แก๊งแรนซัมแวร์เข้ารหัสข้อมูลที่ขโมยมาก่อนที่จะออกจากเครือข่าย

แรนซัมแวร์มักอาศัยความรวดเร็วและการปกปิดมาโดยตลอด แต่ผู้โจมตีกำลังปรับปรุงทั้งสองอย่างให้ดีขึ้น การเปลี่ยนแปลงล่าสุดเกี่ยวข้องกับการขโมยข้อมูลของแรนซัมแวร์แบบเข้ารหัส: แทนที่จะคัดลอกไฟล์ออกจากเครือข่ายของเหยื่ออย่างเงียบ ๆ ต่อหน้าของเครื่องมือรักษาความปลอดภัย แก๊งต่าง ๆ กลับห่อหุ้มข้อมูลที่ขโมยมาด้วยการเข้ารหัสก่อนที่มันจะออกจากอาคารด้วยซ้ำ ผลลัพธ์คือการโจรกรรมที่ดูเหมือน สำหรับระบบตรวจสอบจำนวนมาก เป็นเพียงการรับส่งข้อมูลแบบเข้ารหัสธรรมดา ไม่ใช่การบุกรุก

เรื่องนี้สำคัญเพราะการขโมยข้อมูลได้กลายเป็นแกนหลักของการกรรโชกด้วยแรนซัมแวร์สมัยใหม่ ผู้โจมตีไม่เพียงแต่ล็อกไฟล์และเรียกค่าไถ่เพื่อแลกกับกุญแจถอดรหัสอีกต่อไป หลายรายขโมยข้อมูลละเอียดอ่อนก่อน แล้วข่มขู่ว่าจะเปิดเผยต่อสาธารณะหากไม่จ่ายค่าไถ่ กลยุทธ์ที่รู้จักกันในชื่อการกรรโชกสองชั้น การเข้ารหัสข้อมูลที่ขโมยมาระหว่างที่มันกำลังออกไปนั้นเพิ่มชั้นการป้องกันอีกชั้นให้กับผู้โจมตี ทำให้ผู้ป้องกันตรวจจับการโจรกรรมได้ยากขึ้นในขณะที่มันกำลังเกิดขึ้น ไม่ใช่แค่หลังจากความเสียหายเกิดขึ้นแล้ว

ทำไมการเข้ารหัสจึงทำให้การขโมยข้อมูลตรวจจับได้ยากขึ้น

เครื่องมือรักษาความปลอดภัยเครือข่ายและปลายทางแบบดั้งเดิมถูกสร้างขึ้นเพื่อตรวจสอบการรับส่งข้อมูลหารูปแบบที่น่าสงสัย: การถ่ายโอนไฟล์ผิดปกติ การเชื่อมต่อไปยังเซิร์ฟเวอร์อันตรายที่รู้จัก หรือปริมาณข้อมูลจำนวนมากที่เคลื่อนไปยังปลายทางที่ไม่คุ้นเคย เมื่อข้อมูลนั้นถูกเข้ารหัสก่อนออกจากเครือข่าย เครื่องมือรักษาความปลอดภัยมักไม่สามารถแยกความแตกต่างระหว่างการสำรองข้อมูลแบบเข้ารหัสที่ถูกต้อง การซิงค์คลาวด์ หรืออาชญากรที่ดูดข้อมูลลูกค้าและเอกสารทางการเงินออกไป

นี่คือปัญหาหลักของการขโมยข้อมูลแบบเข้ารหัส: มันไม่เพียงซ่อนเนื้อหาของสิ่งที่ถูกขโมย แต่ยังสามารถอำพรางการกระทำการโจรกรรมได้ด้วย ทีมรักษาความปลอดภัยที่พึ่งพาการตรวจสอบเนื้อหาหรือการตรวจจับตามลายเซ็นอย่างหนักจะเหลือเพียงก้อนข้อมูลที่เข้ารหัสซึ่งให้เบาะแสน้อยมากเกี่ยวกับสิ่งที่อยู่ข้างในหรือที่ที่มันมุ่งหน้าไปจริง ๆ ซึ่งบังคับให้นักป้องกันต้องเปลี่ยนโฟกัสไปที่สัญญาณเชิงพฤติกรรม เช่น จังหวะเวลาที่ผิดปกติ ปลายทางที่ไม่คาดคิด หรือปริมาณข้อมูลที่ผิดปกติ แทนที่จะพยายามอ่านเนื้อหาของการรับส่งข้อมูลนั้นเอง

เกมแมวไล่จับหนูที่ทวีความรุนแรงขึ้น

พัฒนาการนี้เข้าใจได้ดีที่สุดว่าเป็นส่วนหนึ่งของการโต้ตอบกันไปมาระหว่างผู้โจมตีและผู้ป้องกัน เมื่อองค์กรต่าง ๆ ตรวจจับการเข้ารหัสของแรนซัมแวร์บนระบบภายในและระบุลายเซ็นมัลแวร์ที่รู้จักได้ดีขึ้น ผู้โจมตีก็ปรับตัวโดยเปลี่ยนวิธีการและจังหวะเวลาในการเข้ารหัสข้อมูล การย้ายการเข้ารหัสไปสู่ช่วงต้นของห่วงโซ่การโจมตี ไปยังขั้นตอนการขโมยข้อมูลแทนที่จะเป็นแค่การล็อกไฟล์ขั้นสุดท้าย เป็นการตอบสนองโดยตรงต่อความสามารถในการตรวจจับที่ดีขึ้น

เป็นรูปแบบที่ปรากฏให้เห็นทั่วทั้งปฏิบัติการแรนซัมแวร์ในวงกว้างขึ้น กลยุทธ์การกรรโชกยังทวีความก้าวร้าวและปรับให้เข้ากับแต่ละเป้าหมายมากขึ้น รวมถึงรายงานว่าแก๊งต่าง ๆ ใช้ AI เพื่อกดดันเหยื่อให้หนักขึ้น ให้จ่ายเงินอย่างรวดเร็ว การขโมยข้อมูลแบบเข้ารหัสและการรณรงค์กดดันที่ขับเคลื่อนด้วย AI ต่างสะท้อนแนวโน้มพื้นฐานเดียวกัน: กลุ่มแรนซัมแวร์กำลังทำให้ปฏิบัติการของตนเป็นมืออาชีพมากขึ้น โดยมองว่าการหลบเลี่ยงทางเทคนิคและแรงกดดันทางจิตวิทยาเป็นสองด้านของกลยุทธ์การกรรโชกเดียวกัน เมื่อผู้ป้องกันปิดช่องว่างหนึ่ง ผู้โจมตีก็เปิดอีกช่องหนึ่ง และวงจรก็ดำเนินต่อไป

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

สำหรับบุคคลทั่วไปส่วนใหญ่ การเปลี่ยนแปลงนี้ส่งผลกระทบทางอ้อม หากบริษัทที่คุณทำธุรกิจด้วยถูกโจมตีโดยกลุ่มแรนซัมแวร์ที่ใช้การขโมยข้อมูลแบบเข้ารหัส การละเมิดอาจไม่ถูกตรวจพบเป็นเวลานานขึ้น หมายความว่าข้อมูลส่วนบุคคลของคุณอาจถูกเปิดเผยเป็นระยะเวลานานขึ้นก่อนที่ใครจะสังเกตเห็นหรือแจ้งเตือนลูกค้าที่ได้รับผลกระทบ การตรวจจับที่ล่าช้ามักหมายถึงการเปิดเผยที่ล่าช้าด้วย ดังนั้นผู้คนอาจไม่ทราบว่าข้อมูลของตนถูกขโมยจนกระทั่งหลังจากนั้นมาก

สำหรับองค์กร ข้อความชัดเจนกว่า: กลยุทธ์การตรวจจับที่สร้างขึ้นเพียงรอบการตรวจสอบเนื้อหาไฟล์หรือจับคู่ลายเซ็นมัลแวร์ที่รู้จักนั้นไม่เพียงพออีกต่อไป ทีมรักษาความปลอดภัยจำเป็นต้องใส่ใจกับความผิดปกติเชิงพฤติกรรมมากขึ้น เช่น การเชื่อมต่อขาออกที่ไม่คาดคิด ปริมาณข้อมูลที่ผิดปกติในเวลาที่แปลก หรือการรับส่งข้อมูลไปยังปลายทางที่ไม่ตรงกับการดำเนินธุรกิจปกติ การแบ่งส่วนเครือข่าย การควบคุมการเข้าถึงที่เข้มงวด และการตรวจสอบกิจกรรมการเข้ารหัสที่ผิดปกติ ล้วนมีความสำคัญมากขึ้นเมื่อเนื้อหาของข้อมูลที่ถูกขโมยนั้นถูกซ่อนจากสายตา

ขั้นตอนปฏิบัติเพื่อลดความเสี่ยง

แม้ว่าการขโมยข้อมูลแบบเข้ารหัสจะเป็นความท้าทายทางเทคนิคที่ทีมรักษาความปลอดภัยควรจัดการเป็นหลัก แต่ก็มีขั้นตอนที่ทั้งองค์กรและบุคคลทั่วไปสามารถทำได้เพื่อจำกัดความเสี่ยง:

  • องค์กรควรลงทุนในการตรวจสอบตามพฤติกรรม แทนที่จะพึ่งพาการตรวจสอบเนื้อหาเพียงอย่างเดียว เนื่องจากการรับส่งข้อมูลที่เข้ารหัสสามารถปกปิดสิ่งที่ถูกขโมยจริง ๆ ได้
  • การจำกัดผู้ที่มีสิทธิ์เข้าถึงข้อมูลละเอียดอ่อนจะลดปริมาณที่ผู้โจมตีสามารถขโมยได้ แม้ว่าพวกเขาจะเข้าถึงเครือข่ายได้ก็ตาม
  • การทดสอบแผนตอบสนองต่อเหตุการณ์อย่างสม่ำเสมอช่วยให้มั่นใจได้ถึงการตรวจจับและการควบคุมที่รวดเร็วขึ้น แม้ว่าผู้โจมตีจะใช้เทคนิคที่ออกแบบมาเพื่อทำให้การค้นพบล่าช้า
  • บุคคลทั่วไปควรสันนิษฐานว่าการแจ้งเตือนการละเมิดข้อมูลอาจมาถึงช้ากว่าในอดีต และควรติดตามบัญชีและรายงานเครดิตเชิงรุก แทนที่จะรอให้บริษัทติดต่อมา
  • การติดตามข้อมูลเกี่ยวกับวิวัฒนาการของกลยุทธ์การกรรโชก รวมถึงการใช้ AI เพื่อกดดันเหยื่อ ที่เพิ่มมากขึ้น สามารถช่วยให้ทั้งองค์กรและบุคคลคาดการณ์ได้ดีขึ้นว่าเหตุการณ์แรนซัมแวร์อาจเป็นอย่างไรในปัจจุบันเมื่อเทียบกับเมื่อไม่กี่ปีก่อน

การขโมยข้อมูลของแรนซัมแวร์แบบเข้ารหัสเป็นอีกหนึ่งเครื่องเตือนใจว่าอาชญากรไซเบอร์ปรับตัวต่อการปรับปรุงด้านการป้องกันอย่างต่อเนื่อง ข่าวดีก็คือการตระหนักรู้ถึงกลยุทธ์เหล่านี้ช่วยให้องค์กร rethink กลยุทธ์การตรวจจับของตน และช่วยให้บุคคลทั่วไปตื่นตัวต่อความจริงที่ว่าการละเมิดข้อมูลอาจไม่ปรากฏให้เห็นเร็วเหมือนเมื่อก่อน การติดตามข้อมูลและความ proactive ยังคงเป็นหนึ่งในการป้องกันที่มีประสิทธิภาพที่สุด ทั้งสำหรับทีมรักษาความปลอดภัยและผู้คนที่ข้อมูลของพวกเขาถูกปกป้อง