กลุ่มแรนซัมแวร์กำลังเปลี่ยนลำดับการโจมตี ตามคำอธิบายของ Kaseya ที่รายงานโดย BleepingComputer ผู้โจมตีมุ่งเป้าไปที่โครงสร้างพื้นฐานการสำรองข้อมูลมากขึ้นเพื่อตัดทางเลือกในการกู้คืนของเหยื่อและเพิ่มแรงกดดันให้จ่ายค่าไถ่ สำหรับใครก็ตามที่ทำงานจากบ้านหรือธุรกิจขนาดเล็ก การป้องกันแรนซัมแวร์ที่มุ่งเป้าระบบสำรองข้อมูลไม่ใช่สิ่งที่ "มีก็ดี" อีกต่อไป มันคือความแตกต่างระหว่างสัปดาห์ที่แย่กับการเจรจาค่าไถ่
บทความต้นฉบับนั้นสั้น แต่ข้อความชัดเจน: องค์กรต้องการระบบสำรองข้อมูลที่แยกออกจากกัน (isolated) ไม่สามารถแก้ไขได้ (immutable) และทดสอบอย่างสม่ำเสมอ เพื่อให้ผู้โจมตีไม่สามารถเข้าถึงหรือทำลายได้ง่าย ด้านล่างนี้ เราจะอธิบายว่าสิ่งนั้นหมายความอย่างไรในทางปฏิบัติสำหรับการตั้งค่าระบบขนาดเล็ก
ทำไมผู้โจมตีจึงมุ่งเป้าระบบสำรองข้อมูลก่อน
ตรรกะนั้นง่าย การเข้ารหัสไฟล์จะได้ผลในฐานะเครื่องมือต่อรองก็ต่อเมื่อเหยื่อไม่สามารถกู้คืนได้ หากมีระบบสำรองข้อมูลที่สะอาดอยู่ ข้อเรียกร้องของผู้โจมตีก็จะสูญเสียพลังส่วนใหญ่ไป การค้นหาและปิดใช้งานระบบสำรองข้อมูลก่อนที่จะเริ่มเข้ารหัส ทำให้ผู้ปฏิบัติการแรนซัมแวร์ตัดทางเลือกที่ดีที่สุดของเหยื่อในการหลีกเลี่ยงการจ่ายเงิน
สิ่งนี้เปลี่ยนวิธีที่เราควรมองระบบสำรองข้อมูล พวกมันไม่ใช่ตาข่ายนิรภัยแบบพาสซีฟที่นั่งเงียบ ๆ อยู่มุมหนึ่ง พวกมันเป็นเป้าหมายที่มีมูลค่าสูง และผู้โจมตีก็ปฏิบัติต่อมันเช่นนั้น ระบบสำรองข้อมูลที่เข้าถึงได้จากเครือข่ายเดียวกัน ด้วยข้อมูลรับรองเดียวกันกับทุกอย่างอื่น อาจถูกเข้ารหัสหรือลบไปพร้อมกับข้อมูลหลักของคุณ
สิ่งนี้เข้ากับรูปแบบที่กว้างขึ้นของกลุ่มแรนซัมแวร์ที่เพิ่มกลยุทธ์กดดัน บทความของเราเกี่ยวกับวิธีที่แก๊งแรนซัมแวร์ Gunra เพิ่มการโจมตีแบบกรรโชกสองชั้น แสดงให้เห็นว่ากลุ่มต่าง ๆ ซ้อนภัยคุกคามอย่างไรเพื่อให้การกู้คืนจากระบบสำรองข้อมูลเพียงอย่างเดียวไม่สามารถยุติปัญหาได้ อย่างไรก็ตาม ระบบสำรองข้อมูลที่ใช้งานได้ยังคงเป็นก้าวแรกที่แข็งแกร่งที่สุดของคุณ ซึ่งเป็นเหตุผลที่ผู้โจมตีต้องการกำจัดมัน
อะไรทำให้ระบบสำรองข้อมูลต้านทานการโจมตี: การแยกตัว ความไม่สามารถแก้ไขได้ และการทดสอบ
คำแนะนำของ Kaseya ตั้งอยู่บนคุณสมบัติสามประการ แต่ละข้อตอบวิธีที่ระบบสำรองข้อมูลล้มเหลวที่แตกต่างกัน
การแยกตัว (Isolation) ระบบสำรองข้อมูลที่แยกตัวจะอยู่ห่างจากเครือข่ายและข้อมูลรับรองในชีวิตประจำวันของคุณ หากผู้โจมตีบุกรุกเวิร์กสเตชันหรือบัญชีผู้ดูแล พวกเขาไม่ควรได้เข้าถึงสำเนาสำรองข้อมูลโดยอัตโนมัติ การแยกตัวอาจหมายถึงสำเนาที่ออฟไลน์หรือตัดการเชื่อมต่อ บัญชีแยกต่างหากที่มีข้อมูลรับรองแยกกัน หรือตำแหน่งในเครือข่ายที่แบ่งส่วน
ความไม่สามารถแก้ไขได้ (Immutability) ระบบสำรองข้อมูลที่ไม่สามารถแก้ไขได้จะไม่สามารถเปลี่ยนแปลงหรือลบได้ในช่วงเวลาที่กำหนด แม้แต่โดยผู้ที่มีสิทธิ์ผู้ดูแล สิ่งนี้ป้องกันผู้โจมตีที่ขโมยข้อมูลรับรองและพยายามล้างจุดกู้คืนของคุณ
การทดสอบอย่างสม่ำเสมอ ระบบสำรองข้อมูลที่คุณไม่เคยกู้คืนคือสมมติฐาน ไม่ใช่แผน การทดสอบยืนยันว่าข้อมูลครบถ้วน ไม่ได้เสียหายอยู่แล้ว และคุณรู้ว่าการกู้คืนใช้เวลานานเท่าใดจริง ๆ
ไม่มีข้อใดเพียงพอด้วยตัวมันเอง การแยกตัวโดยไม่ทดสอบอาจทิ้งสำเนาที่ปลอดภัยแต่ใช้งานไม่ได้ไว้กับคุณ ความไม่สามารถแก้ไขได้โดยไม่แยกตัวอาจยังทำให้ระบบเปิดเผยในรูปแบบอื่น Together, they make a backup that an attacker cannot easily reach and that you can trust.
จุดที่ระบบสำรองข้อมูลล้มเหลวในการตั้งค่าที่บ้านและธุรกิจขนาดเล็ก
บทความต้นฉบับพูดถึงองค์กรในวงกว้าง แต่ช่องโหว่นั้นสังเกตได้ง่ายในสภาพแวดล้อมที่เล็กกว่า นี่คือรูปแบบทั่วไปที่ควรตรวจสอบ ตามเกณฑ์สามข้อข้างต้น:
- ไดรฟ์ภายนอกหรือ NAS ที่เชื่อมต่อตลอดเวลา หากมันถูกเมานต์และเขียนได้จากคอมพิวเตอร์ของคุณ แรนซัมแวร์ที่ทำงานบนคอมพิวเตอร์นั้นก็มักจะเข้าถึงมันได้เช่นกัน
- การซิงค์คลาวด์ที่ถูกเข้าใจผิดว่าเป็นระบบสำรองข้อมูล เครื่องมือซิงค์อาจจำลองไฟล์ที่ถูกเข้ารหัสหรือลบไปอย่างซื่อสัตย์ หากไม่มีการควบคุมเวอร์ชันหรือการเก็บรักษา การซิงค์ก็ไม่เหมือนกับการกู้คืน
- ข้อมูลรับรองที่ใช้ร่วมกัน หากระบบสำรองข้อมูลใช้ล็อกอินผู้ดูแลเดียวกันกับระบบหลักของคุณ รหัสผ่านที่ถูกขโมยเพียงหนึ่งรหัสก็เปิดเผยทั้งสอง
- ไม่มีการทดสอบกู้คืน หลายคนค้นพบปัญหาเฉพาะในช่วงฉุกเฉินเท่านั้น
- ไม่มีขั้นตอนการกู้คืนที่เป็นลายลักษณ์อักษร การรู้ว่าจะกู้คืนอะไรก่อนและที่ไหนช่วยประหยัดเวลาเมื่ออยู่ภายใต้แรงกดดัน บทความของเราเกี่ยวกับแผนตอบสนองเหตุการณ์แรนซัมแวร์ อธิบายว่าทำไมการวางแผนล่วงหน้าจึงสำคัญ
การรักษาความปลอดภัยการเข้าถึงระยะไกลไปยังระบบสำรองข้อมูล
การเข้าถึงระยะไกลเป็นเส้นทางที่ผู้โจมตีใช้บ่อย ดังนั้นวิธีที่คุณเข้าถึงระบบสำรองข้อมูลจึงสำคัญพอ ๆ กับตำแหน่งที่มันอยู่ ขั้นตอนที่ปฏิบัติได้ include:
- ใช้ข้อมูลรับรองเฉพาะสำหรับระบบสำรองข้อมูล ไม่ใช่ข้อมูลที่คุณใช้ทุกวัน
- เปิดใช้งานการยืนยันตัวตนหลายปัจจัยสำหรับคอนโซลสำรองข้อมูลและบัญชีพื้นที่จัดเก็บคลาวด์
- หลีกเลี่ยงการเปิดเผยอินเทอร์เฟซการจัดการระบบสำรองข้อมูลโดยตรงสู่อินเทอร์เน็ต หากคุณต้องการการเข้าถึงระยะไกล ให้กำหนดเส้นทางผ่านการเชื่อมต่อที่ปลอดภัยเช่น VPN ที่ตั้งค่าอย่างถูกต้อง และอัปเดตซอฟต์แวร์ VPN นั้นอยู่เสมอ
- จำกัดว่าใครและอะไรสามารถลบหรือแก้ไขระบบสำรองข้อมูลได้
- อัปเดตแพตช์ซอฟต์แวร์สำรองข้อมูลและอุปกรณ์อยู่เสมอ
VPN ปกป้องการเชื่อมต่อกับระบบสำรองข้อมูลของคุณ แต่ไม่ได้ทำให้ระบบสำรองข้อมูลไม่สามารถแก้ไขได้หรือแยกตัวออกมา มองมันเป็นชั้นหนึ่ง ไม่ใช่สิ่งทดแทน
สิ่งนี้หมายความว่าอะไรสำหรับคุณ
หากคุณสันนิษฐานว่าระบบสำรองข้อมูลของคุณจะรอดจากการโจมตี นี่คือช่วงเวลาที่ต้องตรวจสอบ กลุ่มแรนซัมแวร์กำลังมองหาระบบสำรองข้อมูลของคุณโดยเฉพาะ ดังนั้นสำเนาที่เชื่อมต่อตลอดเวลา ใช้ข้อมูลรับรองร่วมกัน หรือไม่เคยถูกกู้คืนอาจล้มเหลวเมื่อคุณต้องการมันมากที่สุด ข่าวดีก็คือการแก้ไขส่วนใหญ่เป็นเรื่องของการกำหนดค่าและนิสัย ไม่ใช่เครื่องมือราคาแพง
สรุป: ตรวจสอบระบบสำรองข้อมูลของคุณสัปดาห์นี้
ใช้รายการตรวจสอบสั้น ๆ นี้เพื่อเสริมสร้างการป้องกันแรนซัมแวร์ที่มุ่งเป้าระบบสำรองข้อมูลของคุณ:
- การแยกตัว: มีอย่างน้อยหนึ่งสำเนาที่ตัดการเชื่อมต่อ หรือได้รับการป้องกันด้วยข้อมูลรับรองแยกกันหรือไม่?
- ความไม่สามารถแก้ไขได้: มีใครก็ตาม รวมถึงผู้ดูแล สามารถลบหรือเขียนทับจุดกู้คืนของคุณได้ในขณะนี้หรือไม่?
- การทดสอบ: คุณกู้คืนไฟล์จริงจากระบบสำรองข้อมูลครั้งสุดท้ายเมื่อใด และใช้เวลานานเท่าใด?
- การเข้าถึง: การเข้าถึงระยะไกลไปยังระบบสำรองข้อมูลของคุณได้รับการป้องกันด้วยข้อมูลรับรองเฉพาะและการยืนยันตัวตนหลายปัจจัยหรือไม่?
เมื่อคุณตรวจสอบการตั้งค่าของคุณแล้ว อ่านคู่มือของเราเกี่ยวกับการวางแผนตอบสนองเหตุการณ์แรนซัมแวร์ และบทความของเราเกี่ยวกับกลยุทธ์กรรโชกสองชั้นของ Gunra เพื่อดูว่าความล้มเหลวของระบบสำรองข้อมูลเข้ากับการตอบสนองแรนซัมแวร์ในวงกว้างอย่างไร




สรุปข่าวสั้นทิ้งรายละเอียดบางอย่างไว้ ดังนั้นจึงควรชัดเจนเกี่ยวกับสิ่งที่ทราบ: โทษจำคุก ประเภทของการกระทำที่เกิดขึ้น การเรียกค่าไถ่เป็นบิตคอยน์ และการติดตามผ่านแล็ปท็อป สิ่งใดที่เกินกว่านี้ควรถือว่ายังไม่ได้รับการยืนยันในที่นี้
## FBI ติดตามการโจมตีไปยังแล็ปท็อปของบริษัทได้อย่างไร
ส่วนที่ให้บทเรียนมากที่สุดของเรื่องนี้อาจเป็นวิธีการระบุตัวผู้ต้องสงสัย FBI เชื่อมโยงการโจมตีกับแล็ปท็อปที่บริษัทมอบให้เขา บิตคอยน์มักถูกสันนิษฐานว่าไม่เปิดเผยตัวตน และผู้โจมตีบางครั้งเชื่อว่าการเรียกค่าไถ่ด้วยสกุลเงินดิจิทัลจะปกป้องพวกเขาได้ แต่วิธีการชำระเงินเป็นเพียงส่วนหนึ่งของภาพเท่านั้น อุปกรณ์ที่ใช้ บัญชีที่ถูกแตะต้อง และกิจกรรมที่ทิ้งร่องรอยไว้บนเครื่องทำงานสามารถชี้กลับไปยังบุคคลใดบุคคลหนึ่งได้
สำหรับคนในองค์กร ปัญหาจะคมชัดกว่า แล็ปท็อปของบริษัทเป็นทรัพย์สินที่นายจ้างเป็นเจ้าของ กำหนดค่า และมักถูกตรวจสอบ มันผูกกับพนักงานที่มีชื่อ มีการเข้าสู่ระบบ และมีชุดสิทธิ์การเข้าถึง การใช้อุปกรณ์นั้นเพื่อกระทำการที่ destructive ทิ้งร่องรอยที่นักสืบสามารถเชื่อมโยงไปยังบุคคลที่ได้รับมอบหมายให้ใช้ได้
แหล่งข่าวไม่ได้อธิบายขั้นตอนทางนิติวิทยาศาสตร์ที่เฉพาะเจาะจง ดังนั้นเราจะไม่คาดเดาเกี่ยวกับเรื่องนั้น ข้อสรุปนั้นง่ายกว่า: เมื่อผู้โจมตีอยู่ภายในองค์กรแล้ว การระบุตัวตนอาจตรงไปตรงมามากกว่าการโจมตีจากภายนอกแบบไม่เปิดเผยตัวตน
## จุดที่การควบคุมการเข้าถึงและการจัดการข้อมูลรับรองล้มเหลว
คดีนี้ตั้งคำถามที่ชัดเจน: วิศวกรคนเดียวปิดเซิร์ฟเวอร์ที่สำคัญและลบบัญชีผู้ดูแลระบบได้อย่างไร? รายงานไม่ได้เปิดเผยโครงสร้างภายในของบริษัท ดังนั้นเราจึงไม่สามารถบอกได้แน่ชัดว่าการควบคุมใดขาดหายไป แต่การกระทำที่อธิบายไว้ชี้ไปยังจุดอ่อนประเภทที่คุ้นเคย: อำนาจมากเกินไปรวมอยู่ในมือของคนน้อยเกินไป
ทีมความปลอดภัยมักหารือเกี่ยวกับหลักการบางประการที่ใช้ได้ในกรณีนี้:
- **สิทธิ์น้อยสุด (Least privilege):** ผู้คนควรมีเฉพาะสิทธิ์การเข้าถึงที่บทบาทปัจจุบันของตนต้องการ และไม่มากไปกว่านั้น
- **การแยกหน้าที่ (Separation of duties):** ไม่ควรมีบุคคลใดบุคคลหนึ่งที่สามารถทั้งสร้างและลบบัญชีผู้ดูแลระบบได้โดยไม่มีการตรวจสอบใด ๆ
- **การออกจากงานและการทบทวน:** ควรทบทวนสิทธิ์การเข้าถึงระดับสูงเป็นประจำและถอนออกอย่างรวดเร็วเมื่อบทบาทเปลี่ยน
- **การบันทึกและการแจ้งเตือน:** การกระทำด้านการดูแลระบบที่ผิดปกติ เช่น การลบบัญชีจำนวนมากหรือการปิดเซิร์ฟเวอร์ ควรกระตุ้นการแจ้งเตือนแทนที่จะถูกค้นพบในภายหลัง
- **ความสามารถในการกู้คืน:** การสำรองข้อมูลและบัญชีฉุกเฉินที่อยู่ภายใต้การควบคุมแยกต่างหากช่วยให้บริษัทกู้คืนได้หากบัญชีที่มีสิทธิ์สูงถูกนำไปใช้ในทางที่ผิด
สิ่งเหล่านี้เป็นแนวปฏิบัติทั่วไป ไม่ใช่ข้อค้นพบเกี่ยวกับนายจ้างรายนี้โดยเฉพาะ อย่างไรก็ตาม ผลลัพธ์ที่อธิบายไว้ (บัญชีผู้ดูแลระบบสูญหาย เซิร์ฟเวอร์ล่ม การเรียกค่าไถ่) เป็นสิ่งที่มาตรการเหล่านี้มีจุดประสงค์เพื่อจำกัด
## สิ่งนี้หมายความต่อความเป็นส่วนตัวในที่ทำงานและการเปิดเผยของพนักงาน
ส่วนนี้สำคัญสำหรับพนักงานทั่วไปพอ ๆ กับทีมไอที คดีนี้แสดงให้เห็นว่าแล็ปท็อปของบริษัทไม่ใช่พื้นที่ส่วนตัว กิจกรรมบนเครื่องนั้นสามารถเชื่อมโยงถึงคุณได้ และในการสอบสวนทางอาญา มันสามารถถูกตรวจสอบโดยนายจ้างและเจ้าหน้าที่บังคับใช้กฎหมาย
สำหรับพนักงานส่วนใหญ่ นั่นเป็นเหตุผลที่จะเก็บกิจกรรมส่วนตัวออกจากอุปกรณ์ทำงาน ไม่ใช่เหตุผลให้ตื่นตระหนก อีเมลส่วนตัว การท่องเว็บส่วนตัว และข้อความส่วนตัวควรเก็บไว้บนฮาร์ดแวร์ของคุณเอง VPN ไม่ได้เปลี่ยนว่าใครเป็นเจ้าของแล็ปท็อปทำงานหรือสิ่งที่เครื่องมือของนายจ้างเองสามารถมองเห็นบนนั้น ดังนั้นจึงไม่ควรถือเป็นวิธีซ่อนกิจกรรมจากบริษัท
การเปิดเผยนั้นก็ทำงานในทางกลับกันเช่นกัน พนักงานที่มีสิทธิ์ผู้ดูแลระบบแบกความเสี่ยงไว้แม้当他们ไม่มีเจตนาร้าย หากข้อมูลรับรองของพวกเขาถูกขโมย หรือหากพวกเขาถูกกล่าวโทษสำหรับเหตุการณ์ใดเหตุการณ์หนึ่ง สิทธิ์การเข้าถึงที่กว้างขวางทำให้พวกเขาเป็นเป้าหมายที่ใหญ่ขึ้นและเป็นภาระความรับผิดที่ใหญ่ขึ้น สิทธิ์ที่แคบลงปกป้องทั้งบริษัทและตัวบุคคลที่ถือสิทธิ์นั้น
## สิ่งนี้หมายความสำหรับคุณ
หากคุณดำเนินธุรกิจหรือช่วยจัดการธุรกิจ ให้ถือว่ากรณีภัยคุกคามจากคนในองค์กรและการเรียกค่าไถ่นี้เป็นแรงกระตุ้นให้มอง inward การวางแผนรับมือแรนซัมแวร์มักเน้นที่ฟิชชิงและผู้โจมตีภายนอก แต่บัญชีที่เชื่อถือได้เพียงบัญชีเดียวที่มีสิทธิ์กว้างขวางสามารถก่อความวุ่นวายแบบเดียวกันได้
หากคุณเป็นพนักงาน บทเรียนนั้นปฏิบัติได้จริงกว่า: สันนิษฐานว่าอุปกรณ์ทำงานถูกตรวจสอบและติดตามได้ และเก็บชีวิตส่วนตัวไว้บนอุปกรณ์ส่วนตัว
## ข้อปฏิบัติที่นำไปใช้ได้
1. **ระบุว่าใครถือสิทธิ์ผู้ดูแลระบบ** รู้ให้แน่ชัดว่าบัญชีใดสามารถลบบัญชีอื่นหรือปิดระบบที่สำคัญได้
2. **ลดและแยกสิทธิ์** กำหนดให้มีการอนุมัติครั้งที่สองสำหรับการกระทำที่ destructive ที่สุดเมื่อเป็นไปได้
3. **ทบทวนสิ่งที่ถูกบันทึก** ตรวจสอบให้แน่ใจว่าการเปลี่ยนแปลงด้านการดูแลระบบบนเซิร์ฟเวอร์และอุปกรณ์ทำงานถูกบันทึกไว้ และมีคนได้รับแจ้งเตือนเมื่อพบสิ่งที่ผิดปกติ
4. **ทดสอบการกู้คืน** ยืนยันว่าการสำรองข้อมูลและการเข้าถึงฉุกเฉินมีอยู่ภายนอกการควบคุมของบุคคลใดบุคคลหนึ่ง
5. **แยกการใช้งานระหว่างงานและส่วนตัว** เก็บกิจกรรมส่วนตัวออกจากแล็ปท็อปของบริษัท
สำหรับความเป็นมาเต็มรูปแบบของการดำเนินคดี ดูบทความโดยละเอียดของเราเกี่ยวกับ[การตัดสินโทษ Daniel Rhyne](/en/daniel-rhyne-gets-32-months-for-network-sabotage-and-bitcoin-demand) จากนั้นใช้กรณีนี้เป็นเหตุผลในการตรวจสอบสิทธิ์ผู้ดูแลระบบและการบันทึกข้อมูลบนอุปกรณ์ของคุณเอง](/api/img?p=articles%2F7902%2Fimage-0.jpg&w=640)
