การโจมตีด้วยแรนซัมแวร์ต่อธุรกิจขนาดเล็กกำลังเลวร้ายลงอย่างน่าใจหาย สองปฏิบัติการอาชญากรรมไซเบอร์ที่รู้จักกันในชื่อ Qilin และ The Gentlemen มีรายงานว่ากำลังแข่งขันกันเพื่อครองความเป็นใหญ่ในพื้นที่บริการแรนซัมแวร์ (ransomware-as-a-service) และธุรกิจขนาดเล็กถึงขนาดกลาง (SMB) ก็ติดอยู่ท่ามกลางสมรภูมิรบนั้น แทนที่จะมีแก๊งเดียวที่ทรงอิทธิพลคอยรีดไถเหยื่อ ตอนนี้บรรดานักวิจัยด้านความปลอดภัยกำลังจับตาดูสองปฏิบัติการดุดันที่แข่งกันเจาะเครือข่าย ขโมยข้อมูล และเรียกร้องค่าไถ่ บ่อยครั้งจากองค์กรที่แทบไม่มีกำลังพอจะรับมือกับความวุ่นวายนั้นได้
ความแข่งดีกันนี้มีความสำคัญเพราะมันเปลี่ยนโครงสร้างแรงจูงใจให้กับผู้โจมตี เมื่อสองกลุ่มกำลังห้ำหั่นกันเพื่อแย่งส่วนแบ่งตลาดในระบบเศรษฐกิจแรนซัมแวร์ ต่างฝ่ายต่างก็มีเหตุผลที่จะเคลื่อนไหวให้เร็วขึ้น หว่านแหให้กว้างขึ้น และไล่ล่าเป้าหมายที่ง่ายกว่า แทนที่จะรั้งรอเพื่อหวังผลตอบแทนก้อนโตที่สุดที่เป็นไปได้ ธุรกิจ SMB ซึ่งโดยทั่วไปมีทีมไอทีขนาดเล็กและโครงสร้างพื้นฐานที่เก่ากว่า ก็เหมาะเจาะกับคุณสมบัตินั้นอย่างยิ่ง
ทำไม Qilin และ The Gentlemen จึงพุ่งเป้าไปที่ธุรกิจ SMB
บริษัทขนาดใหญ่มักจะทุ่มงบประมาณมหาศาลไปกับเครื่องมือตรวจจับ พนักงานด้านความปลอดภัยโดยเฉพาะ และบริการรับมือเหตุฉุกเฉินแบบมีสัญญาจ้าง ธุรกิจขนาดเล็กมักไม่มีความหรูหราแบบนั้น ผู้ดำเนินการแรนซัมแวร์ที่กำลังชั่งใจว่าจะใช้เวลาและทรัพยากรอันจำกัดไปที่ไหนดี ก็มักจะเลือกเส้นทางที่มีแรงต้านน้อยที่สุด และเส้นทางนั้นก็มุ่งไปสู่ธุรกิจ SMB มากขึ้นเรื่อย ๆ
การแข่งขันระหว่างแก๊งอย่าง Qilin และ The Gentlemen ดูจะเร่งแนวโน้มนี้ให้เร็วขึ้น เมื่อบรรดาแอฟฟิลิเอทในโมเดลบริการแรนซัมแวร์ถูกกระตุ้นให้โจมตีเหยื่อให้ได้มากที่สุดเท่าที่จะเป็นไปได้ พวกเขาก็จะถูกดึงดูดเข้าหาองค์กรที่มีการป้องกันน้อยกว่าและมีความสามารถในการต่อรองหรือกู้คืนด้วยตัวเองได้น้อยกว่า ผลลัพธ์คือแนวทางที่ขับเคลื่อนด้วยปริมาณ ซึ่งธุรกิจ SMB กลายเป็นเป้าหมายหลักไปโดยปริยาย ไม่ใช่แค่เป้าหมายสำรองอีกต่อไป
แก๊งแรนซัมแวร์เหล่านี้ใช้วิธีใดในการเจาะระบบครั้งแรก
ผู้ดำเนินการแรนซัมแวร์แทบไม่จำเป็นต้องเขียนมัลแวร์ที่ซับซ้อนขึ้นมาเองเพื่อบุกเข้าไป ในแคมเปญส่วนใหญ่ที่มีการติดตามทั่วทั้งอุตสาหกรรม การเข้าถึงครั้งแรกมาจากจุดอ่อนที่พื้น ๆ กว่านั้นมาก: จุดเชื่อมต่อระยะไกลที่เปิดเผยหรือมีการรักษาความปลอดภัยหละหลวม, ข้อมูลรับรองที่ถูกขโมยหรือใช้ซ้ำ, ซอฟต์แวร์ที่ไม่ได้อัปเดตแพตช์, และอีเมลฟิชชิ่งที่หลอกให้พนักงานยื่นข้อมูลล็อกอินให้
เมื่อเข้ามาได้แล้ว ผู้โจมตีมักจะเคลื่อนที่ไปด้านข้างทั่วเครือข่าย เพิ่มสิทธิ์ให้สูงขึ้น และค้นหาระบบสำรองข้อมูลก่อนจะปล่อยเพย์โหลดเข้ารหัสจริง หากระบบสำรองข้อมูลสามารถเข้าถึงได้จากเครือข่ายที่ถูกบุกรุกเดียวกัน หรือหากการเข้าถึงเดสก์ท็อประยะไกลและ VPN ไม่ได้ถูกควบคุมอย่างรัดกุม ผู้โจมตีก็มีทุกสิ่งที่จำเป็นในการล็อกการดำเนินงานและเรียกร้องค่าไถ่ การขโมยข้อมูลมักเกิดขึ้นควบคู่กันไป ทำให้แก๊งมีเครื่องต่อรองแรงกดดันที่สอง: จ่ายหรือไม่ก็เจอไฟล์ที่ถูกขโมยเผยแพร่ต่อสาธารณะ กรณี การละเมิดข้อมูลของ World Leaks Mediaworks แสดงให้เห็นอย่างชัดเจนว่าขั้นที่สองนี้สร้างความเสียหายได้แค่ไหนเมื่อข้อมูลที่ถูกขโมยไปปรากฎอยู่บนเว็บไซต์หลุดข้อมูลให้ใครก็ได้ดาวน์โหลด
ต้นทุนที่แท้จริงของการถูกแรนซัมแวร์เล่นงานสำหรับธุรกิจขนาดเล็ก
สำหรับบริษัทขนาดใหญ่ เหตุการณ์แรนซัมแวร์นั้นเจ็บปวดแต่ก็ยังเอาตัวรอดได้ สำหรับธุรกิจขนาดเล็ก มันอาจเป็นเรื่องของความเป็นความตาย เวลาหยุดทำงานระหว่างการกู้คืนหมายถึงรายได้ที่สูญเสียไป โดยไม่มีเงินทุนสำรองเพียงพอจะซับความเสียหายนั้น ความเชื่อใจของลูกค้าถูกบั่นทอนลงอย่างรวดเร็วเมื่อข้อมูลเงินเดือน บันทึกของลูกค้า หรือข้อมูลสุขภาพถูกเปิดเผย ภาระผูกพันทางกฎหมายและระเบียบข้อบังคับยังคงมีผลบังคับใช้ไม่ว่าบริษัทจะมีขนาดแค่ไหน และค่าใช้จ่ายในการสืบสวนทางนิติวิทยาศาสตร์ การสร้างระบบขึ้นใหม่ และการจ่ายค่าไถ่ที่อาจเกิดขึ้น ก็สามารถกวาดล้างเงินสดสำรองที่ธุรกิจ SMB หลายแห่งต้องพึ่งพาเพื่อให้กิจการดำเนินต่อไปได้จนหมดเกลี้ยง
การช่วงชิงกันระหว่าง Qilin และ The Gentlemen ยิ่งเพิ่มความเร่งด่วนให้กับเรื่องนี้ เมื่อกลุ่มต่าง ๆ ขับเคี่ยวกันที่ความเร็วและปริมาณมากกว่าการเลือกเป้าหมายอย่างเจาะจง ธุรกิจที่เคยคิดว่าตัวเองเล็กเกินกว่าจะคุ้มค่ากับเวลาของผู้โจมตี ก็กำลังถูกพิสูจน์ว่าคิดผิดมากขึ้นทุกที
การป้องกันหลายชั้น: VPN, การสำรองข้อมูล, และการควบคุมการเข้าถึงที่ใช้ได้จริง
ธุรกิจ SMB ไม่จำเป็นต้องมีงบประมาณระดับองค์กรใหญ่เพื่อลดความเสี่ยงอย่างมีนัยสำคัญ แต่พวกเขาจำเป็นต้องอุดช่องโหว่ที่ผู้โจมตีพึ่งพามากที่สุด
- รักษาความปลอดภัยการเข้าถึงจากระยะไกล หากพนักงานหรือผู้รับเหมาเชื่อมต่อจากระยะไกล การเข้าถึงนั้นควรดำเนินการผ่าน VPN หรือเครื่องมือการเข้าถึงแบบ zero-trust ที่มีการกำหนดค่าอย่างเหมาะสมและเปิดใช้งานการยืนยันตัวตนแบบหลายปัจจัย ไม่ใช่เปิดพอร์ตเดสก์ท็อประยะไกลทิ้งไว้ให้โลกอินเทอร์เน็ตเห็น
- แยกและทดสอบระบบสำรองข้อมูล ข้อมูลสำรองที่จัดเก็บบนเครือข่ายเดียวกันกับระบบที่ใช้งานจริงเป็นภาระเสี่ยง ไม่ใช่ตาข่ายนิรภัย ข้อมูลสำรองที่ออฟไลน์หรือไม่สามารถเปลี่ยนแปลงได้ ซึ่งมีการทดสอบกู้คืนเป็นประจำ คือสิ่งที่จะทำให้ธุรกิจฟื้นตัวได้จริงโดยไม่ต้องจ่ายค่าไถ่
- จำกัดสิทธิ์การเข้าถึงระดับสูง ไม่ใช่พนักงานทุกคนที่จำเป็นต้องมีสิทธิ์ผู้ดูแลระบบ การจำกัดการเข้าถึงจะช่วยลดระยะที่ผู้โจมตีจะเคลื่อนที่ต่อไปได้ เมื่อพวกเขาเข้ามายึดหัวหาดได้แล้ว
- อัปเดตแพตช์อย่างสม่ำเสมอ การบุกรุกของแรนซัมแวร์จำนวนมากใช้ประโยชน์จากช่องโหว่ที่รู้จักกันดีและมีตัวแก้ไขพร้อมใช้แล้ว รอบการอัปเดตแพตช์เป็นประจำจะปิดประตูที่ผู้โจมตีกำลังสแกนหา
สิ่งนี้มีความหมายต่อคุณอย่างไร
หากคุณบริหารหรือจัดการไอทีให้กับธุรกิจขนาดเล็ก การขับเคี่ยวระหว่าง Qilin และ The Gentlemen คือเครื่องเตือนใจว่ากลุ่มแรนซัมแวร์กำลังไล่ล่าองค์กรที่เหมือนกับคุณอย่างแข็งขัน การเหมาเอาว่าคุณเล็กเกินกว่าจะเป็นที่สนใจ ไม่ใช่การเดิมพันที่ปลอดภัยอีกต่อไป ธุรกิจที่ฟื้นตัวจากเหตุการณ์แรนซัมแวร์ได้เร็วที่สุด แทบทั้งหมดคือธุรกิจที่มีระบบสำรองข้อมูลออฟไลน์ มีการจำกัดการควบคุมการเข้าถึง และมีการเชื่อมต่อระยะไกลที่ปลอดภัยอยู่ก่อนการโจมตีแล้ว ไม่ใช่มาทำทีหลัง
ข้อสรุปสำคัญ
- การโจมตีด้วยแรนซัมแวร์ต่อธุรกิจขนาดเล็กกำลังทวีความรุนแรงขึ้น ขณะที่แก๊งคู่แข่งช่วงชิงเป้าหมายและความรวดเร็ว
- การเข้าถึงระยะไกลที่อ่อนแอและสุขอนามัยด้านข้อมูลรับรองที่ย่ำแย่ ยังคงเป็นจุดเริ่มต้นที่พบบ่อยที่สุด
- ระบบสำรองข้อมูลออฟไลน์ที่ผ่านการทดสอบแล้ว เป็นวิธีที่เชื่อถือได้มากที่สุดวิธีเดียวในการหลีกเลี่ยงการจ่ายค่าไถ่
- การจำกัดสิทธิ์การเข้าถึงระดับสูงทำให้ผู้โจมตีเชื่องช้าลง แม้หลังจากการละเมิดเกิดขึ้นแล้ว
- การขโมยข้อมูลมักมาพร้อมกับการเข้ารหัส หมายความว่าความปลอดภัยเชิงรุกมีความสำคัญ แม้ว่าคุณจะไม่เคยมีแผนจะจ่ายค่าไถ่เลยก็ตาม
การก้าวนำหน้าการโจมตีด้วยแรนซัมแวร์ต่อธุรกิจขนาดเล็ก ไม่จำเป็นต้องมีงบประมาณด้านความปลอดภัยมหาศาล แต่มันต้องอาศัยการอุดช่องว่างพื้นฐานที่แก๊งอย่าง Qilin และ The Gentlemen กำลังฉวยใช้อย่างแข็งขันอยู่ ณ ขณะนี้




