงสองปี ซึ่งมีส่วนทำให้มีการบันทึกการเปิดเผยข้อมูลมากกว่า 145 ล้านรายการ แนวโน้มนี้ชี้ให้เห็นถึงการเพิ่มขึ้นทั่วโลกในความถี่และขอบเขตของการรณรงค์แรนซัมแวร์ ไม่ใช่เหตุการณ์ที่แยกออกมาจากกลุ่มหรือภูมิภาคใดกลุ่มหนึ่ง
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
ผู้อ่านส่วนใหญ่จะไม่ได้ทำงานให้กับ ATF, Northern Leasing Systems หรือ WireCo โดยตรง แต่เหตุการณ์เช่นนี้มีนัยยะที่กว้างกว่า กลุ่มแรนซัมแวร์ที่บุกเข้าไปในหน่วยงานรัฐบาลกลางหรือองค์กรเอกชนขนาดใหญ่ได้สำเร็จมักจะได้รับข้อมูลส่วนบุคคลของพนักงาน ลูกค้า ผู้รับเหมา หรือสมาชิกของสาธารณชนที่มีปฏิสัมพันธ์กับองค์กรเหล่านั้น หากองค์กรที่ถูกระบุชื่อใดๆ ยืนยันการละเมิดที่เกี่ยวข้องกับข้อมูลส่วนบุคคล บุคคลที่ได้รับผลกระทบอาจได้รับจดหมายแจ้งเตือนในที่สุด หรือได้รับคำแนะนำให้ตรวจสอบบัญชีของตนเพื่อหากิจกรรมที่น่าสงสัย
ในวงกว้างมากขึ้น การขยายรายชื่อเป้าหมายของ Qilin เป็นเครื่องเตือนใจว่ากลุ่มแรนซัมแวร์นั้นฉวยโอกาส พวกเขาใช้ประโยชน์จากช่องโหว่ที่มีอยู่ ไม่ว่าจะเป็นในซอฟต์แวร์องค์กรหรือในแนวปฏิบัติด้านความมั่นคงปลอดภัยขององค์กร และพวกเขาไม่เลือกปฏิบัติว่าเป้าหมายเป็นหน่วยงานรัฐบาลหรือบริษัทเอกชน สิ่งนี้เน้นย้ำถึงความสำคัญของการปฏิบัติสุขอนามัยทางดิจิทัลที่ดี ไม่ว่าคุณจะมีปฏิสัมพันธ์กับองค์กรใดก็ตาม
ข้อควรปฏิบัติที่สามารถดำเนินการได้
หากคุณมีปฏิสัมพันธ์กับองค์กรที่ถูกระบุชื่อใดๆ ไม่ว่าจะเป็นพนักงาน ลูกค้า หรือผู้รับเหมา ให้จับตาดูการสื่อสารอย่างเป็นทางการเกี่ยวกับการเปิดเผยข้อมูลที่อาจเกิดขึ้น เปิดใช้งานการยืนยันตัวตนแบบหลายปัจจัยทุกที่ที่เป็นไปได้ ใช้รหัสผ่านที่ไม่ซ้ำกันสำหรับบัญชีที่ละเอียดอ่อน และพิจารณาบริการเฝ้าระวังเครดิตหากคุณได้รับการแจ้งเตือนการละเมิด ในขณะเดียวกัน องค์กรต่างๆ ควรถือว่าเหตุการณ์นี้เป็นเครื่องเตือนใจอีกครั้งให้แก้ไขช่องโหว่ที่รู้จักโดยทันที แยกส่วนระบบที่ละเอียดอ่อน และรักษาการสำรองข้อมูลแบบออฟไลน์ที่แรนซัมแวร์ไม่สามารถเข้าถึงได้ ในขณะที่แรนซัมแวร์ Qilin และกลุ่ม RaaS ที่คล้ายกันยังคงขยายรายชื่อเป้าหมายต่อไป การติดตามข้อมูลว่าองค์กรใดได้รับผลกระทบเป็นหนึ่งในวิธีที่ง่ายที่สุดที่บุคคลทั่วไปสามารถปกป้องตนเองจากผลกระทบที่ตามมา




