แรนซัมแวร์ Rhysida โจมตีเบอร์ลินด้วยการเรียกร้อง 30 บิตคอยน์

การอ้างสิทธิ์แรนซัมแวร์ครั้งใหม่ที่เกี่ยวข้องกับเบอร์ลินทำให้กลุ่ม Rhysida กลับมาอยู่ในความสนใจอีกครั้ง ตามรายงานเกี่ยวกับเหตุการณ์นี้ Rhysida เรียกร้อง 30 บิตคอยน์ ซึ่งมีมูลค่ามากกว่าหนึ่งล้านดอลลาร์อย่างมากในอัตราแลกเปลี่ยนปัจจุบัน เพื่อแลกกับการไม่เปิดเผยข้อมูล 5.79TB ที่กลุ่มอ้างว่าได้มา นั่นเป็นข้อมูลปริมาณมหาศาล และทำให้เกิดคำถามเดียวกันกับที่ทุกคดีแรนซัมแวร์รายใหญ่ต้องเผชิญ: จะเกิดอะไรขึ้นกับผู้คนที่ข้อมูลส่วนตัวของพวกเขาอยู่ในไฟล์ที่ถูกขโมยเหล่านั้น?

Rhysida ไม่ใช่ชื่อใหม่ในโลกของแรนซัมแวร์ กลุ่มนี้ดำเนินการด้วยโมเดลแรนซัมแวร์แบบบริการ (ransomware-as-a-service) หมายความว่าพวกเขาให้เช่ามัลแวร์และโครงสร้างพื้นฐานแก่พันธมิตรที่ลงมือโจมตีจริง โครงสร้างเช่นนี้ทำให้ Rhysida กลายเป็นหนึ่งในปฏิบัติการขู่กรรโชกที่แพร่หลายที่สุดที่หน่วยงานความมั่นคงทางไซเบอร์ของรัฐบาลติดตาม และอธิบายได้ว่าทำไมรายชื่อเหยื่อของกลุ่มจึงเพิ่มขึ้นอย่างต่อเนื่องในหลากหลายภาคส่วนและภูมิภาค ดังที่กล่าวถึงในรายงานของเราเกี่ยวกับ การอ้างสิทธิ์ของ Rhysida และ Akira ต่อเบอร์ลินและ Alumax Rhysida ไม่ค่อยดำเนินการเพียงลำพัง แก๊งแรนซัมแวร์หลายกลุ่มมักปฏิบัติการพร้อมกัน บางครั้งกำหนดเป้าหมายไปที่ภูมิภาคหรืออุตสาหกรรมเดียวกันภายในระยะเวลาห่างกันเพียงไม่กี่วัน

ทำไมปริมาณข้อมูลจึงสำคัญกว่าจำนวนค่าไถ่

พาดหัวข่าวเกี่ยวกับการโจมตีด้วยแรนซัมแวร์มักให้ความสนใจกับตัวเลขเงินค่าไถ่ แต่ตัวเลขที่สำคัญกว่าที่นี่คือ 5.79TB การขโมยข้อมูลในปริมาณเช่นนี้โดยทั่วไปรวมถึงมากกว่าแค่บันทึกทางธุรกิจภายใน ขึ้นอยู่กับว่าระบบใดถูกบุกรุก อาจหมายถึงบันทึกพนักงาน ข้อมูลผู้อยู่อาศัยหรือประชาชน เอกสารทางการเงิน สัญญา และการสื่อสาร ซึ่งทั้งหมดอาจมีข้อมูลส่วนบุคคลของบุคคลที่ไม่ได้มีส่วนเกี่ยวข้องกับการตัดสินใจด้านความปลอดภัยที่นำไปสู่การละเมิด

นี่คือความเสี่ยงด้านความเป็นส่วนตัวหลักของแรนซัมแวร์แบบขู่กรรโชกสองชั้น (double-extortion) อย่างที่ Rhysida ใช้ กลุ่มไม่ได้เพียงแค่เข้ารหัสไฟล์เพื่อขัดขวางการดำเนินงาน พวกเขาขโมยสำเนาข้อมูลก่อน จากนั้นขู่ว่าจะเผยแพร่ต่อสาธารณะหากไม่จ่ายค่าไถ่ แม้ว่าองค์กรเหยื่อจะมีระบบสำรองข้อมูลที่แข็งแกร่งและสามารถกู้คืนระบบได้โดยไม่ต้องจ่ายเงิน ข้อมูลที่ถูกขโมยก็ยังสามารถรั่วไหลหรือถูกขายได้ นั่นหมายความว่าความเสี่ยงต่อความเป็นส่วนตัวเกิดขึ้นโดยอิสระจากการที่ค่าไถ่จะถูกจ่ายหรือไม่

หน่วยงานรัฐบาลที่ติดตาม Rhysida ได้เผยแพร่ตัวบ่งชี้การถูกบุกรุก (indicators of compromise) และรายละเอียดเทคนิคเพื่อช่วยให้ผู้ป้องกันตรวจพบกิจกรรมของกลุ่มก่อนที่มันจะลุกลามไปถึงการเข้ารหัสและการขโมยข้อมูล คำแนะนำเหล่านี้ describe รูปแบบที่พันธมิตรของ Rhysida มักใช้ รวมถึงการใช้ประโยชน์จากจุดเชื่อมต่อระยะไกลที่ถูกเปิดเผย และการใช้เครื่องมือการดูแลระบบที่ถูกต้องตามกฎหมายเพื่อเคลื่อนที่ผ่านเครือข่ายอย่างเงียบ ๆ ก่อนที่จะติดตั้งแรนซัมแวร์ คุณค่าของตัวบ่งชี้เหล่านี้คือการเปิดโอกาสให้ทีมความมั่นคงสามารถจับการบุกรุกได้ในระยะเริ่มต้น ก่อนที่ข้อมูลหลายเทราไบต์จะถูกโอนออกจากเครือข่าย

สิ่งนี้หมายความอย่างไรสำหรับคุณ

หากคุณไม่ใช่ผู้ดูแลระบบไอที คุณอาจคิดว่าการโจมตีด้วยแรนซัมแวร์ต่อรัฐบาลเมืองหรือบริษัทแทบไม่เกี่ยวข้องกับคุณ ซึ่งแทบจะไม่เป็นความจริง หากระบบของเบอร์ลินมีข้อมูลใด ๆ ที่เชื่อมโยงกับผู้อยู่อาศัย พนักงาน ผู้รับเหมา หรือองค์กรพันธมิตร ข้อมูลเหล่านั้นอาจตกอยู่ในความเสี่ยงที่จะถูกเปิดเผยไม่ว่าทางการจะเจรจากับ Rhysida หรือไม่

คำแนะนำเชิงปฏิบัติสำหรับผู้ที่อาจได้รับผลกระทบจากการละเมิดเช่นนี้จะเหมือนกันไม่ว่ากลุ่มแรนซัมแวร์ใดจะเกี่ยวข้อง จับตาดูการแจ้งเตือนอย่างเป็นทางการจากองค์กรที่เกี่ยวข้อง เนื่องจากกฎหมายการแจ้งการละเมิดในเขตอำนาจศาลส่วนใหญ่กำหนดให้ต้องแจ้งผู้ได้รับผลกระทบ ปฏิบัติต่ออีเมล โทรศัพท์ หรือข้อความที่ไม่คาดคิดซึ่งอ้างถึงเหตุการณ์นี้ด้วยความระมัดระวัง เพราะผู้โจมตีและนักต้มตุ๋นฉวยโอกาสมักใช้ข้อมูลที่รั่วไหลหรือข่าวการละเมิดต่อสาธารณะเพื่อทำฟิชชิ่งติดตามผล หากคุณมีบัญชีหรือบันทึกกับองค์กรที่ได้รับผลกระทบ พิจารณาเปลี่ยนรหัสผ่าน เปิดใช้งานการยืนยันตัวตนหลายขั้นตอน (multi-factor authentication) หากมี และเฝ้าติดตามสัญญาณของการโจรกรรมอัตลักษณ์ เช่น บัญชีใหม่ที่ถูกเปิดในชื่อของคุณ

ลดความเสี่ยงของคุณจากการตกเป็นเหยื่อผลกระทบของแรนซัมแวร์

องค์กรมีหน้าที่หลักในการป้องกันกลุ่มเช่น Rhysida และตัวบ่งชี้การถูกบุกรุกที่เผยแพร่นั้นมีไว้เพื่อช่วยทีมความมั่นคงปิดช่องโหว่ที่พันธมิตรเหล่านี้ใช้ประโยชน์โดยเฉพาะ แต่บุคคลทั่วไปก็ไม่ใช่ผู้ยืนดูที่ไร้อำนาจเช่นกัน การระมัดระวังเกี่ยวกับสถานที่ที่คุณแบ่งปันข้อมูลส่วนบุคคล การใช้รหัสผ่านที่ไม่ซ้ำกันในแต่ละบริการ และการจับตาดูกิจกรรมบัตรเครดิตหรือบัญชีหลังการละเมิดที่รู้จัก สามารถลดความเสียหายได้อย่างมีความหมายเมื่อเหตุการณ์เช่นคดีเบอร์ลินส่งผลถึงข้อมูลของคุณในที่สุด

กลุ่มแรนซัมแวร์อย่าง Rhysida เติบโตด้วยความเร็วและขนาด โจมตีหลายเป้าหมายและหวังว่ามีจำนวนมากพอที่จะจ่ายค่าไถ่เพื่อทำให้ปฏิบัติการนั้นทำกำไรได้ การติดตามข่าวสารเกี่ยวกับแคมเปญที่กำลังดำเนินอยู่ การเข้าใจว่าการเรียกร้องแบบขู่กรรโชกสองชั้นหมายความว่าอย่างไรสำหรับข้อมูลที่ถูกขโมย และการดำเนินการป้องกันขั้นพื้นฐานหลังได้รับการแจ้งเตือนการละเมิด คือวิธีที่สมจริงที่สุดในการจำกัดความเสี่ยงของคุณ ในขณะที่กิจกรรมของ Rhysida ยังคงดำเนินต่อไปจนถึงปี 2026 คาดว่าจะมีการอ้างสิทธิ์เพิ่มเติมเช่นกรณีเบอร์ลิน และคาดว่าคำถามด้านความเป็นส่วนตัวแบบเดียวกันจะตามมาทุกครั้ง