แรนซัมแวร์ rarely เริ่มต้นจากการคลิกเพียงครั้งเดียวอย่างไม่ระมัดระวัง การวิเคราะห์ใหม่จาก Adaptive Security ได้รวบรวม 20 เส้นทางเข้าสู่ระบบและอธิบายว่าการบุกรุกเคลื่อนจากจุดยึดแรกไปสู่การเข้ารหัสและการกรรโชก ประตูที่พบบ่อยที่สุดคือฟิชชิง ข้อมูลรับรองที่ถูกขโมย แอปพลิเคชันที่เปิดสู่อินเทอร์เน็ตที่มีช่องโหว่ การ spraying รหัสผ่าน และบริการรีโมทที่เปิดเผย การทำความเข้าใจเส้นทางของการติดแรนซัมแวร์และมาตรการป้องกันเป็นก้าวแรกในการปิดประตูเหล่านั้นในบ้านหรือการตั้งค่าการทำงานระยะไกล
แรนซัมแวร์เข้ามาได้อย่างไร: เส้นทางเข้าที่พบบ่อยที่สุด
ตามรายงาน จุดยึดแรกมักมาจากหนึ่งในห้าเส้นทาง:
- ฟิชชิง: อีเมลหรือข้อความที่หลอกให้เปิดไฟล์ ลิงก์ หรือหน้าล็อกอิน
- ข้อมูลรับรองที่ถูกขโมย: ชื่อผู้ใช้และรหัสผ่านที่ถูกต้องซึ่งผู้โจมตีได้รับจากที่อื่น
- แอปพลิเคชันที่เปิดสู่อินเทอร์เน็ตที่มีช่องโหว่: ซอฟต์แวร์หรืออุปกรณ์ที่ไม่ได้แพตช์ซึ่งเข้าถึงได้จากอินเทอร์เน็ต
- การ spraying รหัสผ่าน: ลองรหัสผ่านทั่วไปสองสามรหัสกับบัญชีจำนวนมาก
- บริการรีโมทที่เปิดเผย: เครื่องมือเข้าถึงระยะไกลที่เปิดสู่อินเทอร์เน็ต
จากนั้นการบุกรุกดำเนินผ่านการรันโค้ด การยกระดับสิทธิ์ การคงอยู่ การเคลื่อนที่ในแนวนอน การขโมยข้อมูล การเข้ารหัส และการกรรโชก ขั้นตอนการเข้ารหัสเป็นขั้นตอนสุดท้าย ไม่ใช่ขั้นแรก สิ่งนี้สำคัญเพราะหมายความว่าผู้ป้องกันมักมีโอกาสหลายครั้งในการตรวจจับและหยุดการโจมตีก่อนที่ไฟล์ใดจะถูกล็อก
ข้อมูลล็อกอินที่ถูกขโมยสมควรได้รับความสนใจเป็นพิเศษ บทความของเราเกี่ยวกับ มัลแวร์ขโมยข้อมูลกระตุ้นการโจมตีด้วยข้อมูลล็อกอินที่ถูกขโมยอย่างไร อธิบายว่าข้อมูลรับรองที่เก็บได้จากอุปกรณ์ที่ติดเชื้อเครื่องหนึ่งสามารถถูกนำมาใช้เดินผ่านประตูหน้าได้ในภายหลัง สำหรับมุมมองที่กว้างขึ้นเกี่ยวกับเส้นทางที่ไม่ใช่อีเมล โปรดดูบทความของเราเกี่ยวกับ แรนซัมแวร์แพร่กระจายเกินกว่าอีเมลฟิชชิงอย่างไร
สัญญาณเตือนล่วงหน้าก่อนที่ไฟล์จะถูกเข้ารหัส
เนื่องจากการโจมตีดำเนินในหลายขั้นตอน สัญญาณมักปรากฏก่อนบันทึกเรียกค่าไถ่อย่างชัดเจน ขั้นตอนที่อธิบายในแหล่งข้อมูลชี้ให้เห็นสิ่งที่ควรจับตามอง:
- การล็อกอินหรือการล็อกบัญชีที่ไม่คาดคิด: การลงชื่อเข้าใช้ล้มเหลวซ้ำๆ หรือการแจ้งเตือนจากตำแหน่งที่ไม่คุ้นเคยอาจบ่งชี้ถึงการ spraying รหัสผ่านหรือการใช้ข้อมูลรับรองซ้ำ
- บัญชีใหม่หรือสิทธิ์ที่เปลี่ยนแปลง: การยกระดับสิทธิ์และการคงอยู่มักเกี่ยวข้องกับการสร้างหรือแก้ไขบัญชี
- เครื่องมือหรือการตั้งค่ารีโมทที่ไม่คุ้นเคย: บริการรีโมทที่คุณไม่ได้เปิดใช้งานเป็นสัญญาณเตือน
- ซอฟต์แวร์ความปลอดภัยถูกปิด: ผู้โจมตีมักพยายามปิดการป้องกันก่อนเข้ารหัส
- กิจกรรมเครือข่ายที่ผิดปกติ: การถ่ายโอนข้อมูลออกจำนวนมากอาจบ่งชี้ถึงการขโมยข้อมูลก่อนการกรรโชก
ไม่มีสัญญาณใดสัญญาณหนึ่งที่เป็นหลักฐานของการโจมตี แต่หลายอย่างรวมกันก็เพียงพอที่จะดำเนินการทันที: เปลี่ยนรหัสผ่าน ตัดการเชื่อมต่ออุปกรณ์ที่ได้รับผลกระทบ และตรวจสอบบัญชีของคุณสำหรับการเปลี่ยนแปลงที่คุณไม่ได้ทำ
VPN และการตั้งค่าการเข้าถึงระยะไกลช่วยตรงไหน และไม่ช่วยตรงไหน
VPN มักถูกอธิบายว่าเป็นยารักษาทุกโรคด้านความปลอดภัย แต่ไม่ใช่ และควรแม่นยำเกี่ยวกับบทบาทของมัน
ตรงที่ VPN ช่วยได้:
- เข้ารหัสการรับส่งข้อมูลบนเครือข่ายที่ไม่น่าเชื่อถือ เช่น Wi-Fi สาธารณะ ซึ่งลดโอกาสการดักจับ
- เมื่อใช้เป็นเกตเวย์ไปยังทรัพยากรการทำงานระยะไกล สามารถเก็บบริการภายในไว้นอกอินเทอร์เน็ตแบบเปิด การวางบริการรีโมทไว้หลัง VPN ที่กำหนดค่าอย่างถูกต้องพร้อมการรับรองความถูกต้องที่แข็งแกร่งมักปลอดภัยกว่าการเปิดเผยโดยตรง
ตรงที่ VPN ไม่ช่วย:
- ไม่หยุดอีเมลฟิชชิงจากการนำมัลแวร์มา
- ไม่ปกป้องรหัสผ่านที่ถูกขโมยไปแล้ว หากผู้โจมตีมีข้อมูลรับรองที่ถูกต้อง VPN ก็ไม่ได้ทำอะไรเพื่อสกัดกั้นการใช้
- ไม่แพตช์ซอฟต์แวร์ที่มีช่องโหว่ อันที่จริงเกตเวย์ VPN และอุปกรณ์ edge อื่นๆ ก็เปิดสู่อินเทอร์เน็ตด้วย ดังนั้นอุปกรณ์ที่ไม่ได้แพตช์อาจกลายเป็นจุดเข้า
ข้อสรุปคือเครื่องมือเข้าถึงระยะไกลเป็นส่วนหนึ่งของพื้นผิวการโจมตีของคุณ VPN ที่คุณพึ่งพาต้องได้รับการดูแลเช่นเดียวกับระบบอื่นๆ ที่เชื่อมต่ออินเทอร์เน็ต: การอัปเดตล่าสุด รหัสผ่านที่แข็งแกร่งและไม่ซ้ำ และการรับรองความถูกต้องหลายปัจจัย
ขั้นตอนปฏิบัติเพื่อเสริมความปลอดภัยให้พีซี เราเตอร์ และเครือข่ายบ้าน
ขั้นตอนต่อไปนี้จัดการกับเส้นทางเข้าข้างต้นโดยไม่ต้องใช้ทักษะเฉพาะทาง
- ใช้รหัสผ่านที่ไม่ซ้ำและตัวจัดการรหัสผ่าน ซึ่งจำกัดความเสียหายเมื่อล็อกอินหนึ่งถูกขโมย
- เปิดใช้การรับรองความถูกต้องหลายปัจจัย สำหรับอีเมล ที่เก็บข้อมูลบนคลาวด์ การเข้าถึงระยะไกล และบัญชีการเงิน
- แพตช์อย่างรวดเร็ว เปิดใช้การอัปเดตอัตโนมัติสำหรับระบบปฏิบัติการ เบราว์เซอร์ แอป และเฟิร์มแวร์เราเตอร์
- ปิดสิ่งที่คุณไม่ใช้ ปิดใช้งาน remote desktop และฟีเจอร์จัดการรีโมทของเราเตอร์ เว้นแต่คุณจำเป็นจริงๆ หากจำเป็น ให้วางไว้หลัง VPN หรือเกตเวย์ที่ได้รับการป้องกันอื่นๆ แทนการเปิดเผยโดยตรง
- เปลี่ยนข้อมูลรับรองเริ่มต้นของเราเตอร์ และใช้การเข้ารหัส Wi-Fi ที่แข็งแกร่ง
- เปิดใช้การป้องกัน endpoint ที่เชื่อถือได้ และอย่าปิดเพื่อติดตั้งซอฟต์แวร์
- สำรองไฟล์สำคัญ แบบออฟไลน์หรือในรูปแบบที่ไม่สามารถเขียนทับจากอุปกรณ์หลักของคุณ และทดสอบว่าคุณสามารถกู้คืนได้
- แยกอุปกรณ์เมื่อเป็นไปได้ เช่น เก็บอุปกรณ์ทำงานออกจากเซกเมนต์เครือข่ายเดียวกับอุปกรณ์สมาร์ทโฮม
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณทำงานจากบ้าน เราเตอร์ การตั้งค่าการเข้าถึงระยะไกล และข้อมูลล็อกอินบัญชีของคุณเป็นปริมณฑลที่ผู้โจมตีทดสอบ การตระหนักรู้เรื่องฟิชชิงยังคงสำคัญ แต่เป็นเพียงประตูเดียวในหลายบาน เส้นทางอื่นๆ ส่วนใหญ่归结为สองนิสัย: การอัปเดตซอฟต์แวร์อยู่เสมอและการปกป้องข้อมูลรับรอง VPN สามารถเป็นชั้นที่มีประโยชน์ โดยเฉพาะบนเครือข่ายสาธารณะ แต่ไม่สามารถแทนที่การแพตช์ การรับรองความถูกต้องหลายปัจจัย หรือสุขอนามัยรหัสผ่านที่ดีได้
ประเด็นสำคัญ
- ตรวจสอบสิ่งที่เข้าถึงได้จากอินเทอร์เน็ต: remote desktop หน้าแอดมินเราเตอร์ และเครื่องมือเข้าถึงระยะไกลใดๆ
- ตรวจสอบสุขอนามัยข้อมูลรับรองของคุณ: รหัสผ่านที่ไม่ซ้ำ MFA ทุกที่ และไม่ใช้ซ้ำระหว่างบัญชีทำงานและส่วนตัว
- อัปเดตเราเตอร์และอุปกรณ์ edge อื่นๆ ไม่ใช่แค่แล็ปท็อป
- รักษาการสำรองข้อมูลที่ทดสอบแล้ว เพื่อให้การกู้คืนไม่ขึ้นอยู่กับการจ่ายค่าไถ่
เพื่อเข้าใจว่าข้อมูลล็อกอินที่ถูกขโมยเปิดทางให้การโจมตีเหล่านี้ได้อย่างไร โปรดอ่านคู่มือของเราเกี่ยวกับ มัลแวร์ขโมยข้อมูล และสำหรับเนื้อหาเชิงลึกเกี่ยวกับเส้นทางเข้าที่ไม่ใช่อีเมล โปรดดู แรนซัมแวร์แพร่กระจายเกินกว่าอีเมลฟิชชิงอย่างไร การรู้เส้นทางของการติดแรนซัมแวร์และมาตรการป้องกันช่วยให้คุณปิดประตูที่มีแนวโน้มมากที่สุดก่อนที่ผู้โจมตีจะลอง




