คลื่นเหยื่อรายใหม่ถาโถมสู่เว็บมืด

กลุ่มแรนซัมแวร์ที่รู้จักกันในชื่อ Royal ได้เผยแพร่ข้อมูลที่เชื่อมโยงกับเหยื่อเกือบ 60 รายในช่วงสองเดือนที่ผ่านมา ตามรายงานเกี่ยวกับกิจกรรมของกลุ่ม จังหวะการโจมตีดังกล่าวส่งสัญญาณว่าปฏิบัติการนี้ไม่ได้ชะลอตัวลง และทำให้องค์กรจำนวนมากขึ้น รวมถึงพนักงานและลูกค้าของพวกเขา เสี่ยงต่อการถูกเปิดเผยข้อมูลที่ละเอียดอ่อนต่อสาธารณะ

แรนซัมแวร์ Royal ใช้สิ่งที่นักวิจัยด้านความปลอดภัยเรียกว่าโมเดลการรีดไถสองต่อ (double-extortion) แทนที่จะเพียงแค่ล็อกไฟล์ของเหยื่อด้วยการเข้ารหัส กลุ่มคนร้ายยังขโมยข้อมูลก่อนที่จะเข้ารหัสอีกด้วย หากเหยื่อปฏิเสธที่จะจ่ายเงิน Royal จะโพสต์ไฟล์ที่ขโมยมาหรือรายชื่อเหยื่อบนเว็บไซต์รั่วไหล โดยใช้การประจานต่อสาธารณะเป็นแรงกดดันเพิ่มเติมเพื่อบีบให้จ่ายเงิน กลยุทธ์นี้ได้กลายเป็นมาตรฐานไปแล้วในระบบนิเวศของแรนซัมแวร์ส่วนใหญ่ แต่จำนวนเหยื่อที่ถูกโพสต์ในช่วงเวลาสั้น ๆ เช่นนี้ ตอกย้ำให้เห็นว่าปฏิบัติการเหล่านี้มีความกระตือรือร้นและมีการจัดตั้งองค์กรมากเพียงใด

กลไกการรีดไถสองต่อทำงานอย่างไร

กลไกเบื้องหลังการโจมตีของ Royal นั้นตรงไปตรงมาแต่ได้ผลดี เมื่อกลุ่มคนร้ายเข้าถึงเครือข่ายได้แล้ว พวกเขาจะขโมยข้อมูลออกไป ซึ่งมักรวมถึงบันทึกทางการเงิน ข้อมูลพนักงาน หรือรายละเอียดของลูกค้า ก่อนที่จะปล่อยมัลแวร์เข้ารหัสที่ล็อกระบบลง จากนั้นเหยื่อจะได้รับการติดต่อ โดยทั่วไปผ่านพอร์ทัลเจรจาที่ใช้เครือข่าย Tor และถูกบอกว่าต้องจ่ายเงินเพื่อรับกุญแจถอดรหัส และเพื่อป้องกันไม่ให้ข้อมูลที่ถูกขโมยถูกเผยแพร่หรือขาย

การผสมผสานระหว่างการเข้ารหัสและการขโมยข้อมูลนี้เพิ่มเดิมพันให้สูงขึ้นอย่างมาก แม้แต่องค์กรที่มีระบบสำรองข้อมูลที่แข็งแกร่ง ซึ่งอาจสามารถกู้คืนระบบได้โดยไม่ต้องจ่ายค่าไถ่ ก็ยังคงเผชิญกับภัยคุกคามจากการรั่วไหลของข้อมูลสู่สาธารณะ นั่นทำให้เหยื่อต้องชั่งน้ำหนักไม่เพียงแค่การหยุดชะงักของการดำเนินงาน แต่ยังรวมถึงความเสียหายต่อชื่อเสียง ความเสี่ยงด้านกฎระเบียบ และผลกระทบด้านความเป็นส่วนตัวต่อใครก็ตามที่ข้อมูลของพวกเขาตกอยู่ในเหตุการณ์การละเมิดนี้

การโจมตีด้วยแรนซัมแวร์ต่อสถาบันที่เก็บรักษาข้อมูลส่วนบุคคลจำนวนมากแสดงให้เห็นว่าเหตุการณ์เหล่านี้สามารถก่อกวนได้มากเพียงใด เหตุการณ์การละเมิดข้อมูลด้วยแรนซัมแวร์ที่มหาวิทยาลัย Mount Royal เมื่อเร็ว ๆ นี้ ซึ่งเปิดเผยข้อมูลส่วนบุคคลของทั้งนักศึกษาและพนักงาน เป็นเครื่องเตือนใจว่าไม่มีภาคส่วนใดมีภูมิคุ้มกัน และผลกระทบจากการบุกรุกเพียงครั้งเดียวสามารถส่งผลกระทบเป็นลูกโซ่ไปยังบุคคลหลายพันคนที่ไม่มีบทบาทโดยตรงในการตัดสินใจด้านความปลอดภัยขององค์กร

เหตุใดค่าไถ่จึงพุ่งสูงขึ้นเรื่อยๆ

มีรายงานว่าค่าไถ่ที่เชื่อมโยงกับการโจมตีของ Royal อยู่ในช่วงตั้งแต่หลายแสนดอลลาร์ไปจนถึงหลายล้านดอลลาร์ ขึ้นอยู่กับขนาดและการรับรู้ถึงความสามารถในการจ่ายขององค์กรเป้าหมาย ช่วงราคาดังกล่าวสะท้อนให้เห็นถึงแนวโน้มที่กว้างขึ้นในภาพรวมของแรนซัมแวร์ ซึ่งผู้โจมตีจะศึกษาข้อมูลเหยื่อล่วงหน้ามากขึ้นเพื่อปรับแต่งข้อเรียกร้องให้อยู่ในระดับที่สร้างความเจ็บปวดแต่ไม่มากเกินไปจนรับประกันได้ว่าจะไม่มีการจ่ายเงิน

การใช้ช่องทางการสื่อสารผ่าน Tor สำหรับการเจรจายังสะท้อนให้เห็นว่ากลุ่มเหล่านี้ดำเนินการด้วยความซับซ้อนในการปฏิบัติงานระดับหนึ่ง โดยใช้โครงสร้างพื้นฐานที่ไม่ระบุตัวตนเพื่อปกปิดตัวตนของพวกเขา ในขณะที่ยังคงดำเนินการในสิ่งที่เหมือนกับการเจรจาทางธุรกิจ พร้อมด้วยกำหนดเวลาและระดับราคา

สิ่งนี้มีความหมายอย่างไรต่อคุณ

สำหรับผู้อ่านส่วนใหญ่ ความเสี่ยงโดยตรงจากกลุ่มอย่าง Royal นั้นเป็นความเสี่ยงทางอ้อม: มันมาถึงคุณผ่านองค์กรที่คุณมีปฏิสัมพันธ์ด้วย ไม่ว่าจะเป็นนายจ้าง โรงเรียน ผู้ให้บริการด้านสุขภาพ หรือบริการที่คุณใช้ออนไลน์ เมื่อหนึ่งในหน่วยงานเหล่านี้ถูกละเมิด ข้อมูลส่วนบุคคลของคุณ ซึ่งรวมถึงชื่อ รายละเอียดการติดต่อ ข้อมูลทางการเงิน หรือบันทึกสุขภาพ อาจถูกเผยแพร่หรือขายเป็นส่วนหนึ่งของกระบวนการรีดไถ

นี่คือเหตุผลว่าทำไมการคอยติดตามประกาศแจ้งเตือนการละเมิดข้อมูลจึงมีความสำคัญ หากบริษัทหรือสถาบันที่คุณมีความสัมพันธ์ด้วยเปิดเผยว่าถูกโจมตีด้วยแรนซัมแวร์ ให้ถือเป็นเรื่องจริงจัง แม้ว่าคำแถลงเบื้องต้นจะลดทอนผลกระทบก็ตาม การโจมตีแบบรีดไถสองต่อหมายความว่าข้อมูลที่ถูกขโมยอาจปรากฏขึ้นในภายหลัง บางครั้งอาจเป็นสัปดาห์หรือหลายเดือนหลังจากการละเมิดครั้งแรก ดังนั้นการเฝ้าระวังอย่างต่อเนื่องจึงมีประโยชน์มากกว่าการตรวจสอบเพียงครั้งเดียว

ขั้นตอนที่ปฏิบัติได้จริงเพื่อปกป้องตัวเอง

ในขณะที่คุณไม่สามารถป้องกันไม่ให้บริษัทตกเป็นเป้าหมายได้ แต่คุณสามารถลดความเสี่ยงของตัวเองได้ ใช้รหัสผ่านที่คาดเดายากและไม่ซ้ำกันสำหรับทุกบัญชี เพื่อที่การละเมิดเพียงครั้งเดียวจะไม่ส่งผลกระทบต่อหลายบริการ เปิดใช้งานการยืนยันตัวตนแบบหลายปัจจัยทุกที่ที่มีให้บริการ โดยเฉพาะอย่างยิ่งในบัญชีการเงินและอีเมล ตรวจสอบรายงานเครดิตและรายการเดินบัญชีทางการเงินของคุณเพื่อดูกิจกรรมที่ไม่คุ้นเคย โดยเฉพาะอย่างยิ่งหลังจากได้รับการแจ้งเตือนการละเมิดข้อมูลที่เชื่อมโยงกับองค์กรที่คุณใช้บริการ

นอกจากนี้ ยังควรให้ความสนใจว่าองค์กรที่คุณพึ่งพาสื่อสารเกี่ยวกับเหตุการณ์ด้านความปลอดภัยอย่างไร บริษัทที่มีความโปร่งใสเกี่ยวกับการโจมตีด้วยแรนซัมแวร์และแจ้งเตือนบุคคลที่ได้รับผลกระทบอย่างรวดเร็ว จะทำให้คุณมีโอกาสที่ดีกว่าในการตอบสนองก่อนที่ข้อมูลที่ถูกขโมยจะก่อให้เกิดอันตรายอย่างแท้จริง

จังหวะการโจมตีของแรนซัมแวร์ Royal ที่เผยแพร่เหยื่อเกือบ 60 รายในสองเดือน เป็นสัญญาณที่ชัดเจนว่าการโจมตีแบบรีดไถสองต่อยังคงเป็นภัยคุกคามที่คงอยู่และพัฒนาอย่างต่อเนื่อง การรับทราบข้อมูลเกี่ยวกับวิธีการดำเนินงานของกลุ่มเหล่านี้ และการใช้มาตรการป้องกันขั้นพื้นฐานกับบัญชีและข้อมูลของคุณเอง ยังคงเป็นการป้องกันเชิงปฏิบัติที่ดีที่สุดสำหรับบุคคลทั่วไปซึ่งได้รับผลกระทบจากการโจมตีเหล่านี้ในท้ายที่สุด