แรนซัมแวร์ rarely เริ่มต้นจากการคลิกเพียงครั้งเดียวอย่างไม่ระมัดระวัง การวิเคราะห์ใหม่จาก Adaptive Security ได้รวบรวม 20 เส้นทางเข้าสู่ระบบและอธิบายว่าการบุกรุกเคลื่อนจากจุดยึดแรกไปสู่การเข้ารหัสและการกรรโชก ประตูที่พบบ่อยที่สุดคือฟิชชิง ข้อมูลรับรองที่ถูกขโมย แอปพลิเคชันที่เปิดสู่อินเทอร์เน็ตที่มีช่องโหว่ การ spraying รหัสผ่าน และบริการรีโมทที่เปิดเผย การทำความเข้าใจเส้นทางของการติดแรนซัมแวร์และมาตรการป้องกันเป็นก้าวแรกในการปิดประตูเหล่านั้นในบ้านหรือการตั้งค่าการทำงานระยะไกล

แรนซัมแวร์เข้ามาได้อย่างไร: เส้นทางเข้าที่พบบ่อยที่สุด

ตามรายงาน จุดยึดแรกมักมาจากหนึ่งในห้าเส้นทาง:

  • ฟิชชิง: อีเมลหรือข้อความที่หลอกให้เปิดไฟล์ ลิงก์ หรือหน้าล็อกอิน
  • ข้อมูลรับรองที่ถูกขโมย: ชื่อผู้ใช้และรหัสผ่านที่ถูกต้องซึ่งผู้โจมตีได้รับจากที่อื่น
  • แอปพลิเคชันที่เปิดสู่อินเทอร์เน็ตที่มีช่องโหว่: ซอฟต์แวร์หรืออุปกรณ์ที่ไม่ได้แพตช์ซึ่งเข้าถึงได้จากอินเทอร์เน็ต
  • การ spraying รหัสผ่าน: ลองรหัสผ่านทั่วไปสองสามรหัสกับบัญชีจำนวนมาก
  • บริการรีโมทที่เปิดเผย: เครื่องมือเข้าถึงระยะไกลที่เปิดสู่อินเทอร์เน็ต

จากนั้นการบุกรุกดำเนินผ่านการรันโค้ด การยกระดับสิทธิ์ การคงอยู่ การเคลื่อนที่ในแนวนอน การขโมยข้อมูล การเข้ารหัส และการกรรโชก ขั้นตอนการเข้ารหัสเป็นขั้นตอนสุดท้าย ไม่ใช่ขั้นแรก สิ่งนี้สำคัญเพราะหมายความว่าผู้ป้องกันมักมีโอกาสหลายครั้งในการตรวจจับและหยุดการโจมตีก่อนที่ไฟล์ใดจะถูกล็อก

ข้อมูลล็อกอินที่ถูกขโมยสมควรได้รับความสนใจเป็นพิเศษ บทความของเราเกี่ยวกับ มัลแวร์ขโมยข้อมูลกระตุ้นการโจมตีด้วยข้อมูลล็อกอินที่ถูกขโมยอย่างไร อธิบายว่าข้อมูลรับรองที่เก็บได้จากอุปกรณ์ที่ติดเชื้อเครื่องหนึ่งสามารถถูกนำมาใช้เดินผ่านประตูหน้าได้ในภายหลัง สำหรับมุมมองที่กว้างขึ้นเกี่ยวกับเส้นทางที่ไม่ใช่อีเมล โปรดดูบทความของเราเกี่ยวกับ แรนซัมแวร์แพร่กระจายเกินกว่าอีเมลฟิชชิงอย่างไร

สัญญาณเตือนล่วงหน้าก่อนที่ไฟล์จะถูกเข้ารหัส

เนื่องจากการโจมตีดำเนินในหลายขั้นตอน สัญญาณมักปรากฏก่อนบันทึกเรียกค่าไถ่อย่างชัดเจน ขั้นตอนที่อธิบายในแหล่งข้อมูลชี้ให้เห็นสิ่งที่ควรจับตามอง:

  • การล็อกอินหรือการล็อกบัญชีที่ไม่คาดคิด: การลงชื่อเข้าใช้ล้มเหลวซ้ำๆ หรือการแจ้งเตือนจากตำแหน่งที่ไม่คุ้นเคยอาจบ่งชี้ถึงการ spraying รหัสผ่านหรือการใช้ข้อมูลรับรองซ้ำ
  • บัญชีใหม่หรือสิทธิ์ที่เปลี่ยนแปลง: การยกระดับสิทธิ์และการคงอยู่มักเกี่ยวข้องกับการสร้างหรือแก้ไขบัญชี
  • เครื่องมือหรือการตั้งค่ารีโมทที่ไม่คุ้นเคย: บริการรีโมทที่คุณไม่ได้เปิดใช้งานเป็นสัญญาณเตือน
  • ซอฟต์แวร์ความปลอดภัยถูกปิด: ผู้โจมตีมักพยายามปิดการป้องกันก่อนเข้ารหัส
  • กิจกรรมเครือข่ายที่ผิดปกติ: การถ่ายโอนข้อมูลออกจำนวนมากอาจบ่งชี้ถึงการขโมยข้อมูลก่อนการกรรโชก

ไม่มีสัญญาณใดสัญญาณหนึ่งที่เป็นหลักฐานของการโจมตี แต่หลายอย่างรวมกันก็เพียงพอที่จะดำเนินการทันที: เปลี่ยนรหัสผ่าน ตัดการเชื่อมต่ออุปกรณ์ที่ได้รับผลกระทบ และตรวจสอบบัญชีของคุณสำหรับการเปลี่ยนแปลงที่คุณไม่ได้ทำ

VPN และการตั้งค่าการเข้าถึงระยะไกลช่วยตรงไหน และไม่ช่วยตรงไหน

VPN มักถูกอธิบายว่าเป็นยารักษาทุกโรคด้านความปลอดภัย แต่ไม่ใช่ และควรแม่นยำเกี่ยวกับบทบาทของมัน

ตรงที่ VPN ช่วยได้:

  • เข้ารหัสการรับส่งข้อมูลบนเครือข่ายที่ไม่น่าเชื่อถือ เช่น Wi-Fi สาธารณะ ซึ่งลดโอกาสการดักจับ
  • เมื่อใช้เป็นเกตเวย์ไปยังทรัพยากรการทำงานระยะไกล สามารถเก็บบริการภายในไว้นอกอินเทอร์เน็ตแบบเปิด การวางบริการรีโมทไว้หลัง VPN ที่กำหนดค่าอย่างถูกต้องพร้อมการรับรองความถูกต้องที่แข็งแกร่งมักปลอดภัยกว่าการเปิดเผยโดยตรง

ตรงที่ VPN ไม่ช่วย:

  • ไม่หยุดอีเมลฟิชชิงจากการนำมัลแวร์มา
  • ไม่ปกป้องรหัสผ่านที่ถูกขโมยไปแล้ว หากผู้โจมตีมีข้อมูลรับรองที่ถูกต้อง VPN ก็ไม่ได้ทำอะไรเพื่อสกัดกั้นการใช้
  • ไม่แพตช์ซอฟต์แวร์ที่มีช่องโหว่ อันที่จริงเกตเวย์ VPN และอุปกรณ์ edge อื่นๆ ก็เปิดสู่อินเทอร์เน็ตด้วย ดังนั้นอุปกรณ์ที่ไม่ได้แพตช์อาจกลายเป็นจุดเข้า

ข้อสรุปคือเครื่องมือเข้าถึงระยะไกลเป็นส่วนหนึ่งของพื้นผิวการโจมตีของคุณ VPN ที่คุณพึ่งพาต้องได้รับการดูแลเช่นเดียวกับระบบอื่นๆ ที่เชื่อมต่ออินเทอร์เน็ต: การอัปเดตล่าสุด รหัสผ่านที่แข็งแกร่งและไม่ซ้ำ และการรับรองความถูกต้องหลายปัจจัย

ขั้นตอนปฏิบัติเพื่อเสริมความปลอดภัยให้พีซี เราเตอร์ และเครือข่ายบ้าน

ขั้นตอนต่อไปนี้จัดการกับเส้นทางเข้าข้างต้นโดยไม่ต้องใช้ทักษะเฉพาะทาง

  1. ใช้รหัสผ่านที่ไม่ซ้ำและตัวจัดการรหัสผ่าน ซึ่งจำกัดความเสียหายเมื่อล็อกอินหนึ่งถูกขโมย
  2. เปิดใช้การรับรองความถูกต้องหลายปัจจัย สำหรับอีเมล ที่เก็บข้อมูลบนคลาวด์ การเข้าถึงระยะไกล และบัญชีการเงิน
  3. แพตช์อย่างรวดเร็ว เปิดใช้การอัปเดตอัตโนมัติสำหรับระบบปฏิบัติการ เบราว์เซอร์ แอป และเฟิร์มแวร์เราเตอร์
  4. ปิดสิ่งที่คุณไม่ใช้ ปิดใช้งาน remote desktop และฟีเจอร์จัดการรีโมทของเราเตอร์ เว้นแต่คุณจำเป็นจริงๆ หากจำเป็น ให้วางไว้หลัง VPN หรือเกตเวย์ที่ได้รับการป้องกันอื่นๆ แทนการเปิดเผยโดยตรง
  5. เปลี่ยนข้อมูลรับรองเริ่มต้นของเราเตอร์ และใช้การเข้ารหัส Wi-Fi ที่แข็งแกร่ง
  6. เปิดใช้การป้องกัน endpoint ที่เชื่อถือได้ และอย่าปิดเพื่อติดตั้งซอฟต์แวร์
  7. สำรองไฟล์สำคัญ แบบออฟไลน์หรือในรูปแบบที่ไม่สามารถเขียนทับจากอุปกรณ์หลักของคุณ และทดสอบว่าคุณสามารถกู้คืนได้
  8. แยกอุปกรณ์เมื่อเป็นไปได้ เช่น เก็บอุปกรณ์ทำงานออกจากเซกเมนต์เครือข่ายเดียวกับอุปกรณ์สมาร์ทโฮม

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

หากคุณทำงานจากบ้าน เราเตอร์ การตั้งค่าการเข้าถึงระยะไกล และข้อมูลล็อกอินบัญชีของคุณเป็นปริมณฑลที่ผู้โจมตีทดสอบ การตระหนักรู้เรื่องฟิชชิงยังคงสำคัญ แต่เป็นเพียงประตูเดียวในหลายบาน เส้นทางอื่นๆ ส่วนใหญ่归结为สองนิสัย: การอัปเดตซอฟต์แวร์อยู่เสมอและการปกป้องข้อมูลรับรอง VPN สามารถเป็นชั้นที่มีประโยชน์ โดยเฉพาะบนเครือข่ายสาธารณะ แต่ไม่สามารถแทนที่การแพตช์ การรับรองความถูกต้องหลายปัจจัย หรือสุขอนามัยรหัสผ่านที่ดีได้

ประเด็นสำคัญ

  • ตรวจสอบสิ่งที่เข้าถึงได้จากอินเทอร์เน็ต: remote desktop หน้าแอดมินเราเตอร์ และเครื่องมือเข้าถึงระยะไกลใดๆ
  • ตรวจสอบสุขอนามัยข้อมูลรับรองของคุณ: รหัสผ่านที่ไม่ซ้ำ MFA ทุกที่ และไม่ใช้ซ้ำระหว่างบัญชีทำงานและส่วนตัว
  • อัปเดตเราเตอร์และอุปกรณ์ edge อื่นๆ ไม่ใช่แค่แล็ปท็อป
  • รักษาการสำรองข้อมูลที่ทดสอบแล้ว เพื่อให้การกู้คืนไม่ขึ้นอยู่กับการจ่ายค่าไถ่

เพื่อเข้าใจว่าข้อมูลล็อกอินที่ถูกขโมยเปิดทางให้การโจมตีเหล่านี้ได้อย่างไร โปรดอ่านคู่มือของเราเกี่ยวกับ มัลแวร์ขโมยข้อมูล และสำหรับเนื้อหาเชิงลึกเกี่ยวกับเส้นทางเข้าที่ไม่ใช่อีเมล โปรดดู แรนซัมแวร์แพร่กระจายเกินกว่าอีเมลฟิชชิงอย่างไร การรู้เส้นทางของการติดแรนซัมแวร์และมาตรการป้องกันช่วยให้คุณปิดประตูที่มีแนวโน้มมากที่สุดก่อนที่ผู้โจมตีจะลอง