รายงานโปรไฟล์ภัยคุกคามที่เผยแพร่ใหม่ล่าสุด เปิดเผยข้อมูลของ Qilin ปฏิบัติการแรนซัมแวร์ที่สร้างธุรกิจขึ้นจากรูปแบบพันธมิตรและกลยุทธ์การรีดไถสองชั้นที่แสนสาหัส แทนที่จะลงมือโจมตีด้วยตนเอง Qilin มอบเครื่องมือแรนซัมแวร์และการสนับสนุนทางเทคนิคให้กับพันธมิตร (Affiliates) จากนั้นจึงรับส่วนแบ่งจากค่าไถ่ที่พันธมิตรเหล่านั้นรีดได้จากเหยื่อ นี่คือโครงสร้างที่พบได้บ่อยขึ้นเรื่อยๆ ในโลกของแรนซัมแวร์ และการทำความเข้าใจการทำงานของมันคือก้าวแรกสู่การปกป้องข้อมูลของคุณเอง

รูปแบบการทำงานของโมเดลพันธมิตรของ Qilin

Qilin ดำเนินการในรูปแบบผู้ให้บริการ Ransomware-as-a-Service (RaaS) แทนที่จะเป็นกลุ่มเดียวที่ลงมือโจมตีทุกครั้ง Qilin จะสร้างซอฟต์แวร์อันตรายและโครงสร้างพื้นฐานสนับสนุน จากนั้นให้สิทธิ์การใช้งานแก่พันธมิตรซึ่งเป็นผู้ลงมือแฮกจริง พันธมิตรเหล่านั้นจะค้นหาเป้าหมาย เจาะเข้าถึงเครือข่าย และปล่อยแรนซัมแวร์ จากนั้นแบ่งผลกำไรกับ Qilin เมื่อเหยื่อยอมจ่ายค่าไถ่

การแบ่งงานเช่นนี้คือสิ่งที่ทำให้ปฏิบัติการ RaaS ยืดเยื้อและปราบปรามได้ยาก แม้ว่าหน่วยงานบังคับใช้กฎหมายจะขัดขวางพันธมิตรรายใดรายหนึ่งหรือยึดโครงสร้างบางส่วนไป กลุ่มหลักและชุดเครื่องมือของพวกเขาก็ยังคงดำเนินการได้ และพันธมิตรรายใหม่ก็สามารถเข้ามาเริ่มการโจมตีครั้งใหม่ได้ นี่ยังหมายความว่ากลุ่มคนที่สามารถปฏิบัติการโจมตีสไตล์ Qilin ได้นั้นมีมากกว่ากลุ่มแฮกเกอร์แบบดั้งเดิม เนื่องจากพันธมิตรไม่จำเป็นต้องสร้างแรนซัมแวร์ขึ้นเองตั้งแต่ต้น พวกเขาต้องการแค่การเข้าถึงเครือข่ายและความเต็มใจที่จะใช้เครื่องมือที่ได้รับมอบ

คู่มือการรีดไถสองชั้น

สิ่งที่ทำให้ Qilin แตกต่างจากแรนซัมแวร์แบบเก่าที่เรียบง่ายคือวิธีการรีดไถสองชั้น ในการโจมตีแบบดั้งเดิม ไฟล์จะถูกเข้ารหัสและเหยื่อจะถูกเรียกค่าไถ่เพื่อแลกกับคีย์ถอดรหัส Qilin เพิ่มแรงกดดันชั้นที่สอง: ก่อนเข้ารหัสไฟล์ของเหยื่อ พันธมิตรจะขโมยข้อมูลสำคัญจากเครือข่ายไปอย่างเงียบๆ หากเหยื่อปฏิเสธที่จะจ่าย หรือแม้แต่หลังจากจ่ายไปแล้ว ผู้โจมตีจะขู่ว่าจะเผยแพร่ข้อมูลที่ขโมยมานั้นต่อสาธารณะหรือขายให้กับอาชญากรรายอื่น

กลยุทธ์นี้เพิ่มเดิมพันให้กับเหยื่ออย่างมหาศาล แม้องค์กรที่มีระบบสำรองข้อมูลที่ดี ซึ่งสามารถกู้คืนไฟล์ที่ถูกเข้ารหัสได้โดยไม่ต้องจ่ายค่าไถ่ ก็ยังต้องเผชิญกับภัยคุกคามจากการรั่วไหลของข้อมูลที่สร้างความเสียหาย นั่นคือแรงงัดที่ทำให้การรีดไถสองชั้นกลายเป็นคู่มือเริ่มต้นทั่วทั้งระบบนิเวศของแรนซัมแวร์ เราได้เห็นพลศาสตร์คล้ายๆ กันในเหตุการณ์ล่าสุดอื่นๆ รวมถึง ความพยายามโจมตีด้วยแรนซัมแวร์ของ Ecopetrol ที่เปิดเผยบัญชีนับพัน และ การอ้างว่ามีข้อมูล 700GB จากกลุ่มแรนซัมแวร์ Genesis ที่มุ่งเป้าไปที่บริษัทจัดหางาน ในทั้งสองกรณี ภัยคุกคามจากข้อมูลที่ถูกเปิดเผย ไม่ใช่แค่ไฟล์ที่ถูกล็อก คือจุดกดดันที่แท้จริง

ทำไมข้อมูลที่ถูกขโมยจึงไปปรากฏในที่อื่นๆ

เมื่อข้อมูลถูกขโมยออกไปในการโจมตีแบบรีดไถสองชั้น ข้อมูลนั้นก็ไม่ได้อยู่กับผู้โจมตีกลุ่มเดิมเสมอไป ข้อมูลที่ถูกขโมยมามักจบลงด้วยการแพร่กระจายในฟอรัมบนดาร์กเว็บ หรือถูกนำไปจัดแพ็กใหม่โดยอาชญากรกลุ่มอื่นที่ต้องการหากำไรเพิ่ม นี่คือรูปแบบที่สะท้อนให้เห็นในเหตุการณ์อย่างเช่น ชุดข้อมูลลูกค้า Iliad Italia ที่ปรากฏขายบนฟอรัมดาร์กเว็บ ซึ่งข้อมูลที่ถูกบุกรุกกลับมามีชีวิตอีกครั้งนานหลังจากการเจาะระบบครั้งแรก นอกจากนี้ เป็นที่น่าสังเกตว่าบางกลุ่มมีความก้าวร้าวในการกดดันเหยื่อมากขึ้น ดังที่เห็นเมื่อ กลุ่ม ShinyHunters ยกระดับแคมเปญ Canvas ด้วยการทำลายหน้าเว็บพอร์ทัลล็อกอินของโรงเรียน เพื่อบังคับให้จ่ายเงิน โมเดลของ Qilin สอดรับกับแนวโน้มใหญ่นี้อย่างชัดเจน: ขโมยก่อน เข้ารหัสทีหลัง และใช้ภัยคุกคามจากการเปิดเผยข้อมูลต่อสาธารณะเป็นแรงงัดแม้เวลาจะผ่านไปนานหลังการบุกรุกครั้งแรก

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

หากคุณเป็นบุคคลธรรมดา Qilin และปฏิบัติการแรนซัมแวร์ที่คล้ายคลึงคือเครื่องเตือนใจว่าข้อมูลส่วนตัวของคุณมักเป็นความเสียหายข้างเคียงจากการโจมตีที่มุ่งเป้าไปยังองค์กรที่คุณทำธุรกิจด้วย นายจ้าง ผู้ให้บริการด้านสุขภาพ โรงเรียน และบริษัทผู้ให้บริการ โดยทั่วไปคุณไม่สามารถหยุดการโจมตีเหล่านี้ได้ด้วยตัวเอง แต่คุณสามารถจำกัดความเสียหายที่การรั่วไหลของข้อมูลจะส่งผลต่อคุณได้ โดยลดการเปิดเผยข้อมูลสำคัญ ใช้รหัสผ่านที่ไม่ซ้ำกันสำหรับทุกบัญชี และเฝ้าสังเกตสัญญาณว่าข้อมูลของคุณปรากฏในข้อมูลรั่วไหล

หากคุณบริหารงานไอทีให้กับธุรกิจ ลักษณะการทำงานแบบพันธมิตรและการรีดไถสองชั้นของ Qilin หมายความว่าการป้องกันต้องเกิดขึ้นก่อนที่ข้อมูลจะหลุดออกจากเครือข่ายของคุณเสียอีก การแบ่งส่วนเครือข่าย (Network segmentation) จะจำกัดระยะที่ผู้โจมตีสามารถเคลื่อนที่ได้หลังจากการเจาะระบบครั้งแรก ซึ่งลดปริมาณข้อมูลที่อาจถูกขโมยได้ แม้จะมีระบบใดระบบหนึ่งถูกบุกรุกก็ตาม การเข้ารหัสข้อมูลสำคัญทั้งในขณะจัดเก็บและขณะส่งผ่านจะเพิ่มชั้นการป้องกันอีกชั้น เนื่องจากข้อมูลที่ถูกขโมยและเข้ารหัสอย่างเหมาะสมนั้นมีประโยชน์น้อยลงมากสำหรับผู้โจมตีที่ขู่ว่าจะเผยแพร่

ข้อปฏิบัติที่นำไปใช้ได้

แบ่งส่วนเครือข่ายของคุณเพื่อไม่ให้อุปกรณ์หรือบัญชีที่ถูกบุกรุกเพียงจุดเดียวสามารถเข้าถึงโครงสร้างพื้นฐานทั้งหมดของคุณได้ จัดเก็บข้อมูลสำรองแบบออฟไลน์ที่ผ่านการทดสอบแล้ว เพื่อไม่ให้การเข้ารหัสไฟล์เพียงอย่างเดียวบังคับให้คุณตัดสินใจจ่ายเงิน เข้ารหัสไฟล์สำคัญเพื่อให้ข้อมูลที่ถูกขโมยมีค่าน้อยลง แม้ว่าจะถูกดึงออกไปแล้วก็ตาม และให้ความสำคัญอย่างจริงจังกับการแจ้งเตือนใดๆ จากผู้ให้บริการเกี่ยวกับเหตุการณ์แรนซัมแวร์ เนื่องจากกลุ่มรีดไถสองชั้นอย่าง Qilin มักจะดำเนินการตามคำขู่ที่จะรั่วไหลข้อมูลเป็นประจำ การรับทราบข้อมูลเกี่ยวกับการปฏิบัติการของกลุ่มอย่าง Qilin เป็นหนึ่งในขั้นตอนที่ใช้ได้จริงที่สุดที่คุณสามารถทำได้เพื่อปกป้องข้อมูลของคุณ ก่อนที่มันจะกลายเป็นส่วนหนึ่งของการรั่วไหลครั้งต่อไป