เป็นเวลาหลายปีที่แผนการโจมตีของแรนซัมแวร์ดูเรียบง่าย: บุกเข้าไป เข้ารหัสไฟล์ เรียกค่าไถ่เพื่อปลดล็อก แต่รายงานที่เพิ่มมากขึ้น รวมถึงบทวิเคราะห์รับเชิญล่าสุดจากนักเขียนด้านความปลอดภัย Stefanie Schappert ชี้ให้เห็นถึงความจริงที่แตกต่างออกไป แก๊งกรรโชกทรัพย์ในปัจจุบันใช้พลังงานมากพอ ๆ กันในการปกป้องภาพลักษณ์สาธารณะของตนเช่นเดียวกับการเจาะเครือข่าย การทำความเข้าใจเหตุผลจะเปิดเผยมากมายเกี่ยวกับวิธีการกรรโชกข้อมูลของแก๊งแรนซัมแวร์ที่แท้จริงในปัจจุบัน และความหมายสำหรับใครก็ตามที่ข้อมูลส่วนตัวไปตกอยู่ในฐานข้อมูลที่ไม่เหมาะสม
ทำไมแก๊งแรนซัมแวร์จึงใส่ใจภาพลักษณ์สาธารณะของตน
ฟังดูขัดกับสัญชาตญาณที่องค์กรอาชญากรรมที่สร้างขึ้นจากการโจรกรรมและการบังคับขู่เข็ญจะกังวลเกี่ยวกับการสร้างแบรนด์ แต่ชื่อเสียงได้กลายเป็นสินทรัพย์ทางธุรกิจที่ใช้งานได้จริงสำหรับกลุ่มเหล่านี้ เมื่อแก๊งอ้างว่าได้เจาะระบบบริษัทหนึ่ง ทั้งเหยื่อและนักวิจัยด้านความปลอดภัยต่างต้องการเหตุผลที่จะเชื่อว่าภัยคุกคามนั้นเป็นเรื่องจริง แก๊งที่เป็นที่รู้จักในการทำตามคำขู่รั่วไหลข้อมูล หรือลบข้อมูลจริงหลังได้รับเงิน สร้างอำนาจต่อรองเพียงแค่การมีอยู่ เหยื่อที่สันนิษฐานว่ากลุ่มนั้นแค่ขู่หลอกจะมีโอกาสจ่ายเงินน้อยลง เหยื่อที่เคยเห็นกลุ่มเดียวกันเผยแพร่บันทึกที่ถูกขโมยจากเป้าหมายก่อนหน้านี้จะมีโอกาสเจรจาอย่างรวดเร็วมากกว่าอย่างมีนัยสำคัญ
นี่คือเหตุผลที่กลุ่มกรรโชกบางกลุ่มดูแลเว็บไซต์รั่วไหลข้อมูล ออกแถลงการณ์ และแม้กระทั่งแก้ไขข้อมูลเมื่อสื่อรายงานรายละเอียดผิด เป้าหมายไม่ใช่การประชาสัมพันธ์เพื่อตัวมันเอง แต่เป็นการรักษาความน่าเชื่อถือของภัยคุกคาม เพราะภัยคุกคามที่ไม่มีใครกลัวไม่มีมูลค่าทางการเงิน
กลยุทธ์กรรโชกที่ขับเคลื่อนด้วยชื่อเสียงเพิ่มแรงกดดันต่อเหยื่ออย่างไร
เมื่อแก๊งมีประวัติที่พิสูจน์ได้ ก็สามารถใช้แรงกดดันได้อย่างมีประสิทธิภาพมากขึ้น แทนที่จะพึ่งพาการเข้ารหัสเพียงอย่างเดียวเพื่อล็อกเหยื่อออกจากระบบของตนเอง หลายกลุ่มในปัจจุบันขโมยข้อมูลก่อนและใช้ภัยคุกคามจากการเปิดเผยต่อสาธารณะกดดันเป้าหมาย ไม่ว่าไฟล์จะถูกเข้ารหัสหรือไม่ก็ตาม สิ่งนี้บางครั้งเรียกว่าการกรรโชกซ้อน และมันได้ผลเพราะความเสียหายจากการรั่วไหลของข้อมูล ค่าปรับด้านกฎระเบียบ การฟ้องร้อง ความเสียหายต่อชื่อเสียง ไม่สามารถย้อนกลับได้เหมือนกับไฟล์ที่ถูกล็อกซึ่งสามารถกู้คืนจากข้อมูลสำรองได้
การเปลี่ยนแปลงนี้อธิบายว่าทำไมการละเมิดข้อมูลล่าสุดจำนวนมากจึงเกี่ยวข้องกับบันทึกของลูกค้า ประวัติการท่องเว็บ หรือเอกสารระบุตัวตน แทนที่จะเป็นเพียงเซิร์ฟเวอร์ที่ถูกล็อก เมื่อการละเมิดของบุคคลที่สามของ Zara เปิดเผยข้อมูลการท่องเว็บและการซื้อ คุณค่าสำหรับผู้โจมตีไม่ได้อยู่ที่การรบกวนการดำเนินงานของ Zara แต่อยู่ที่ข้อมูลส่วนตัวเอง และอำนาจต่อรองที่ข้อมูลนั้นมอบให้เมื่อชื่อเสียงของแก๊งทำให้ภัยคุกคามจากการเปิดเผยมีความน่าเชื่อถือ
สิ่งนี้หมายความต่อการปกป้องข้อมูลส่วนตัวนอกเหนือจากการเข้ารหัส
สำหรับผู้บริโภคทั่วไป แนวโน้มนี้เปลี่ยนการคำนวณเกี่ยวกับสิ่งที่ถือว่าเป็นการละเมิดที่ร้ายแรง แรนซัมแวร์ที่เข้ารหัสเท่านั้นส่วนใหญ่ส่งผลกระทบต่อองค์กรที่ถูกโจมตี การกรรโชกข้อมูลส่งผลกระทบต่อทุกคนที่มีบันทึกอยู่ในระบบขององค์กรนั้น บางครั้งหลายปีหลังจากเหตุการณ์ การระงับข้อพิพาทการละเมิดข้อมูลของ Avis Budget และการละเมิดข้อมูลของ Quest Apartments ซึ่งแขกได้รับคำแนะนำให้เปลี่ยนหนังสือเดินทางและใบขับขี่ทางกายภาพ ทั้งสองกรณีแสดงให้เห็นว่าข้อมูลส่วนตัวที่ถูกขโมยยังคงก่อความเสียหายต่อไปอีกนานหลังจากเหตุการณ์เริ่มแรกกลายเป็นข่าว รหัสผ่านสามารถรีเซ็ตได้ หมายเลขหนังสือเดินทางและข้อมูลบัตรประชาชนไม่สามารถเปลี่ยนได้ง่ายเช่นนั้น ซึ่งเป็นเหตุผลที่แก๊งต่าง ๆ มุ่งเป้าไปที่ข้อมูลประเภทนี้มากขึ้น
ผู้โจมตียังพึ่งพาเครื่องมือเช่นคีย์ล็อกเกอร์เพื่อเก็บเกี่ยวข้อมูลรับรองการเข้าสู่ระบบก่อนที่ความพยายามกรรโชกจะเริ่มต้นขึ้น โดยบันทึกชื่อผู้ใช้และรหัสผ่านอย่างเงียบ ๆ ซึ่งต่อมาถูกรวบรวมไว้ในแคชข้อมูลที่ถูกขโมยหรือขายแยกต่างหาก การทำความเข้าใจว่าคีย์ล็อกเกอร์ทำงานอย่างไรเป็นจุดเริ่มต้นที่มีประโยชน์สำหรับการทำความเข้าใจว่าข้อมูลรับรองตกไปอยู่ในมืออาชญากรได้อย่างไรตั้งแต่แรก
การสร้างท่าทีด้านความปลอดภัยที่ตั้งสมมติฐานว่าจะถูกเจาะ
เนื่องจากการกรรโชกที่ขับเคลื่อนด้วยชื่อเสียงตั้งสมมติฐานว่าข้อมูลที่ถูกขโมยจะรั่วไหล ถูกเปลี่ยนเป็นเงิน หรือทั้งสองอย่างในที่สุด กลยุทธ์การป้องกันที่สมจริงที่สุดคือกลยุทธ์ที่ตั้งสมมติฐานว่าการละเมิดจะเกิดขึ้น แทนที่จะหวังว่าจะไม่เกิดขึ้น ซึ่งหมายถึงการรักษาข้อมูลสำรองแบบออฟไลน์หรือแบบที่เปลี่ยนแปลงไม่ได้เพื่อให้ภัยคุกคามจากการเข้ารหัสหมดพลัง การตรวจสอบบัญชีสำหรับกิจกรรมการเข้าสู่ระบบที่ผิดปกติ และการฝึกสุขอนามัยข้อมูลรับรองที่แข็งแกร่ง รหัสผ่านที่ไม่ซ้ำกันสำหรับทุกบริการ การตรวจสอบยืนยันตัวตนหลายปัจจัยทุกที่ที่มีให้ และการอัปเดตรหัสผ่านเป็นประจำสำหรับบัญชีที่เชื่อมโยงกับข้อมูลส่วนตัวหรือทางการเงินที่ละเอียดอ่อน
สิ่งนี้หมายความสำหรับคุณ
หากคุณได้รับการแจ้งเตือนการละเมิดข้อมูลในช่วงไม่กี่ปีที่ผ่านมา แนวโน้มการกรรโชกข้อมูลของแก๊งแรนซัมแวร์หมายความว่าความเสี่ยงไม่ได้สิ้นสุดเมื่อจดหมายแจ้งเตือนมาถึง ข้อมูลที่ถูกขโมยมักจะหมุนเวียน ถูกขายต่อ หรือปรากฏขึ้นใหม่ในกลโกงในอนาคตอีกนานหลังจากเหตุการณ์เริ่มแรกได้รับการแก้ไข การปฏิบัติต่อการแจ้งเตือนการละเมิดทุกครั้งเป็นความเสี่ยงที่ต่อเนื่อง ไม่ใช่เหตุการณ์ครั้งเดียว คือแนวทางที่ปลอดภัยที่สุด
สิ่งที่ควรนำไปปฏิบัติ
ตรวจสอบว่าบัญชีใดใช้รหัสผ่านที่เคยปรากฏในการละเมิดข้อมูลก่อนหน้านี้ และอัปเดตทันที เปิดใช้งานการตรวจสอบยืนยันตัวตนหลายปัจจัยบนบัญชีทางการเงิน อีเมล และที่เกี่ยวข้องกับตัวตน จับตาดูการแจ้งเตือนจากบริษัทที่คุณเคยทำธุรกิจด้วย เนื่องจากแก๊งกรรโชกข้อมูลมักรั่วไหลบันทึกที่ถูกขโมยเป็นเวลานานหลังการโจมตีเริ่มแรก และในกรณีที่เอกสารระบุตัวตนที่ละเอียดอ่อนเช่นหนังสือเดินทางหรือใบขับขี่ถูกเปิดเผย ให้ปฏิบัติตามคำแนะนำอย่างเป็นทางการเกี่ยวกับการเปลี่ยนใหม่แทนที่จะสันนิษฐานว่าความเสี่ยงผ่านไปแล้ว แก๊งแรนซัมแวร์อาจใส่ใจชื่อเสียงของตนเพื่อสร้างอำนาจต่อรอง แต่การรับข้อมูลและเชิงรุกยังคงเป็นวิธีที่เชื่อถือได้มากที่สุดในการจำกัดความเสียหายที่พวกเขาสามารถก่อได้




