กลุ่มที่เรียกตัวเองว่า แรนซัม บัสเตอร์ กำลังพุ่งเป้าไปที่กลุ่มคนที่เพิ่งเจอสัปดาห์ที่เลวร้ายมาแล้ว นั่นคือเหยื่อแรนซัมแวร์ ตามรายงานเกี่ยวกับกิจกรรมของกลุ่มนี้ แรนซัม บัสเตอร์ อ้างว่าได้แฮกเข้าไปในเซิร์ฟเวอร์ของผู้ให้บริการแรนซัมแวร์เอง และตอนนี้เสนอข้อตกลงให้เหยื่อ: จ่ายเงินระหว่าง 20,000 ถึง 60,000 ดอลลาร์ แล้วกลุ่มจะช่วยกู้คืนไฟล์ที่ถูกเข้ารหัสและลบข้อมูลที่ถูกขโมยไป ฟังดูเหมือนเส้นชีวิต แต่มันมีแนวโน้มสูงที่จะเป็นการขู่กรรโชกครั้งที่สองที่แสร้งทำเป็นหน่วยกู้ภัย
เรื่องนี้สำคัญเพราะมันเผยให้เห็นปัญหาที่กำลังเติบโตในระบบนิเวศแรนซัมแวร์: หลังจากองค์กรถูกโจมตีครั้งหนึ่งแล้ว มันจะกลายเป็นเป้าหมายของผู้ฉวยโอกาสที่ใช้ประโยชน์จากความโกลาหล ความกลัว และความเร่งด่วนที่ตามมาหลังการละเมิด การทำความเข้าใจว่ากลลวงกู้ข้อมูลแรนซัมแวร์ปลอมนี้ทำงานอย่างไร และจะแยกแยะความช่วยเหลือจริงจากมิจฉาชีพได้อย่างไร เป็นสิ่งจำเป็นสำหรับองค์กรใดก็ตามที่พบตัวเองอยู่ในฝั่งผู้เสียหายจากการโจมตี
สิ่งที่แรนซัม บัสเตอร์อ้างว่าจะนำเสนอ
ตามรายงาน แรนซัม บัสเตอร์ นำเสนอตัวเองเป็นบุคคลภายนอกที่เจาะระบบโครงสร้างพื้นฐานที่ใช้โดยแก๊งแรนซัมแวร์ได้สำเร็จ ข้อเสนอฟังดูตรงไปตรงมา: กลุ่มบอกว่าสามารถนำความสามารถในการถอดรหัสหรือไฟล์ที่ถูกขโมยกลับคืนมาได้ และสามารถรับประกันได้ว่าข้อมูลที่ถูกนำไประหว่างการโจมตีครั้งแรกจะถูกลบแทนที่จะรั่วไหลออกไป เพื่อแลกกับสิ่งนี้ เหยื่อจะถูกขอให้จ่ายค่าธรรมเนียมตั้งแต่ 20,000 ถึง 60,000 ดอลลาร์ ซึ่งเป็นจำนวนเงินที่มากสำหรับองค์กรที่อาจกำลังทรุดโทรมจากการสูญเสียการดำเนินงาน เวลาหยุดทำงาน หรือค่าไถ่ครั้งแรกอยู่แล้ว
เมื่อมองผ่าน ๆ กรอบการนำเสนอนี้ยืมความน่าเชื่อถือมาจากภาษาของการแฮกเชิงจริยธรรมและการวิจัยความปลอดภัยทางไซเบอร์ กลุ่มที่เจาะโครงสร้างพื้นฐานทางอาญาจริง ๆ มีอยู่จริง และหน่วยงานบังคับใช้กฎหมายก็เคยกู้คืนคีย์ถอดรหัสผ่านวิธีการคล้ายกันนี้เป็นครั้งคราว แต่ไม่มีการยืนยันจากบุคคลที่สามที่เกี่ยวข้องกับคำกล่าวอ้างของแรนซัม บัสเตอร์ และทั้งโมเดลนี้ตั้งอยู่บนการที่เหยื่อไว้ใจบุคคลที่สามที่ไม่เปิดเผยตัวตนด้วยเงิน หลังจากถูกเผาไปแล้วครั้งหนึ่ง
กลลวงขู่กรรโชกสองชั้นทำงานอย่างไร
กลไกที่นี่เรียบง่ายและได้ผลอย่างน่าหดหู่ เหยื่อแรนซัมแวร์อยู่ภายใต้ความกดดันอยู่แล้ว: ระบบล่ม ลูกค้าหรือหน่วยงานกำกับดูแลอาจกำลังตั้งคำถาม และผู้โจมตีเดิมกำลังเร่งเวลาให้นับถอยหลัง เข้าไปในความโกลาหลนั้นมีกลุ่มหนึ่งเสนอทางลัด วิธีที่จะทำให้ปัญหาหายไปด้วยค่าธรรมเนียมที่อาจดูเล็กน้อยเมื่อเทียบกับค่าไถ่หรือต้นทุนของการหยุดทำงานเป็นเวลานาน
นี่คือการขู่กรรโชกครั้งที่สองที่ซ้อนอยู่บนครั้งแรกจริง ๆ ไม่ว่าแรนซัม บัสเตอร์จะเข้าถึงโครงสร้างพื้นฐานแรนซัมแวร์ได้จริงหรือไม่ โครงสร้างแรงจูงใจก็เหมือนกับการโจมตีครั้งแรกทุกประการ: จ่ายเงินให้กับบุคคลที่ไม่ผ่านการตรวจสอบเพื่อแลกกับคำสัญญา เหยื่อไม่มีทางยืนยันได้ว่าไฟล์จะถูกกู้คืนจริง ข้อมูลที่ถูกขโมยจะถูกลบจริง หรือพวกเขาจะไม่ถูกขู่กรรโชกครั้งที่สามในภายหลัง รูปแบบนี้สะท้อนแผนการที่เคยเห็นในเหตุการณ์ที่ขับเคลื่อนด้วยการขู่กรรโชกอื่น ๆ รวมถึงกรณีที่กลุ่มอย่าง ShinyHunters ตั้งกำหนดเวลาเผยแพร่ข้อมูลต่อสาธารณะเพื่อกดดันเหยื่อ ดังที่เห็นใน การละเมิด ShinyHunters ที่ส่งผลต่ออีเมลของ Inter-Con Security และ คำกล่าวอ้างข้อมูล Kodak ที่เชื่อมโยงกับกำหนดเวลาเผยแพร่
การตรวจสอบบริการกู้ข้อมูลที่ถูกกฎหมายกับกลลวง
การเพิ่มขึ้นของข้อเสนอกู้ข้อมูลปลอมทำให้การตรวจสอบเป็นทักษะที่สำคัญสำหรับองค์กรใดก็ตามที่จัดการกับเหตุการณ์ การตรวจสอบเชิงปฏิบัติสองสามอย่างสามารถแยกความช่วยเหลือที่ถูกกฎหมายจากกลลวงได้ บริษัทตอบสนองต่อเหตุการณ์และผู้ติดต่อฝ่ายบังคับใช้กฎหมายที่ถูกกฎหมายสามารถตรวจสอบได้ผ่านช่องทางที่จัดตั้งขึ้น ใบอนุญาตวิชาชีพ เอกสารอ้างอิงกรณีก่อนหน้า และสัญญาจ้างที่เป็นทางการ พวกเขามักจะไม่ปรากฏตัวโดยไม่ได้รับการร้องขอพร้อมป้ายราคาคงที่และการอ้างว่าเจาะเซิร์ฟเวอร์ของผู้โจมตีด้วยตัวเอง
องค์กรควรตั้งข้อกังขากับการติดต่อที่ไม่ได้รับการร้องขอหลังเหตุการณ์แรนซัมแวร์ ไม่ว่าจะอ้างว่าเป็นบริการกู้ข้อมูล นักข่าว หรือแม้แต่เหยื่อรายอื่นที่เสนอจะแบ่งปันข้อมูล ผู้โจมตีและผู้ฉวยโอกาสต่างรู้ดีว่าบริษัทที่ถูกละเมิดกำลังว้าวุ่นและวิตกกังวล ซึ่งทำให้มันเป็นเป้าหมายอ่อนแอสำหรับการบิดเบือนเพิ่มเติม การให้ผู้ให้บริการตอบสนองต่อเหตุการณ์ที่รู้จักและผ่านการตรวจสอบแล้วเข้ามาเกี่ยวข้อง และแจ้งหน่วยงานบังคับใช้กฎหมาย ยังคงเป็นเส้นทางที่ปลอดภัยกว่าเมื่อเทียบกับการมีปฏิสัมพันธ์กับกลุ่มนิรนามที่กล่าวอ้างอย่างกล้าหาญผ่านแชทที่เข้ารหัสหรือฟอรัมเว็บมืด
ทำไมการสำรองข้อมูลจึงดีกว่าการจ่ายค่าไถ่ใด ๆ
การป้องกันที่ทนทานที่สุดต่อทั้งค่าไถ่แรนซัมแวร์เดิมและกลลวงตามมาอย่างแรนซัม บัสเตอร์นั้นง่ายมาก: การสำรองข้อมูลที่เชื่อถือได้และผ่านการทดสอบแล้ว หากสามารถกู้คืนไฟล์จากการสำรองข้อมูลที่สะอาดและออฟไลน์ได้ ก็ไม่มีเหตุผลที่จะเจรจากับผู้โจมตีเดิมหรือรับฟังบุคคลที่สามที่เสนอการกู้คืนแบบเสียเงิน สิ่งนี้กำจัดอำนาจต่อรองทั้งหมด
อุตสาหกรรมในวงกว้างกำลังเปลี่ยนไปในทิศทางนี้อยู่แล้ว ดังที่รายละเอียดในบทความเกี่ยวกับการจ่ายค่าไถ่แรนซัมแวร์ที่ลดลงทั่วอุตสาหกรรม องค์กรจำนวนน้อยลงที่เลือกจ่ายค่าไถ่เลย ซึ่งส่วนหนึ่งมาจากแนวทางปฏิบัติการสำรองข้อมูลที่ดีขึ้น และส่วนหนึ่งมาจากความตระหนักที่เพิ่มขึ้นว่าการจ่ายเงินไม่รับประกันผลลัพธ์ ภัยคุกคามที่เคลื่อนไหวเร็ว เช่น แรนซัมแวร์สายพันธุ์ Spirals ที่สามารถเข้ารหัสเครือข่ายได้ภายใน 24 ชั่วโมง ยังเน้นย้ำว่าทำไมการป้องกันและการตรวจจับอย่างรวดเร็วจึงสำคัญกว่าการเจรจาหลังเกิดเหตุ ไม่ว่าจะจริงหรือปลอม
สิ่งนี้หมายถึงอะไรสำหรับคุณ
หากองค์กรของคุณถูกแรนซัมแวร์โจมตี ให้ปฏิบัติต่อข้อเสนอการกู้ข้อมูลที่ไม่ได้รับการร้องข อใด ๆ รวมถึงจากกลุ่มอย่างแรนซัม บัสเตอร์ ด้วยความระแวงแบบเดียวกับที่คุณจะใช้กับผู้โจมตีเดิม การจ่ายเงินหลายพันดอลลาร์ให้กับบุคคลที่ไม่ผ่านการตรวจสอบโดยอ้างว่าแฮกเซิร์ฟเวอร์ได้คือการพนันที่ไม่มีหลักประกันบังคับใช้ใด ๆ เส้นทางที่ปลอดภัยและน่าเชื่อถือกว่าคือการรักษาการสำรองข้อมูลออฟไลน์ จ้างผู้เชี่ยวชาญตอบสนองต่อเหตุการณ์ที่ผ่านการตรวจสอบ และรายงานเหตุการณ์ต่อหน่วยงานบังคับใช้กฎหมาย แทนที่จะเจรจาในความมืด
ข้อคิดสำคัญ
- ปฏิบัติต่อข้อเสนอการกู้ข้อมูลแรนซัมแวร์ที่ไม่ได้รับการร้องขอใด ๆ ว่าเป็นกลลวงที่มีศักยภาพ จนกว่าจะได้รับการตรวจสอบโดยอิสระ
- อย่าส่งเงินให้บุคคลที่สามที่อ้างว่าสามารถเข้าถึงเซิร์ฟเวอร์ได้โดยไม่มีหลักฐานเป็นเอกสารและข้อตกลงการจ้างที่เป็นทางการ
- รักษาการสำรองข้อมูลออฟไลน์ที่ผ่านการทดสอบเพื่อให้ค่าไถ่ ไม่ว่าจะจริงหรือปลอม สูญเสียอำนาจต่อรองทั้งหมด
- รายงานเหตุการณ์แรนซัมแวร์ต่อหน่วยงานบังคับใช้กฎหมายและทำงานกับบริษัทตอบสนองต่อเหตุการณ์ที่จัดตั้งขึ้น แทนที่จะร่วมงานกับกลุ่มนิรนาม
- จับตาดูแนวโน้มอุตสาหกรรม: เมื่อการจ่ายค่าไถ่แรนซัมแวร์ลดลงโดยรวม ผู้โจมตีและผู้ฉวยโอกาสกำลังปรับตัวด้วยกลวิธีอย่างข้อเสนอกู้ข้อมูลปลอม ดังนั้นจงตื่นตัวต่อรูปแบบใหม่ของกลวิธีกดดันแบบเดียวกัน




สรุปข่าวสั้นทิ้งรายละเอียดบางอย่างไว้ ดังนั้นจึงควรชัดเจนเกี่ยวกับสิ่งที่ทราบ: โทษจำคุก ประเภทของการกระทำที่เกิดขึ้น การเรียกค่าไถ่เป็นบิตคอยน์ และการติดตามผ่านแล็ปท็อป สิ่งใดที่เกินกว่านี้ควรถือว่ายังไม่ได้รับการยืนยันในที่นี้
## FBI ติดตามการโจมตีไปยังแล็ปท็อปของบริษัทได้อย่างไร
ส่วนที่ให้บทเรียนมากที่สุดของเรื่องนี้อาจเป็นวิธีการระบุตัวผู้ต้องสงสัย FBI เชื่อมโยงการโจมตีกับแล็ปท็อปที่บริษัทมอบให้เขา บิตคอยน์มักถูกสันนิษฐานว่าไม่เปิดเผยตัวตน และผู้โจมตีบางครั้งเชื่อว่าการเรียกค่าไถ่ด้วยสกุลเงินดิจิทัลจะปกป้องพวกเขาได้ แต่วิธีการชำระเงินเป็นเพียงส่วนหนึ่งของภาพเท่านั้น อุปกรณ์ที่ใช้ บัญชีที่ถูกแตะต้อง และกิจกรรมที่ทิ้งร่องรอยไว้บนเครื่องทำงานสามารถชี้กลับไปยังบุคคลใดบุคคลหนึ่งได้
สำหรับคนในองค์กร ปัญหาจะคมชัดกว่า แล็ปท็อปของบริษัทเป็นทรัพย์สินที่นายจ้างเป็นเจ้าของ กำหนดค่า และมักถูกตรวจสอบ มันผูกกับพนักงานที่มีชื่อ มีการเข้าสู่ระบบ และมีชุดสิทธิ์การเข้าถึง การใช้อุปกรณ์นั้นเพื่อกระทำการที่ destructive ทิ้งร่องรอยที่นักสืบสามารถเชื่อมโยงไปยังบุคคลที่ได้รับมอบหมายให้ใช้ได้
แหล่งข่าวไม่ได้อธิบายขั้นตอนทางนิติวิทยาศาสตร์ที่เฉพาะเจาะจง ดังนั้นเราจะไม่คาดเดาเกี่ยวกับเรื่องนั้น ข้อสรุปนั้นง่ายกว่า: เมื่อผู้โจมตีอยู่ภายในองค์กรแล้ว การระบุตัวตนอาจตรงไปตรงมามากกว่าการโจมตีจากภายนอกแบบไม่เปิดเผยตัวตน
## จุดที่การควบคุมการเข้าถึงและการจัดการข้อมูลรับรองล้มเหลว
คดีนี้ตั้งคำถามที่ชัดเจน: วิศวกรคนเดียวปิดเซิร์ฟเวอร์ที่สำคัญและลบบัญชีผู้ดูแลระบบได้อย่างไร? รายงานไม่ได้เปิดเผยโครงสร้างภายในของบริษัท ดังนั้นเราจึงไม่สามารถบอกได้แน่ชัดว่าการควบคุมใดขาดหายไป แต่การกระทำที่อธิบายไว้ชี้ไปยังจุดอ่อนประเภทที่คุ้นเคย: อำนาจมากเกินไปรวมอยู่ในมือของคนน้อยเกินไป
ทีมความปลอดภัยมักหารือเกี่ยวกับหลักการบางประการที่ใช้ได้ในกรณีนี้:
- **สิทธิ์น้อยสุด (Least privilege):** ผู้คนควรมีเฉพาะสิทธิ์การเข้าถึงที่บทบาทปัจจุบันของตนต้องการ และไม่มากไปกว่านั้น
- **การแยกหน้าที่ (Separation of duties):** ไม่ควรมีบุคคลใดบุคคลหนึ่งที่สามารถทั้งสร้างและลบบัญชีผู้ดูแลระบบได้โดยไม่มีการตรวจสอบใด ๆ
- **การออกจากงานและการทบทวน:** ควรทบทวนสิทธิ์การเข้าถึงระดับสูงเป็นประจำและถอนออกอย่างรวดเร็วเมื่อบทบาทเปลี่ยน
- **การบันทึกและการแจ้งเตือน:** การกระทำด้านการดูแลระบบที่ผิดปกติ เช่น การลบบัญชีจำนวนมากหรือการปิดเซิร์ฟเวอร์ ควรกระตุ้นการแจ้งเตือนแทนที่จะถูกค้นพบในภายหลัง
- **ความสามารถในการกู้คืน:** การสำรองข้อมูลและบัญชีฉุกเฉินที่อยู่ภายใต้การควบคุมแยกต่างหากช่วยให้บริษัทกู้คืนได้หากบัญชีที่มีสิทธิ์สูงถูกนำไปใช้ในทางที่ผิด
สิ่งเหล่านี้เป็นแนวปฏิบัติทั่วไป ไม่ใช่ข้อค้นพบเกี่ยวกับนายจ้างรายนี้โดยเฉพาะ อย่างไรก็ตาม ผลลัพธ์ที่อธิบายไว้ (บัญชีผู้ดูแลระบบสูญหาย เซิร์ฟเวอร์ล่ม การเรียกค่าไถ่) เป็นสิ่งที่มาตรการเหล่านี้มีจุดประสงค์เพื่อจำกัด
## สิ่งนี้หมายความต่อความเป็นส่วนตัวในที่ทำงานและการเปิดเผยของพนักงาน
ส่วนนี้สำคัญสำหรับพนักงานทั่วไปพอ ๆ กับทีมไอที คดีนี้แสดงให้เห็นว่าแล็ปท็อปของบริษัทไม่ใช่พื้นที่ส่วนตัว กิจกรรมบนเครื่องนั้นสามารถเชื่อมโยงถึงคุณได้ และในการสอบสวนทางอาญา มันสามารถถูกตรวจสอบโดยนายจ้างและเจ้าหน้าที่บังคับใช้กฎหมาย
สำหรับพนักงานส่วนใหญ่ นั่นเป็นเหตุผลที่จะเก็บกิจกรรมส่วนตัวออกจากอุปกรณ์ทำงาน ไม่ใช่เหตุผลให้ตื่นตระหนก อีเมลส่วนตัว การท่องเว็บส่วนตัว และข้อความส่วนตัวควรเก็บไว้บนฮาร์ดแวร์ของคุณเอง VPN ไม่ได้เปลี่ยนว่าใครเป็นเจ้าของแล็ปท็อปทำงานหรือสิ่งที่เครื่องมือของนายจ้างเองสามารถมองเห็นบนนั้น ดังนั้นจึงไม่ควรถือเป็นวิธีซ่อนกิจกรรมจากบริษัท
การเปิดเผยนั้นก็ทำงานในทางกลับกันเช่นกัน พนักงานที่มีสิทธิ์ผู้ดูแลระบบแบกความเสี่ยงไว้แม้当他们ไม่มีเจตนาร้าย หากข้อมูลรับรองของพวกเขาถูกขโมย หรือหากพวกเขาถูกกล่าวโทษสำหรับเหตุการณ์ใดเหตุการณ์หนึ่ง สิทธิ์การเข้าถึงที่กว้างขวางทำให้พวกเขาเป็นเป้าหมายที่ใหญ่ขึ้นและเป็นภาระความรับผิดที่ใหญ่ขึ้น สิทธิ์ที่แคบลงปกป้องทั้งบริษัทและตัวบุคคลที่ถือสิทธิ์นั้น
## สิ่งนี้หมายความสำหรับคุณ
หากคุณดำเนินธุรกิจหรือช่วยจัดการธุรกิจ ให้ถือว่ากรณีภัยคุกคามจากคนในองค์กรและการเรียกค่าไถ่นี้เป็นแรงกระตุ้นให้มอง inward การวางแผนรับมือแรนซัมแวร์มักเน้นที่ฟิชชิงและผู้โจมตีภายนอก แต่บัญชีที่เชื่อถือได้เพียงบัญชีเดียวที่มีสิทธิ์กว้างขวางสามารถก่อความวุ่นวายแบบเดียวกันได้
หากคุณเป็นพนักงาน บทเรียนนั้นปฏิบัติได้จริงกว่า: สันนิษฐานว่าอุปกรณ์ทำงานถูกตรวจสอบและติดตามได้ และเก็บชีวิตส่วนตัวไว้บนอุปกรณ์ส่วนตัว
## ข้อปฏิบัติที่นำไปใช้ได้
1. **ระบุว่าใครถือสิทธิ์ผู้ดูแลระบบ** รู้ให้แน่ชัดว่าบัญชีใดสามารถลบบัญชีอื่นหรือปิดระบบที่สำคัญได้
2. **ลดและแยกสิทธิ์** กำหนดให้มีการอนุมัติครั้งที่สองสำหรับการกระทำที่ destructive ที่สุดเมื่อเป็นไปได้
3. **ทบทวนสิ่งที่ถูกบันทึก** ตรวจสอบให้แน่ใจว่าการเปลี่ยนแปลงด้านการดูแลระบบบนเซิร์ฟเวอร์และอุปกรณ์ทำงานถูกบันทึกไว้ และมีคนได้รับแจ้งเตือนเมื่อพบสิ่งที่ผิดปกติ
4. **ทดสอบการกู้คืน** ยืนยันว่าการสำรองข้อมูลและการเข้าถึงฉุกเฉินมีอยู่ภายนอกการควบคุมของบุคคลใดบุคคลหนึ่ง
5. **แยกการใช้งานระหว่างงานและส่วนตัว** เก็บกิจกรรมส่วนตัวออกจากแล็ปท็อปของบริษัท
สำหรับความเป็นมาเต็มรูปแบบของการดำเนินคดี ดูบทความโดยละเอียดของเราเกี่ยวกับ[การตัดสินโทษ Daniel Rhyne](/en/daniel-rhyne-gets-32-months-for-network-sabotage-and-bitcoin-demand) จากนั้นใช้กรณีนี้เป็นเหตุผลในการตรวจสอบสิทธิ์ผู้ดูแลระบบและการบันทึกข้อมูลบนอุปกรณ์ของคุณเอง](/api/img?p=articles%2F7902%2Fimage-0.jpg&w=640)
