กลยุทธ์แรนซัมแวร์รูปแบบใหม่กำลังก่อตัว
การวิเคราะห์ล่าสุดเกี่ยวกับสถานการณ์แรนซัมแวร์อธิบายถึงการเปลี่ยนแปลงกลยุทธ์ของผู้โจมตีที่โดดเด่น: แทนที่จะมุ่งเป้าไปที่บริษัททีละรายอย่างระมัดระวัง ปัจจุบันบางกลุ่มกำลังพยายามทำสิ่งที่รายงานเรียกว่า 'การปราบปรามพื้นที่' ซึ่งหมายถึงการเจาะระบบกลุ่มวิสาหกิจขนาดกลางและขนาดย่อม (SME) ที่เชื่อมโยงกันเป็นเครือข่ายทั้งหมดภายในแคมเปญเดียว นี่คือพัฒนาการที่มีนัยสำคัญในรูปแบบการโจมตีซัพพลายเชนด้วยแรนซัมแวร์ และเกี่ยวข้องโดยตรงกับระบบเศรษฐกิจที่สร้างขึ้นบนความสัมพันธ์แบบรับช่วงหลายชั้น โดยบทวิเคราะห์ชี้ว่าโครงสร้างธุรกิจแบบลำดับชั้นของญี่ปุ่นเป็นพื้นล่าสัตว์ที่น่าสนใจอย่างยิ่ง
ตรรกะเบื้องหลังการปราบปรามพื้นที่นั้นตรงไปตรงมาในมุมมองของผู้โจมตี แทนที่จะใช้เวลาและทรัพยากรเพื่อเจาะระบบเป้าหมายเดียวที่มีการป้องกันแน่นหนา ทําไมไม่ลองระบุเครือข่ายธุรกิจขนาดเล็กที่ป้องกันน้อยกว่าซึ่งเชื่อมเข้าสู่ซัพพลายเชนเดียวกัน และเจาะระบบให้ได้มากที่สุดเท่าที่จะเป็นไปได้ในครั้งเดียว? เหยื่อที่เพิ่มขึ้นแต่ละรายเพิ่มโอกาสได้รับค่าไถ่ และธรรมชาติที่เชื่อมโยงกันของเครือข่ายรับช่วงหมายความว่าจุดเข้าเพียงจุดเดียวสามารถเปิดประตูไปยังคู่ค้าที่อยู่ปลายน้ําหรือต้นน้ําได้หลายสิบราย
'การปราบปรามพื้นที่' หมายความอย่างไรสําหรับ SME ที่เชื่อมโยงกัน
ในแคมเปญแรนซัมแวร์ที่เจาะจงเป้าหมายแบบดั้งเดิม ผู้โจมตีจะศึกษาองค์กรใดองค์กรหนึ่งโดยเฉพาะ ทําความเข้าใจมาตรการป้องกัน และออกแบบวิธีการบุกรุกให้เหมาะกับเป้าหมายนั้นเพียงรายเดียว การปราบปรามพื้นที่พลิกรูปแบบดังกล่าว ผู้โจมตีจะวาดแผนที่ระบบนิเวศทางธุรกิจ ระบุบริษัทขนาดเล็กที่สนับสนุนผู้รับเหมาหลักรายใหญ่ และมองเครือข่ายทั้งหมดเป็นพื้นผิวการโจมตีเดียวกัน
สิ่งนี้สําคัญเพราะ SME ในสายโซ่การรับช่วงมักขาดบุคลากรด้านความปลอดภัย งบประมาณ หรือเครื่องมือตรวจสอบที่องค์กรขนาดใหญ่ดูแลรักษาไว้ หลายแห่งพึ่งพาเครื่องมือการเข้าถึงระยะไกล ข้อมูลประจําตัวที่ใช้ร่วมกัน หรือการกําหนดค่า VPN ที่ตั้งค่าไว้เมื่อหลายปีก่อนและแทบไม่เคยถูกตรวจสอบ ในโครงสร้างธุรกิจแบบลําดับชั้นที่มีซัพพลายเออร์รายเล็กหลายสิบถึงหลายร้อยรายเชื่อมต่อกับผู้รับเหมารายใหญ่เพียงไม่กี่ราย สิ่งนี้สร้างสภาพแวดล้อมที่มีแรงเสียดทานต่ําอย่างที่ผู้โจมตีกําลังปรับกลยุทธ์ให้เหมาะสม
วิธีที่ผู้โจมตีเคลื่อนที่แนวราบผ่านเครือข่ายผู้รับเหมาช่วง
เมื่อเข้าไปอยู่ในส่วนหนึ่งของกลุ่มผู้รับเหมาช่วงได้แล้ว ผู้โจมตีไม่จําเป็นต้องคิดค้นแนวทางใหม่สําหรับแต่ละเป้าหมาย ความสัมพันธ์กับผู้ขายที่ใช้ร่วมกัน ซอฟต์แวร์การเข้าถึงระยะไกลตัวเดียวกัน และการจัดการด้านไอทีที่ทับซ้อนกัน หมายความว่าข้อมูลประจําตัวหรือจุดตั้งต้นที่ได้มาจากบริษัทหนึ่งมักนํากลับมาใช้ใหม่หรือดัดแปลงเพื่อเข้าถึงบริษัทต่อไปได้ บัญชี VPN ที่ถูกบุกรุก บริการเดสก์ท็อประยะไกลที่เปิดเผย หรือการเชื่อมต่อเครือข่ายที่เชื่อถือได้ระหว่างผู้รับเหมาช่วงกับบริษัทแม่ ล้วนใช้เป็นจุดหมุนได้ทั้งสิ้น
การเคลื่อนที่แนวราบนี้คือเนื้อเยื่อเชื่อมต่อที่เปลี่ยนการบุกรุกครั้งเดียวให้กลายเป็นลูกโซ่ การทําความเข้าใจว่าสิ่งนี้ลุกลามจากการเข้าถึงครั้งแรกไปสู่การบุกรุกเต็มระบบนั้นง่ายขึ้นเมื่อคุณมองภาพรวมวงจรชีวิตการโจมตีด้วยแรนซัมแวร์ บทความอธิบายการรีดไถสองทาง แจกแจงว่าผู้โจมตีมักเคลื่อนจากจุดตั้งต้นไปสู่การขโมยข้อมูลและเข้ารหัสตามลําดับอย่างไร ซึ่งเป็นลําดับที่สร้างความเสียหายรุนแรงขึ้นมากเมื่อเกิดขึ้นกับหลายบริษัทที่เชื่อมโยงกันแทนที่จะเป็นเพียงบริษัทเดียว
การรีดไถสองทางและการหลบเลี่ยง EDR เข้ามามีบทบาทในการโจมตีแบบลูกโซ่อย่างไร
แคมเปญการปราบปรามพื้นที่ไม่ได้ละทิ้งกลยุทธ์ที่ทําให้แรนซัมแวร์ทํากําไรได้อย่างมหาศาลในช่วงไม่กี่ปีที่ผ่านมา การรีดไถสองทาง ซึ่งผู้โจมตีขโมยข้อมูลก่อนเข้ารหัสและขู่ว่าจะรั่วไหลหากไม่จ่ายค่าไถ่ ยังคงใช้ได้ และอาจทรงพลังยิ่งขึ้นเมื่อหลายบริษัทในซัพพลายเชนเดียวกันถูกโจมตีพร้อมกัน การรั่วไหลที่เกี่ยวข้องกับธุรกิจที่เชื่อมโยงกันหลายแห่งสามารถสร้างแรงกดดันไม่เพียงกับเหยื่อแต่ละราย แต่ยังรวมถึงผู้รับเหมาหลักรายใหญ่ที่มีชื่อเสียงและสัญญาผูกติดอยู่กับการรักษาความปลอดภัยของคู่ค้า
ปฏิบัติการแรนซัมแวร์สมัยใหม่ยังพึ่งพาเทคนิคที่ออกแบบมาเพื่อปิดใช้งานหรือบอดเครื่องมือตรวจจับและตอบสนองที่ปลายทาง (EDR) ก่อนปล่อยเพย์โหลดสุดท้าย ดังที่อธิบายไว้ในบทความว่าด้วย เฟรมเวิร์กแรนซัมแวร์ที่ฆ่า EDR ผู้โจมตีเปลี่ยนมาปิดใช้งานเครื่องมือความปลอดภัยเป็นขั้นตอนแรกที่คํานวณไว้แล้วแทนที่จะแข่งกับมัน ในสถานการณ์การปราบปรามพื้นที่ ขั้นตอนการหลบเลี่ยงนี้ยิ่งมีค่ายิ่งขึ้น เพราะช่วยให้ผู้โจมตีเคลื่อนที่ผ่านเครือข่าย SME หลายแห่งที่มีการตรวจสอบน้อย โดยมีโอกาสถูกตรวจพบแต่เนิ่น ๆ ต่ําลง
สิ่งนี้หมายความอย่างไรสําหรับคุณ
หากธุรกิจของคุณดําเนินงานเป็นส่วนหนึ่งของซัพพลายเชน ไม่ว่าจะเป็นผู้รับเหมาช่วง ผู้ขาย หรือผู้รับเหมาหลัก ขณะนี้คุณคือโหนดหนึ่งในเครือข่ายที่ผู้โจมตีกําลังทําแผนที่อย่างแข็งขัน ความแข็งแกร่งของการป้องกันของคุณไม่ได้ปกป้องแค่ตัวคุณอีกต่อไป แต่มันส่งผลต่อคู่ค้าทุกคนที่เชื่อมต่อกับคุณ เกตเวย์ VPN เพียงตัวเดียวที่ไม่ได้อัปเดต หรือข้อมูลประจําตัวการเข้าถึงระยะไกลที่ใช้ซ้ํา อาจกลายเป็นจุดเข้าสําหรับการโจมตีแบบลูกโซ่ที่ลุกลามไปไกลเกินกว่าระบบของคุณเอง
สิ่งนี้เกี่ยวข้องเป็นพิเศษกับเจ้าของ SME ที่อาจคิดว่าบริษัทของตน 'เล็กเกินกว่าจะเป็นเป้าหมาย' ภายใต้รูปแบบการปราบปรามพื้นที่ การเป็นรายเล็กไม่ใช่สิ่งที่ปกป้องคุณ แต่มันมักเป็นเหตุผลที่คุณถูกเลือก
มาตรการป้องกันที่เจ้าของ SME ควรลงมือทําตอนนี้
ขั้นตอนที่เป็นรูปธรรมเพียงไม่กี่ข้อสามารถลดโอกาสตกเป็นเหยื่อการโจมตีซัพพลายเชนด้วยแรนซัมแวร์ได้อย่างมีนัยสําคัญ:
- ตรวจสอบทุกจุดเข้าถึงระยะไกล รวมถึง VPN, RDP และเครื่องมือสนับสนุนจากบุคคลที่สาม แล้วกําจัดหรืออัปเดตสิ่งใดก็ตามที่ล้าสมัย
- บังคับใช้การยืนยันตัวตนหลายปัจจัยสําหรับการเข้าถึงระยะไกลและบัญชีผู้ดูแลระบบทั้งหมด โดยเฉพาะที่แชร์กับผู้ขายหรือผู้รับเหมา
- แบ่งเครือข่ายเพื่อให้การบุกรุกที่ผู้รับเหมาช่วงรายหนึ่งไม่สามารถเปิดเส้นทางไปยังองค์กรคู่ค้าได้โดยอัตโนมัติ
- คงการสํารองข้อมูลแบบออฟไลน์ที่ผ่านการทดสอบแล้ว เพื่อให้การเข้ารหัสเพียงอย่างเดียวไม่สามารถบังคับให้ต้องตัดสินใจจ่ายค่าไถ่
- ถามคู่ค้าทางธุรกิจและผู้รับเหมาหลักเกี่ยวกับแนวปฏิบัติด้านความปลอดภัยของพวกเขา เนื่องจากความเสี่ยงของคุณเวลานี้ผูกติดกับพวกเขา
กลุ่มแรนซัมแวร์ได้แสดงให้เห็นแล้วว่าพวกเขาพร้อมจะทําแนวทางของตนให้เป็นระบบอุตสาหกรรม โดยมองระบบนิเวศทางธุรกิจทั้งหมดเป็นเป้าหมายเดียว แทนที่จะเก็บทีละบริษัท การทําความเข้าใจการเปลี่ยนแปลงนี้ และดําเนินขั้นตอนการป้องกันพื้นฐานดังที่ระบุไว้ข้างต้น คือหนทางที่ชัดเจนที่สุดสําหรับ SME ที่จะหลีกเลี่ยงการเป็นจุดอ่อนที่ทําให้ซัพพลายเชนทั้งหมดล่มสลาย




