กลุ่มผู้ไม่หวังดีที่มีรัสเซียหนุนหลังถูกจับได้ว่าใช้ประโยชน์จากช่องโหว่ที่ไม่เคยมีใครรู้จักมาก่อนใน Zimbra ซึ่งเป็นแพลตฟอร์มอีเมลและการทำงานร่วมกันที่หน่วยงานรัฐและธุรกิจทั่วโลกใช้งาน เพื่อลอบดูดอีเมลและข้อมูลสำคัญอื่น ๆ จากองค์กรตะวันตกอย่างเงียบเชียบเป็นเวลาหลายเดือน แคมเปญนี้ซึ่งถูกเปิดเผยโดย Cybersecurity Dive อาศัยการฟิชชิงร่วมกับช่องโหว่ซีโร่เดย์ หมายความว่าช่องโหว่นี้ยังไม่เป็นที่รู้จักของ Zimbra และยังไม่มีแพตช์ในขณะที่ผู้โจมตีเริ่มใช้งาน

แม้ว่าขอบเขตทั้งหมดของเหยื่อจะยังไม่ถูกเปิดเผยต่อสาธารณะ แคมเปญนี้ตอกย้ำความเสี่ยงที่คงอยู่และเพิ่มขึ้นเรื่อย ๆ นั่นคือกลุ่มที่ได้รับการสนับสนุนจากรัฐกำลังมุ่งเป้าไปที่โครงสร้างพื้นฐานอีเมลที่องค์กรต่าง ๆ พึ่งพาอยู่ทุกวันมากขึ้น ไม่ใช่แค่ปลายทางหรือเครือข่ายที่แยกออกมาเท่านั้น เมื่อผู้โจมตีเข้าถึงเซิร์ฟเวอร์อีเมลได้ พวกเขาไม่ได้เพียงแค่อ่านข้อความ แต่ยังได้หน้าต่างสู่การสื่อสารภายใน ข้อมูลประจำตัว ไฟล์แนบ และความสัมพันธ์ที่สามารถนำไปใช้โจมตีต่อไปได้

เกิดอะไรขึ้นในการโจมตี Zimbra ครั้งนี้

ตามรายงาน กลุ่มภัยคุกคามนี้ผสมผสานแคมเปญฟิชชิงเข้ากับช่องโหว่ Zimbra ที่ยังไม่มีแพตช์ เพื่อเข้าถึงบัญชีอีเมลขององค์กรตะวันตกโดยไม่ได้รับอนุญาต เนื่องจากช่องโหว่ดังกล่าวเป็นซีโร่เดย์ หมายความว่ายังไม่ถูกระบุหรือแพตช์โดย Zimbra ผู้โจมตีจึงสามารถปฏิบัติการได้โดยไม่ถูกตรวจพบเป็นเวลานาน ดูดข้อมูลอีเมลและข้อมูลสำคัญอื่น ๆ ออกไปเป็นเดือน ๆ ก่อนที่การบุกรุกจะถูกเปิดเผย

รูปแบบนี้คือการฟิชชิงคู่กับการโจมตีทางเทคนิค เป็นหมัดหนึ่ง-สองที่กลุ่มซึ่งเชื่อมโยงกับรัฐและเชี่ยวชาญใช้บ่อยครั้ง ฟิชชิงช่วยให้ผู้โจมตีได้แทรกตัวเข้ามา โดยมักหลอกให้ผู้ใช้คลิกลิงก์อันตรายหรือกรอกข้อมูลประจำตัวบนหน้าเข้าสู่ระบบปลอม จากนั้นช่องโหว่ซีโร่เดย์ก็ช่วยให้เข้าถึงได้ลึกเกินกว่าที่บัญชีที่ถูกบุกรุกเพียงบัญชีเดียวจะให้ได้ ทำให้ผู้โจมตีเคลื่อนที่ต่อไปในระบบขององค์กรหรือดึงข้อมูลออกมาในปริมาณมาก

เหตุใดการรั่วไหลของอีเมลจึงสร้างความเสียหายอย่างใหญ่หลวง

อีเมลมักถูกอธิบายว่าเป็นประตูหน้าสู่ชีวิตดิจิทัลขององค์กร และก็สมเหตุสมผล กล่องจดหมายที่ถูกบุกรุกสามารถเปิดเผยลิงก์รีเซ็ตรหัสผ่าน บันทึกทางการเงิน จดหมายทางกฎหมาย เอกสารกลยุทธ์ภายใน และรายชื่อผู้ติดต่อที่ผู้โจมตีสามารถใช้ปลอมเป็นเพื่อนร่วมงานที่ไว้ใจได้ในการหลอกลวงครั้งต่อ ๆ ไป นี่คือเหตุผลที่ฟิชชิงยังคงเป็นหนึ่งในจุดเริ่มต้นที่พบบ่อยที่สุดของการรั่วไหลครั้งใหญ่ การโจมตีแบบฟิชชิงของ ShinyHunters ที่ทำให้ข้อมูลลูกค้า Carnival 6 ล้านรายถูกเปิดเผย เป็นเครื่องเตือนใจว่าการรั่วไหลที่ขับเคลื่อนด้วยฟิชชิงไม่ได้จำกัดอยู่เพียงกลุ่มที่ได้รับการสนับสนุนจากรัฐเท่านั้น กลุ่มอาชญากรก็ใช้คู่มือเดียวกัน ซึ่งมักก่อผลร้ายแรงต่อผู้บริโภคที่ข้อมูลส่วนบุคคลลงเอยด้วยการถูกเปิดเผย

แคมเปญที่ได้รับการสนับสนุนจากรัฐอย่างครั้งนี้เพิ่มความกังวลอีกชั้นหนึ่ง เพราะเป้าหมายมักขยายเกินกว่าผลประโยชน์ทางการเงิน การเข้าถึงระบบอีเมลในระยะยาวสามารถสนับสนุนการจารกรรม การรวบรวมข่าวกรอง และการเคลื่อนตัวด้านข้างไปยังระบบสำคัญอื่น ๆ เมื่อเข้าไปได้แล้ว ผู้โจมตีสามารถเก็บเกี่ยวข้อมูลประจำตัวที่ปลดล็อกบัญชีเพิ่มเติม หรือใช้สายอีเมลที่ถูกบุกรุกเพื่อเปิดการโจมตีติดตามผลที่น่าเชื่อถือต่อคู่ค้า ผู้ขาย หรือหน่วยงานรัฐ ผู้ดำเนินโครงสร้างพื้นฐานที่สำคัญเองก็ไม่รอดพ้นเช่นกัน การโจมตีทางไซเบอร์ระบบน้ำในมินนิโซตาที่กระทบมากกว่า 30 ระบบ ภายในเวลาเพียงสองวัน แสดงให้เห็นว่าการบุกรุกที่ประสานกันสามารถแพร่กระจายได้รวดเร็วเพียงใดเมื่อผู้โจมตียึดฐานที่มั่นได้ โดยไม่คำนึงถึงจุดเริ่มต้น

การป้องกันฟิชชิงซีโร่เดย์

ช่องโหว่ซีโร่เดย์นั้น โดยนิยามแล้วยากที่จะป้องกันโดยตรง เนื่องจากไม่มีแพตช์จนกว่าผู้ผลิตจะระบุและแก้ไขข้อบกพร่อง แต่องค์กรและบุคคลทั่วไปก็ไม่ได้ไร้อำนาจ ขั้นตอนปฏิบัติได้จริงไม่กี่ข้อลดความเสี่ยงได้อย่างมีความหมาย:

  • เปิดใช้การยืนยันตัวตนแบบหลายปัจจัย (2FA) ในทุกบัญชีอีเมลและการทำงานร่วมกัน แม้ว่าข้อมูลประจำตัวจะถูกฟิชชิ่ง 2FA ก็สามารถหยุดผู้โจมตีไม่ให้เข้าสู่ระบบได้สำเร็จ
  • ติดตั้งแพตช์ทันทีเมื่อผู้ผลิตออกอัปเดตแก้ไข ซีโร่เดย์จะอันตรายน้อยลงมากเมื่อมีแพตช์ให้ใช้ แต่จะสำเร็จก็ต่อเมื่อองค์กรนำไปใช้โดยเร็ว
  • ฝึกอบรมพนักงานให้รู้จักการฟิชชิ่ง รวมถึงข้อความแจ้งให้เข้าสู่ระบบที่ไม่คาดคิด คำขอเร่งด่วน และโดเมนผู้ส่งที่ไม่คุ้นเคย ความระมัดระวังของมนุษย์ยังคงเป็นหนึ่งในการป้องกันที่มีประสิทธิภาพที่สุดต่อเบ็ดฟิชชิ่งในขั้นแรก
  • ใช้ VPN เมื่อเข้าถึงอีเมลหรือระบบภายในจากระยะไกล โดยเฉพาะบนเครือข่ายสาธารณะหรือที่ไม่ปลอดภัย เพื่อลดความเสี่ยงการดักจับข้อมูลประจำตัวระหว่างทาง
  • เฝ้าติดตามกิจกรรมบัญชีที่ผิดปกติ เช่น การเข้าสู่ระบบจากตำแหน่งที่ไม่คุ้นเคย หรือปริมาณการส่งอีเมลขาออกจำนวนมาก ซึ่งอาจเป็นสัญญาณเบื้องต้นของการบุกรุก

ผลกระทบทางการเงินของการเพิกเฉยต่อขั้นตอนเหล่านี้อาจสูงลิ่ว เมื่อการโจมตีด้วยแรนซัมแวร์หรือการบุกรุกประสบความสำเร็จ ค่าใช้จ่ายในการกู้คืนก็มหาศาล ดังที่เห็นเมื่อ Murray County จ่ายค่าไถ่ 200,000 ดอลลาร์ โดยตรงจากเงินสำรองฉุกเฉินหลังถูกโจมตีทางไซเบอร์

สิ่งนี้มีความหมายต่อคุณอย่างไร

หากองค์กรของคุณใช้ Zimbra หรือแพลตฟอร์มอีเมลลักษณะเดียวกัน เหตุการณ์นี้เป็นเครื่องเตือนใจให้ตรวจสอบและติดตั้งแพตช์ความปลอดภัยทันทีที่พร้อมใช้งาน และทบทวนว่ามีการเปิดใช้การยืนยันตัวตนแบบหลายปัจจัยในทุกบัญชีหรือไม่ สำหรับผู้ใช้รายบุคคล บทเรียนนั้นกว้างกว่านั้น: บัญชีอีเมลเป็นเป้าหมายที่มีมูลค่าสูง และกลวิธีฟิชชิงแบบเดียวกับที่ใช้โจมตีองค์กรขนาดใหญ่ก็ถูกใช้กับผู้บริโภคทั่วไปเช่นกัน ความระมัดระวังกับลิงก์ที่ไม่คาดคิด การยืนยันตัวตนผู้ส่ง และการใช้รหัสผ่านที่รัดกุมไม่ซ้ำกันควบคู่กับ 2FA ช่วยลดความเสี่ยงส่วนบุคคลได้อย่างมาก

ก้าวนำหน้าภัยคุกคามทางอีเมล

แคมเปญซีโร่เดย์ของ Zimbra ครั้งนี้เป็นสัญญาณชัดเจนว่ากลุ่มที่ได้รับการสนับสนุนจากรัฐยังคงมองระบบอีเมลเป็นเป้าหมายหลัก และแม้แต่องค์กรที่มีทรัพยากรพร้อมก็อาจถูกทำให้ประหลาดใจด้วยช่องโหว่ที่ไม่มีใครรู้จักมาก่อนได้ การตอบสนองที่มีประสิทธิภาพที่สุดไม่ใช่ความตื่นตระหนก แต่คือการเตรียมพร้อม: การแพตช์ตามกำหนดเวลา การยืนยันตัวตนหลายชั้น การอบรมความตระหนักด้านฟิชชิงอย่างต่อเนื่อง และแนวปฏิบัติการเข้าถึงระยะไกลที่ปลอดภัย เช่น การใช้ VPN บนเครือข่ายที่ไม่น่าไว้วางใจ ดังที่แคมเปญเหล่านี้แสดงให้เห็น การปกป้องโครงสร้างพื้นฐานอีเมลไม่ใช่แค่เรื่องของไอที แต่เป็นการป้องกันด่านหน้าจากการจารกรรม การขโมยข้อมูล และการโจมตีลูกโซ่ต่อคู่ค้าและลูกค้า การรับทราบข้อมูลเกี่ยวกับเหตุการณ์เช่นนี้คือก้าวแรกสู่การป้องกันตนเอง