ตลาดการเข้าถึงจากการเจาะระบบสู่แรนซัมแวร์ทำงานอย่างไร
แฮ็กเกอร์ที่พูดภาษารัสเซียได้เจาะระบบองค์กรทั่วโลก ขโมยข้อมูลรับรองการเข้าสู่ระบบ และรวบรวมการเข้าถึงที่ถูกขโมยไปขายให้กับกลุ่มแรนซัมแวร์ ตามรายงานใหม่ ผู้กระทำการคนเดียวกันนี้ยังถูกพบว่ากำลังเฝ้าติดตามเว็บไซต์ทางทหารของยูเครน ซึ่งเป็นการผสมผสานระหว่างอาชญากรรมไซเบอร์ที่มุ่งเน้นผลกำไรกับกิจกรรมที่ดูเหมือนเป็นการรวบรวมข่าวกรองที่เชื่อมโยงกับความขัดแย้งที่กำลังดำเนินอยู่
กรณีนี้เป็นภาพประกอบที่ชัดเจนว่าการโจมตีด้วยแรนซัมแวร์ยุคใหม่เริ่มต้นขึ้นได้อย่างไร พาดหัวข่าวมักมุ่งเน้นไปที่มัลแวร์ที่เข้ารหัสไฟล์ของบริษัทในขั้นสุดท้าย แต่ประตูทางเข้ามักถูกเปิดโดยบุคคลที่แตกต่างไปอย่างสิ้นเชิง: โบรกเกอร์การเข้าถึงเริ่มต้น (Initial Access Broker) คนเหล่านี้คือผู้เชี่ยวชาญที่ทำงานหนึ่งอย่างได้ดี พวกเขาเจาะเข้าสู่เครือข่าย ตรวจสอบว่าการเข้าถึงนั้นใช้ได้ แล้วขายมันต่อให้กับผู้ดำเนินการแรนซัมแวร์ ซึ่งมักจะเกิดขึ้นบนฟอรัมใต้ดิน เพื่อจัดการกับด้านการกรรโชกทรัพย์ มันเป็นการแบ่งงานกันทำที่ทำให้แคมเปญแรนซัมแวร์รวดเร็วขึ้น ปรับขนาดได้มากขึ้น และยากต่อการสืบสาวกลับไปยังกลุ่มเดียว
ตลาดการเข้าถึงจากการเจาะระบบสู่แรนซัมแวร์นี้หมายความว่ารหัสผ่านที่ถูกบุกรุกเพียงรหัสเดียวสามารถเดินทางไปได้ไกล ผู้ที่ขโมยมันอาจไม่เคยปรับใช้แรนซัมแวร์ด้วยตนเองเลย แต่พวกเขาทำหน้าที่เป็นผู้จัดหา และความเสียหายที่แท้จริง ไม่ว่าระบบของโรงพยาบาลจะถูกตัดการเชื่อมต่อ การดำเนินงานของผู้ผลิตต้องหยุดชะงัก ข้อมูลของเขตการศึกษาถูกเข้ารหัส ล้วนดำเนินการโดยผู้ซื้อที่แยกออกมาต่างหากที่อยู่ปลายน้ำ
ข้อมูลรับรองและการเข้าถึงเครือข่ายใดบ้างที่ถูกขโมยและขาย
ตามรายงาน การดำเนินการของแฮ็กเกอร์มุ่งเน้นไปที่การเก็บเกี่ยวข้อมูลรับรองจากองค์กรทั่วโลก แล้วเตรียมการเข้าถึงนั้นเพื่อขายต่อ แทนที่จะใช้ประโยชน์จากแต่ละระบบที่ถูกบุกรุกในทันที ผู้กระทำการดูจะปฏิบัติต่อข้อมูลรับรองที่ถูกขโมยเหมือนเป็นคลังสินค้า: สิ่งที่ต้องจัดหมวดหมู่ ตรวจสอบความถูกต้อง แล้วส่งมอบให้กับผู้ซื้อที่เชี่ยวชาญในขั้นตอนถัดไปของการโจมตี ควบคู่ไปกับกิจกรรมเชิงพาณิชย์นี้ ยังพบว่าแฮ็กเกอร์กำลังจับตาดูเว็บไซต์ทางทหารของยูเครน ซึ่งเป็นรายละเอียดที่บ่งชี้ถึงแรงจูงใจที่ทับซ้อนกันนอกเหนือไปจากผลกำไรเพียงอย่างเดียว
รูปแบบนี้ การขโมยข้อมูลรับรองที่ขับเคลื่อนด้วยผลกำไรที่ดำเนินควบคู่ไปกับการสอดแนมที่มีแรงจูงใจทางภูมิรัฐศาสตร์ ได้กลายเป็นเรื่องปกติมากขึ้นในหมู่ผู้คุกคามที่พูดภาษารัสเซีย มันยังเน้นย้ำด้วยว่าเหตุใดผู้ทำหน้าที่ป้องกันจึงไม่สามารถสรุปได้ว่าเหตุการณ์การขโมยข้อมูลรับรองเป็น "เพียง" ปัญหาอาชญากรรมทางการเงินเท่านั้น การเข้าถึงที่ถูกขโมยแบบเดียวกันที่ลงเอยด้วยการขายให้กับกลุ่มแรนซัมแวร์ อาจถูกใช้เพื่อการจารกรรมได้อย่างง่ายดายพอๆ กัน หรือทั้งสองอย่าง
เหตุใดข้อมูลรับรอง VPN และการเข้าถึงระยะไกลที่ถูกขโมยจึงเป็นเป้าหมายหลักของโบรกเกอร์การเข้าถึง
โบรกเกอร์การเข้าถึงมักมุ่งไปที่ข้อมูลรับรองที่ปลดล็อกอาณาเขตได้กว้างขวางที่สุดโดยใช้ความพยายามน้อยที่สุด การเข้าสู่ระบบ VPN บัญชีรีโมทเดสก์ท็อป และเครื่องมือการเข้าถึงระยะไกลอื่นๆ อยู่ในอันดับต้นๆ ของรายการนั้น เนื่องจากมันถูกออกแบบมาเพื่อพาผู้ใช้จากโลกภายนอกตรงเข้าสู่เครือข่ายภายใน ข้อมูลรับรอง VPN ที่ถูกต้องเพียงชุดเดียวสามารถเลี่ยงผ่านการป้องกันขอบเขตได้ทั้งหมด มอบฐานที่มั่นที่ดูถูกต้องตามกฎหมายแก่ผู้โจมตี ซึ่งไม่กระตุ้นสัญญาณเตือนแบบเดียวกับการบุกรุกแบบดั้งเดิม
นั่นคือเหตุผลที่แน่ชัดว่าทำไมผู้ให้บริการ VPN และข้อมูลรับรองที่พวกเขาถือครองอยู่จึงกลายเป็นเป้าหมายที่น่าดึงดูดด้วยตัวของมันเอง ไม่ใช่เพียงเกตเวย์ VPN ขององค์กรเท่านั้นที่ตกอยู่ในความเสี่ยง บริการ VPN สำหรับผู้บริโภคเองก็เคยถูกเปิดเผยฐานข้อมูลภายใน ซึ่งก่อให้เกิดคำถามที่ไม่สะดวกใจว่าคำมั่นสัญญาเรื่อง "ไม่เก็บบันทึก" จะคงอยู่ได้ภายใต้การตรวจสอบหรือไม่ การรั่วไหลของ SplitVPN เป็นตัวอย่างที่ดี: ฐานข้อมูลขนาดใหญ่ที่ถูกกล่าวหาว่าเกี่ยวข้องกับผู้ให้บริการปรากฏขึ้นบนฟอรัมอาชญากร ทำลายคำกล่าวอ้างด้านความเป็นส่วนตัวของบริษัท และเตือนผู้ใช้ว่าสถานะความปลอดภัยของ VPN เองนั้นสำคัญพอๆ กับการเข้ารหัสที่มันโฆษณา
วิธีที่ VPN, 2FA และสุขอนามัยของข้อมูลรับรองลดความเสี่ยงในการเคลื่อนที่ด้านข้าง
ข่าวดีก็คือแรงเสียดทานส่วนใหญ่ในสายพานการโจมตีนี้สามารถถูกเพิ่มกลับคืนมาได้ โดยองค์กรและบุคคลที่เต็มใจทำตามขั้นตอนที่สม่ำเสมอสองสามขั้นตอน การยืนยันตัวตนหลายขั้นตอน (Multi-factor authentication) คือการควบคุมที่มีประสิทธิภาพสูงสุดเพียงอย่างเดียวในการต่อต้านข้อมูลรับรองที่ถูกขโมย เนื่องจากรหัสผ่านเพียงอย่างเดียวจะมีประโยชน์น้อยลงมากสำหรับผู้ซื้อ หากไม่สามารถจับคู่กับขั้นตอนการยืนยันขั้นที่สองได้ การหมุนเวียนข้อมูลรับรองอย่างสม่ำเสมอ การหลีกเลี่ยงการใช้รหัสผ่านซ้ำข้ามบริการต่างๆ และการเฝ้าติดตามการเข้าสู่ระบบที่รั่วไหลบนบริการแจ้งเตือนการบุกรุก ล้วนทำให้ช่วงเวลาที่การเข้าถึงที่ถูกขโมยยังมีค่าสำหรับโบรกเกอร์นั้นสั้นลง
สำหรับการเข้าถึงระยะไกลโดยเฉพาะ การเลือกผู้ให้บริการ VPN ที่มีนโยบายไม่เก็บบันทึกที่ตรวจสอบได้และได้รับการตรวจสอบบัญชี มากกว่าแค่คำกล่าวอ้างทางการตลาด จะช่วยลดโอกาสที่ข้อมูลรับรองของคุณเองจะกลายเป็นชุดข้อมูลถัดไปสำหรับการขาย การจับคู่สิ่งนั้นกับ 2FA ในทุกจุดเชื่อมต่อการเข้าถึงระยะไกล และการแบ่งส่วนเครือข่ายเพื่อให้บัญชีที่ถูกบุกรุกบัญชีเดียวไม่สามารถเข้าถึงทุกสิ่งได้ จะจำกัดว่าผู้โจมตีสามารถเคลื่อนที่ไปได้ไกลแค่ไหน แม้ว่าพวกเขาจะเข้ามาได้ก็ตาม
สิ่งนี้มีความหมายต่อคุณอย่างไร
หากคุณจัดการไอทีให้กับธุรกิจ กรณีนี้เป็นเครื่องเตือนใจว่าการขโมยข้อมูลรับรองโดยโบรกเกอร์การเข้าถึงเริ่มต้นมักจะเป็นจุดเริ่มต้นที่แท้จริงของเหตุการณ์แรนซัมแวร์ ไม่ใช่ตัวแรนซัมแวร์เอง การลงทุนในสุขอนามัยของข้อมูลรับรอง, MFA และการเฝ้าติดตามการเข้าถึงระยะไกล จะช่วยหยุดการโจมตีเหล่านี้ได้มากกว่าเครื่องมือต่อต้านมัลแวร์เดี่ยวๆ ใดๆ หากคุณเป็นผู้ใช้รายบุคคล มันคือการกระตุ้นให้ตรวจสอบว่าผู้ให้บริการ VPN หรือการเข้าถึงระยะไกลของคุณมีประวัติในการปกป้องข้อมูลของตัวเองหรือไม่ เนื่องจากข้อมูลรับรองของคุณจะปลอดภัยพอๆ กับบริการที่จัดเก็บมันเท่านั้น
ข้อควรปฏิบัติ:
- เปิดใช้งานการยืนยันตัวตนหลายขั้นตอนในทุกบัญชี VPN, รีโมทเดสก์ท็อป และผู้ดูแลระบบ ไม่ใช่แค่อีเมล
- หลีกเลี่ยงการใช้รหัสผ่านซ้ำข้ามบริการต่างๆ โดยเฉพาะอย่างยิ่งสำหรับเครื่องมือการเข้าถึงระยะไกล
- ตรวจสอบประวัติความปลอดภัยและการตรวจสอบอิสระของผู้ให้บริการ VPN ก่อนที่จะเชื่อถือคำกล่าวอ้างเรื่องไม่เก็บบันทึกของพวกเขา
- เฝ้าติดตามว่าข้อมูลรับรองของคุณปรากฏในฐานข้อมูลการบุกรุกหรือไม่ และหมุนเวียนทันทีหากพบ
- แบ่งส่วนเครือข่ายเพื่อไม่ให้ข้อมูลรับรองที่ถูกขโมยเพียงชุดเดียวสามารถให้การเข้าถึงด้านข้างได้ในวงกว้าง




